Persistenz: Sensible Rolle für nicht verwaltetes Konto gewährt

In diesem Dokument wird ein bestimmter Typ von Bedrohungsergebnissen in Security Command Center beschrieben. Bedrohungsergebnisse werden von Bedrohungsdetektoren generiert, wenn sie eine potenzielle Bedrohung in Ihren Cloud-Ressourcen erkennen. Eine vollständige Liste der verfügbaren Bedrohungsergebnisse finden Sie im Index der Bedrohungsergebnisse.

Übersicht

Einem nicht verwalteten Konto wurde eine sensible Rolle gewährt. Nicht verwaltete Konten können nicht von Systemadministratoren gesteuert werden. Wenn beispielsweise der entsprechende Mitarbeiter das Unternehmen verlassen hat, kann der Administrator das Konto nicht löschen. Daher stellt das Gewähren sensibler Rollen für nicht verwaltete Konten ein potenzielles Sicherheitsrisiko für die Organisation dar.

Die Quelle von diesem Ergebnis ist Event Threat Detection.

Maßnahmen

So reagieren Sie auf dieses Ergebnis:

Schritt 1: Ergebnisdetails prüfen

  1. Öffnen Sie das Persistence: Unmanaged Account Granted Sensitive Role Ergebnis, wie unter Ergebnisse prüfen beschrieben.
  2. Notieren Sie sich in den Ergebnisdetails auf dem Tab Zusammenfassung die Werte der folgenden Felder.

    Unter Was erkannt wurde:

    • Principal email (E-Mail-Adresse des Hauptkontos): Der Nutzer, der die Gewährungsaktion ausgeführt hat
    • Offending access grants.Principal name (Anstößige Zugriffsgewährungen. Name des Hauptkontos): Das nicht verwaltete Konto, das die Gewährung erhält
    • Offending access grants.Role granted (Anstößige Zugriffsgewährungen. Gewährte Rolle): Die gewährte sensible Rolle

Schritt 2: Angriffs- und Reaktionsmethoden untersuchen

  1. Wenden Sie sich an den Inhaber des Felds Principal email (E-Mail-Adresse des Hauptkontos). Prüfen Sie, ob der rechtmäßige Inhaber die Aktion ausgeführt hat.
  2. Wenden Sie sich an den Inhaber des Felds Offending access grants.Principal name (Anstößige Zugriffsgewährungen. Name des Hauptkontos) und ermitteln Sie den Ursprung des nicht verwalteten Kontos.

Schritt 3: Protokolle prüfen

  1. Klicken Sie im Bereich mit den Ergebnisdetails auf dem Tab Zusammenfassung unter Verknüpfte Links auf den Link Cloud Logging-URI, um den Log-Explorer zu öffnen.

Schritt 4: Antwort implementieren

Der folgende Reaktionplan ist möglicherweise für dieses Ergebnis geeignet, kann sich jedoch auch auf Abläufe auswirken. Prüfen Sie die Informationen, die Sie im Rahmen Ihrer Untersuchung erfasst haben, sorgfältig, um die beste Lösung für die Behebung der Ergebnisse zu finden.

  • Wenden Sie sich an den Inhaber des Projekts, in dem die Aktion ausgeführt wurde.
  • Entfernen Sie den Zugriff des Inhabers der Principal email (E-Mail-Adresse des Hauptkontos), wenn er kompromittiert wurde.
  • Entfernen Sie die neu gewährte sensible Rolle aus dem nicht verwalteten Konto.
  • Sie können das nicht verwaltete Konto mit dem Übertragungstool in ein verwaltetes Konto umwandeln, und es unter die Kontrolle von Systemadministratoren stellen.

Nächste Schritte