Niveaux de service Standard (ancienne version), Standard, Premium et Enterprise (obsolète)
Le niveau de service Security Command Center Enterprise sera arrêté le 21 mai 2027.
Si votre organisation utilise le niveau de service Enterprise, elle passera automatiquement au niveau de service Premium le 21 mai 2027 ou après.
Contactez votre responsable de compte ou un spécialiste des ventesGoogle Cloud si vous avez des questions.
Ce document explique comment examiner et contrer les résultats de détection de menaces dans Security Command Center. Pour gérer une menace, vous devez généralement procéder comme suit :
Examinez les détails du résultat.
Consultez les conseils disponibles.
Identifiez les risques associés dans votre environnement.
Prenez des mesures pour corriger la menace et sécuriser vos ressources.
Avant de commencer
Niveaux de service Standard (ancienne version), Standard, Premium et Enterprise (abandonné)
Vous devez disposer des rôles IAM (Identity and Access Management) requis pour afficher ou modifier les résultats et les journaux, et pour modifier les ressources Google Cloud . Si vous rencontrez des erreurs d'accès dans Security Command Center, demandez de l'aide à votre administrateur et consultez la page Contrôle des accès pour en savoir plus sur les rôles. Pour résoudre les erreurs de ressources, consultez la documentation des produits concernés.
Examiner le résultat
Niveaux de service Standard (ancienne version), Standard, Premium et Enterprise (abandonné)
Pour commencer à examiner une menace, consultez les détails fournis par Security Command Center dans le résultat .
Pour examiner une menace détectée, procédez comme suit :
Dans la console Google Cloud , accédez à la page Résultats de Security Command Center.
Accéder
Si nécessaire, sélectionnez votre Google Cloud projet, dossier ou organisation.
Dans la section Filtres rapides , cliquez sur un filtre approprié pour afficher le résultat dont vous avez besoin dans le tableau Résultats de la requête de résultats . Par exemple, si vous sélectionnez Event Threat Detection ou Container Threat Detection dans la sous-section Nom à afficher pour la source , seuls les résultats du service sélectionné s'affichent dans les résultats.
Le tableau est rempli avec les résultats de la source sélectionnée.
Pour afficher les détails d'un résultat spécifique, cliquez sur le nom du résultat sous Category . Le volet de détails du résultat se développe pour afficher un résumé des détails du résultat.
Pour afficher la définition JSON du résultat, cliquez sur l'onglet JSON .
Les résultats fournissent les noms et les identifiants numériques des ressources impliquées dans un incident, ainsi que les variables d'environnement et les propriétés des éléments.
Vous pouvez utiliser ces informations pour isoler les ressources concernées et déterminer le champ d'application potentiel d'un événement.
Pour faciliter votre enquête, les résultats de la détection de menaces contiennent également des liens vers les ressources externes suivantes :
Entrées du framework MITRE ATT&CK . Le framework décrit les techniques d'attaque contre les ressources cloud et fournit des conseils pour s'en protéger.
VirusTotal , un service appartenant à Alphabet qui fournit du contexte sur les fichiers, URL, domaines et adresses IP potentiellement malveillants. Le champ Indicateur VirusTotal , s'il est disponible, fournit un lien vers VirusTotal pour vous aider à examiner plus en détail les problèmes de sécurité potentiels.
VirusTotal est une offre payante distincte avec ses propres limites d'utilisation et fonctionnalités. Il vous incombe de comprendre et de respecter les règles d'utilisation de l'API VirusTotal et les coûts associés. Pour en savoir plus, consultez la documentation VirusTotal .
Remarque : Il est possible que VirusTotal ne contienne pas les hachages de toutes les variantes de logiciels malveillants.
Consulter les consignes d'enquête
Après avoir examiné les détails du résultat, consultez les recommandations d'investigation et de réponse fournies par Security Command Center.
Security Command Center fournit des conseils informels pour vous aider à examiner les résultats. Ces résultats identifient les activités suspectes dans votre environnement Google Cloud provenant d'acteurs potentiellement malveillants. En suivant ces conseils, vous pouvez comprendre ce qui s'est passé lors d'une attaque potentielle et développer les réponses possibles pour les ressources affectées.
