במסמך הזה מתואר סוג של ממצא איום ב-Security Command Center. ממצאי האיומים נוצרים על ידי מזהי איומים כשהם מזהים איום פוטנציאלי במשאבי הענן שלכם. רשימה מלאה של ממצאי האיומים הזמינים מופיעה באינדקס של ממצאי האיומים.
סקירה כללית
הוענקו תפקידים או הרשאות רגישים לקבוצה ב-Google עם חברים חיצוניים.
המקור של הממצא הזה הוא Event Threat Detection.
איך מגיבים
תוכנית התגובה הבאה עשויה להתאים לממצא הזה, אבל היא עלולה גם להשפיע על הפעולות. חשוב לבדוק בקפידה את המידע שאספתם במהלך הבדיקה כדי להבין מהי הדרך הטובה ביותר לפתור את הבעיות.
כדי להגיב לממצא הזה:
שלב 1: בדיקת פרטי הממצא
פותחים ממצא, כמו שמתואר במאמר בדיקת ממצאים.
Privilege Escalation: Sensitive Role Granted To Hybrid Groupחלונית הפרטים של הממצא נפתחת בכרטיסייה סיכום.בכרטיסייה סיכום, בודקים את המידע בקטעים הבאים:
- מה זוהה, במיוחד השדות הבאים:
- כתובת אימייל ראשית: החשבון שביצע את השינויים, שאולי נפרץ.
- מקור המידע שהושפע, במיוחד השדות הבאים:
- השם המלא של המשאב: המשאב שבו הוקצה התפקיד החדש.
- קישורים רלוונטיים, במיוחד השדות הבאים:
- Cloud Logging URI: קישור לרשומות ב-Logging.
- שיטת MITRE ATT&CK: קישור למסמכי התיעוד של MITRE ATT&CK.
- ממצאים קשורים: קישורים לממצאים קשורים.
- לוחצים על הכרטיסייה JSON.
- שימו לב לשדות הבאים ב-JSON.
-
groupName: קבוצת Google שבה בוצעו השינויים -
bindingDeltas: התפקידים הרגישים שהוקצו לקבוצה הזו.
- מה זוהה, במיוחד השדות הבאים:
שלב 2: בדיקת ההרשאות בקבוצה
נכנסים לדף IAM במסוף Google Cloud .
בשדה Filter, מזינים את שם החשבון שמופיע ב-
groupName.בודקים את התפקידים הרגישים שהוקצו לקבוצה.
אם התפקיד החדש עם ההרשאות הרגישות לא נחוץ, מבטלים את התפקיד.
כדי לנהל תפקידים בארגון או בפרויקט, נדרשות הרשאות ספציפיות. מידע נוסף זמין במאמר בנושא הרשאות נדרשות.
שלב 3: בדיקת היומנים
- בכרטיסיית הסיכום של חלונית פרטי הממצא, לוחצים על הקישור Cloud Logging URI כדי לפתוח את Logs Explorer.
אם צריך, בוחרים את הפרויקט.
בדף שנטען, בודקים את היומנים לגבי שינויים בהגדרות של קבוצות Google באמצעות המסננים הבאים:
protoPayload.methodName="SetIamPolicy"protoPayload.authenticationInfo.principalEmail="principalEmail"
שלב 4: מחקר על שיטות תקיפה ותגובה
- מעיינים בערך של מסגרת MITRE ATT&CK לגבי סוג הממצא הזה: חשבונות תקפים.
- כדי לקבוע אם יש צורך בשלבי תיקון נוספים, משלבים את תוצאות הבדיקה עם מחקר של MITRE.
דוגמה למציאת JSON
הנה דוגמה ל-JSON של הממצא.
