התמדה: אדמין ב-GCE הוסיף סקריפט הפעלה

במסמך הזה מתואר סוג של ממצא איום ב-Security Command Center. ממצאי האיומים נוצרים על ידי מזהי איומים כשהם מזהים איום פוטנציאלי במשאבי הענן שלכם. רשימה מלאה של ממצאי האיומים הזמינים מופיעה באינדקס של ממצאי האיומים.

סקירה כללית

המפתח של מטא-נתונים של מכונת Compute Engine startup-script או startup-script-url שונה במכונה שנוצרה לפני יותר משבעה ימים.

המקור של הממצא הזה הוא Event Threat Detection.

איך מגיבים

תוכנית התגובה הבאה עשויה להתאים לממצא הזה, אבל היא עלולה גם להשפיע על הפעולות. חשוב לבדוק בקפידה את המידע שאספתם במהלך הבדיקה כדי להבין מהי הדרך הטובה ביותר לפתור את הבעיות.

כדי להגיב לממצא הזה:

  1. בודקים אם השינוי בוצע בכוונה על ידי חבר בארגון, או אם הוא בוצע על ידי גורם עוין כדי להשיג גישה חדשה לארגון.

  2. בודקים את היומנים באמצעות המסננים הבאים:

    protopayload.resource.labels.instance_id=INSTANCE_ID
    protoPayload.serviceName="compute.googleapis.com"
    ((protoPayload.metadata.instanceMetaData.addedMetadataKey : "startup-script" OR
    protoPayload.metadata.instanceMetaData.modifiedMetadataKey : "startup-script" ) OR
    (protoPayload.metadata.instanceMetaData.addedMetadataKey : "startup-script-url" OR
    protoPayload.metadata.instanceMetaData.modifiedMetadataKey : "startup-script-url" ))
    logName="organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com%2Factivity
    

    מחליפים את מה שכתוב בשדות הבאים:

    • INSTANCE_ID: gceInstanceId שמופיע בממצא
    • ORGANIZATION_ID: מזהה הארגון
  3. אירועי מחקר שמפעילים את הממצא הזה:

דוגמה למציאת JSON

הנה דוגמה ל-JSON של הממצא.

{
  "finding": {
    "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID",
    "parent": "organizations/ORGANIZATION_ID/sources/SOURCE_ID",
    "resourceName": "//compute.googleapis.com/projects/PROJECT_ID/zones/ZONE/instances/COMPUTE_INSTANCE_NAME",
    "category": "Persistence: GCE Admin Added Startup Script",
    "sourceProperties": {
      "sourceId": {
        "projectNumber": "PROJECT_NUMBER",
        "customerOrganizationNumber": "ORGANIZATION_ID"
      },
      "detectionCategory": {
        "technique": "persistence",
        "indicator": "audit_log",
        "ruleName": "gce_admin",
        "subRuleName": "instance_add_startup_script"
      },
      "detectionPriority": "LOW",
      "affectedResources": [{
        "gcpResourceName": "//compute.googleapis.com/projects/PROJECT_ID/zones/ZONE/instances/COMPUTE_INSTANCE_NAME"
      }, {
        "gcpResourceName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER"
      }],
      "evidence": [{
        "sourceLogId": {
          "projectId": "0",
          "resourceContainer": "organizations/ORGANIZATION_ID",
          "timestamp": {
            "seconds": "1621624109",
            "nanos": 3.73721E8
          },
          "insertId": "INSERT_ID"
        }
      }],
      "properties": {
        "callerIp": "IP_ADDRESS",
        "principalEmail": "PRINCIPAL_EMAIL",
        "gceInstanceId": "COMPUTE_INSTANCE_ID",
        "projectId": "PROJECT_ID",
        "metadataKeyOperation": "ADDED",
        "callerUserAgent": "USER_AGENT",
      },
      "contextUris": {
      "mitreUri": {
          "displayName": "MITRE Link",
          "url": "https://attack.mitre.org/techniques/T1543/"
        },
        "cloudLoggingQueryUri": [{
          "displayName": "Cloud Logging Query Link",
          "url": "https://console.cloud.google.com/logs/query;query\u003dtimestamp%3D%222021-05-21T19:08:29.373721Z%22%0AinsertId%3D%22INSERT_ID%22%0Aresource.labels.project_id%3D%220%22?project\u003d0"
        }]
      }
    },
  "resource": {
    "name": "//compute.googleapis.com/projects/PROJECT_ID/zones/ZONE/instances/COMPUTE_INSTANCE_NAME",
  }
}

המאמרים הבאים