Persistência: o administrador do GCE adicionou uma chave SSH

Este documento descreve um tipo de deteção de ameaças no Security Command Center. As conclusões de ameaças são geradas por detetores de ameaças quando detetam uma potencial ameaça nos seus recursos da nuvem. Para ver uma lista completa das conclusões de ameaças disponíveis, consulte o Índice de conclusões de ameaças.

Vista geral

A chave de metadados da instância do Compute Engine foi alterada numa instância criada há mais de sete dias.ssh-keys

A Deteção de ameaças com base em eventos é a origem desta descoberta.

Como responder

O seguinte plano de resposta pode ser adequado para esta descoberta, mas também pode afetar as operações. Avalie cuidadosamente as informações recolhidas na sua investigação para determinar a melhor forma de resolver as conclusões.

Para responder a esta descoberta, faça o seguinte:

  1. Verifique se a alteração foi feita intencionalmente por um membro ou se foi implementada por um adversário para introduzir um novo acesso à sua organização.
  2. Verifique os registos através dos seguintes filtros:

    protopayload.resource.labels.instance_id=INSTANCE_ID
    protoPayload.serviceName="compute.googleapis.com"
    (protoPayload.metadata.instanceMetaData.addedMetadataKey : "ssh-keys" OR protoPayload.metadata.instanceMetaData.modifiedMetadataKey : "ssh-keys" )
    logName="organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com%2Factivity
    

    Substitua o seguinte:

    • INSTANCE_ID: o gceInstanceId indicado na constatação
    • ORGANIZATION_ID: o ID da sua organização
  3. Investigue os eventos que acionam esta descoberta:

O que se segue?