{ "findings": { "access": { "principalEmail": "PRINCIPAL_EMAIL", "callerIp": "IP_ADDRESS", "callerIpGeo": {}, "serviceName": "cloudresourcemanager.googleapis.com", "methodName": "SetIamPolicy", }, "assetDisplayName": "PROJECT_NAME", "assetId": "organizations/ORGANIZATION_NUMBER/assets/ASSET_ID", "canonicalName": "projects/PROJECT_NUMBER/sources/SOURCE_ID/findings/FINDING_ID", "category": "Privilege Escalation: Sensitive Role Granted To Hybrid Group", "contacts": { "technical": { "contacts": [ { "email": "EMAIL_ADDRESS" }, { "email": "EMAIL_ADDRESS" }, { "email": "EMAIL_ADDRESS" } ] } }, "createTime": "2022-12-22T00:31:58.242Z", "database": {}, "eventTime": "2022-12-22T00:31:58.151Z", "exfiltration": {}, "findingClass": "THREAT", "findingProviderId": "organizations/ORGANIZATION_NUMBER/firstPartyFindingProviders/etd", "iamBindings": [ { "action": "ADD", "role": "roles/iam.securityAdmin", "member": "group:GROUP_NAME@ORGANIZATION_NAME", } ], "indicator": {}, "kernelRootkit": {}, "kubernetes": {}, "mitreAttack": { "primaryTactic": "INITIAL_ACCESS", "primaryTechniques": [ "VALID_ACCOUNTS", "CLOUD_ACCOUNTS" ] }, "mute": "UNDEFINED", "name": "organizations/ORGANIZATION_NUMBER/sources/SOURCE_ID/findings/FINDING_ID", "parent": "organizations/ORGANIZATION_NUMBER/sources/SOURCE_ID", "parentDisplayName": "Event Threat Detection", "resourceName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER", "severity": "HIGH", "sourceDisplayName": "Event Threat Detection", "state": "ACTIVE", "vulnerability": {}, "workflowState": "NEW" }, "resource": { "name": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER", "display_name": "PROJECT_NAME", "project_name": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER", "project_display_name": "PROJECT_NAME", "parent_name": "//cloudresourcemanager.googleapis.com/folders/FOLDER_NUMBER", "parent_display_name": "FOLDER_ID", "type": "google.cloud.resourcemanager.Project", "folders": [ { "resourceFolderDisplayName": "FOLDER_ID", "resourceFolder": "//cloudresourcemanager.googleapis.com/folders/FOLDER_NUMBER" } ] }, "sourceProperties": { "sourceId": { "projectNumber": "PROJECT_NUMBER", "customerOrganizationNumber": "ORGANIZATION_NUMBER" }, "detectionCategory": { "technique": "persistence", "indicator": "audit_log", "ruleName": "sensitive_role_to_group_with_external_member" }, "detectionPriority": "HIGH", "affectedResources": [ { "gcpResourceName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER" } ], "evidence": [ { "sourceLogId": { "projectId": "PROJECT_ID", "resourceContainer": "projects/PROJECT_ID", "timestamp": { "seconds": "1671669114", "nanos": 715318000 }, "insertId": "INSERT_ID" } } ], "properties": { "sensitiveRoleToHybridGroup": { "principalEmail": "PRINCIPAL_EMAIL", "groupName": "group:GROUP_NAME@ORGANIZATION_NAME", "bindingDeltas": [ { "action": "ADD", "role": "roles/iam.securityAdmin", "member": "group:GROUP_NAME@ORGANIZATION_NAME", } ], "resourceName": "projects/PROJECT_ID" } }, "findingId": "FINDING_ID", "contextUris": { "mitreUri": { "displayName": "MITRE Link", "url": "https://attack.mitre.org/techniques/T1078/004/" } } } }
המאמרים הבאים
- איך עובדים עם ממצאי איומים ב-Security Command Center
- אפשר לעיין באינדקס של ממצאי איומים.
- איך בודקים ממצא דרך מסוף Google Cloud .
- מידע על השירותים שמפיקים ממצאים לגבי איומים