Questo documento descrive un tipo di risultato di minaccia in Security Command Center. I risultati di minaccia vengono generati dai rilevatori di minacce quando rilevano una potenziale minaccia nelle risorse cloud. Per un elenco completo dei risultati di minaccia disponibili, consulta l'indice dei risultati di minaccia.
Panoramica
Il rilevamento delle minacce delle VM ha rilevato un file potenzialmente dannoso eseguendo la scansione dei dischi permanenti di una VM Amazon Elastic Compute Cloud (EC2) alla ricerca di firme di malware note.
Come rispondere
Per rispondere a questo risultato:
Passaggio 1: esamina i dettagli del risultato
Apri il risultato
Malware: Malicious file on diskcome indicato in Esaminare i risultati. Si apre il riquadro dei dettagli del risultato nella scheda Riepilogo.Nella scheda Riepilogo, esamina le informazioni nelle seguenti sezioni:
- Che cosa è stato rilevato, in particolare i seguenti campi:
- Nome regola YARA: la regola YARA che è stata trovata.
- File: l'UUID della partizione e il percorso relativo del file potenzialmente dannoso rilevato.
- Risorsa interessata, in particolare i seguenti campi:
- Nome completo della risorsa: il nome completo della risorsa dell'istanza VM interessata, incluso l'ID del progetto che la contiene.
- Che cosa è stato rilevato, in particolare i seguenti campi:
Per visualizzare il JSON completo di questo risultato, nella visualizzazione dei dettagli del risultato, fai clic sulla scheda JSON.
Nel JSON, prendi nota dei seguenti campi:
indicatorsignatures:yaraRuleSignature: una firma corrispondente alla regola YARA che è stata trovata.
Passaggio 2: controlla i log
Per controllare i log di un'istanza VM Compute Engine:
Nella Google Cloud console, vai a Esplora log.
Nella barra degli strumenti della Google Cloud console, seleziona il progetto che contiene l'istanza VM, come specificato nella riga Nome completo della risorsa nella scheda Riepilogo dei dettagli del risultato.
Controlla i log per verificare la presenza di segni di intrusione nell'istanza VM interessata. Ad esempio, controlla la presenza di attività sospette o sconosciute e segni di credenziali compromesse.
Per informazioni su come controllare i log di un'istanza VM Amazon EC2, consulta la documentazione di Amazon CloudWatch Logs.
Passaggio 3: esamina le autorizzazioni e le impostazioni
- Nella scheda Riepilogo dei dettagli del risultato, fai clic sul link nel campo Nome completo della risorsa.
- Esamina i dettagli dell'istanza VM, incluse le impostazioni di rete e di accesso.
Passaggio 4: ricerca i metodi di attacco e risposta
Controlla il valore hash SHA-256 del file binario contrassegnato come dannoso su VirusTotal facendo clic sul link in Indicatore VirusTotal. VirusTotal è un servizio di proprietà di Alphabet che fornisce il contesto di file, URL, domini e indirizzi IP potenzialmente dannosi.
Passaggio 5: implementa la risposta
Il seguente piano di risposta potrebbe essere appropriato per questo risultato, ma potrebbe anche influire sulle operazioni. Valuta attentamente le informazioni raccolte durante l'indagine per determinare il modo migliore per risolvere i risultati.
Contatta il proprietario della VM.
Se necessario, individua ed elimina il file potenzialmente dannoso. Per ottenere l'UUID della partizione e il percorso relativo del file, consulta il campo File nella scheda Riepilogo dei dettagli del risultato. Per facilitare il rilevamento e la rimozione, utilizza una soluzione di rilevamento e risposta degli endpoint.
Se necessario, arresta l'istanza compromessa e sostituiscila con una nuova istanza.
VM Compute Engine: consulta Arrestare o riavviare un'istanza Compute Engine nella documentazione di Compute Engine.
VM Amazon EC2: consulta Arrestare e avviare le istanze Amazon EC2 nella documentazione di AWS.
Per l'analisi forense, valuta la possibilità di eseguire il backup delle macchine virtuali e dei dischi permanenti.
- VM Compute Engine: consulta Opzioni di protezione dei dati options nella documentazione di Compute Engine.
- VM Amazon EC2: consulta Backup e ripristino di Amazon EC2 con snapshot e AMI nella documentazione di AWS.
Per ulteriori indagini, valuta la possibilità di utilizzare servizi di risposta agli incidenti come Mandiant.
Passaggi successivi
- Scopri come utilizzare i risultati di minaccia in Security Command Center.
- Consulta l'indice dei risultati di minaccia.
- Scopri come esaminare un risultato tramite la Google Cloud console.
- Scopri i servizi che generano risultati di minaccia.