In diesem Dokument wird ein bestimmter Typ von Bedrohungsergebnissen in Security Command Center beschrieben. Bedrohungsergebnisse werden von Bedrohungsdetektoren generiert, wenn sie eine potenzielle Bedrohung in Ihren Cloud-Ressourcen erkennen. Eine vollständige Liste der verfügbaren Bedrohungsergebnisse finden Sie im Index der Bedrohungsergebnisse.
Übersicht
Event Threat Detection untersucht Audit-Logs, um zu erkennen, ob die constraints/storage.secureHttpTransport Richtlinie aktualisiert wurde, um die Blockierung der HTTP-Richtlinie zu deaktivieren.
Die Quelle von diesem Ergebnis ist Event Threat Detection.
Maßnahmen
So reagieren Sie auf dieses Ergebnis:
Schritt 1: Ergebnisdetails prüfen
- Öffnen Sie das
Defense Evasion: Project HTTP Policy Block DisabledErgebnis, wie unter Ergebnisse prüfen beschrieben. Der Detailbereich für das Ergebnis wird geöffnet und der Tab Zusammenfassung wird angezeigt. - Prüfen Sie auf dem Tab Zusammenfassung die Informationen in den folgenden Abschnitten:
- Was wurde erkannt, insbesondere die folgenden Felder:
- Beschreibung: Informationen zur Erkennung
- Hauptkonto: Ein Nutzer oder Dienstkonto, das eine Aktion erfolgreich ausgeführt hat
- Betroffene Ressource
- Anzeigename der Ressource: Das Projekt, der Ordner oder die Organisation, in der die Richtlinie aktualisiert wurde.
- Weitere Informationen, insbesondere die folgenden Felder:
- MITRE-ATT&CK-Methode: Link zur MITRE-ATT&CK-Dokumentation
- Logging-URI: Link zum Öffnen des Log-Explorers
- Was wurde erkannt, insbesondere die folgenden Felder:
Schritt 2: Angriffs- und Reaktionsmethoden untersuchen
Wenden Sie sich an den Inhaber des Dienstkontos oder Nutzerkontos im Feld Hauptkonto. Bestätigen Sie, dass der rechtmäßige Inhaber die Aktion zum Deaktivieren der Richtlinie constraints/storage.secureHttpTransport ausgeführt hat.
Nächste Schritte
- Informationen zum Arbeiten mit Bedrohungsergebnissen in Security Command Center
- Weitere Informationen finden Sie im Index der Bedrohungsergebnisse.
- Informationen zum Überprüfen von Ergebnissen über die Google Cloud Console
- Dienste, die Bedrohungsergebnisse generieren