Remarque : L'efficacité des techniques fournies par Security Command Center contre les menaces passées, actuelles ou futures n'est pas garantie. Pour savoir pourquoi Security Command Center ne fournit pas de conseils officiels pour la résolution des menaces, consultez Approche de la résolution des problèmes de détection des menaces .
Pour afficher les recommandations d'investigation et de réponse pour un résultat, recherchez-le dans l'index des menaces constatées .
Vous pouvez également afficher des recommandations de réponse générales pour les types de résultats de menace suivants :
Remarque : Security Command Center ne fournit pas de recommandations pour les résultats générés par les modules personnalisés Event Threat Detection, car votre organisation définit les actions recommandées pour ces détecteurs.
Examiner les menaces à l'aide du tableau de bord "Menaces"
Le tableau de bord Menaces de la page Aperçu des risques vous aide à surveiller, à hiérarchiser et à examiner les événements potentiellement dangereux dans votre environnement Google Cloud.
Pour accéder au tableau de bord Menaces , procédez comme suit :
Dans la console Google Cloud , accédez à la page Menaces de Security Command Center.
Accéder à la page "Menaces"
Si nécessaire, sélectionnez votre Google Cloud projet, dossier ou organisation.
Vous pouvez utiliser les sections suivantes pour identifier et hiérarchiser vos investigations sur les menaces :
Nouvelles menaces au fil du temps : affiche les événements potentiellement dangereux dans vos ressources au cours d'une période que vous spécifiez. La période par défaut est de sept jours. Pour modifier la période spécifiée, utilisez le champ Période . Ce panneau vous aide à identifier les pics soudains d'activité des menaces.
Principales menaces : affiche les informations suivantes pour vous aider à identifier les problèmes critiques :
Menaces par niveau de gravité : affiche le nombre de résultats de menace pour chaque niveau de gravité (par exemple, CRITICAL, HIGH, MEDIUM ou LOW). Si vous sélectionnez un niveau de gravité, les résultats sont filtrés pour que vous puissiez vous concentrer d'abord sur les risques les plus importants.
Menaces par catégorie : indique le nombre de résultats classés par types de menaces spécifiques pour tous les projets.
Menaces par projet : indique le nombre de résultats pour chaque projet de votre organisation. Cela permet d'identifier les projets qui sont les plus exposés aux menaces.
Si vous cliquez sur des éléments de données dans ces panneaux, les filtres correspondants sont appliqués et vous êtes redirigé vers la page Résultats , où vous pouvez examiner plus en détail les résultats spécifiques concernant les menaces.
Identifier les risques associés
Niveaux de service Standard (ancienne version), Standard, Premium et Enterprise (abandonné)
Pour vous aider à comprendre le contexte d'une menace et à éviter qu'elle ne se reproduise, examinez les résultats associés aux failles et aux erreurs de configuration, et répondez-y. Ces résultats peuvent indiquer des faiblesses de sécurité qui ont permis à la menace de se produire ou qui pourraient être exploitées à l'avenir.
Pour trouver les résultats associés aux failles et aux erreurs de configuration, procédez comme suit :
Localiser l'attribut du résultat
Dans la console Google Cloud , accédez à la page Résultats de Security Command Center.
Accéder
Examinez le résultat de menace et copiez la valeur d'un attribut susceptible d'apparaître dans tout résultat de faille ou de configuration incorrecte associé, comme l'adresse e-mail du compte principal ou le nom de la ressource concernée.
Créer le filtre de résultats
Sur la page Résultats , ouvrez l'éditeur de requête en cliquant sur Modifier la requête .
Cliquez sur Ajouter un filtre . Le menu Sélectionner un filtre s'ouvre.
Dans la liste des catégories de filtres à gauche du menu, sélectionnez celle qui contient l'attribut que vous avez noté dans le résultat de détection des menaces.
Par exemple, si vous avez noté le nom complet de la ressource concernée, sélectionnez Ressource . Les types d'attributs de la catégorie Ressource s'affichent dans la colonne de droite, y compris l'attribut Nom complet .
Parmi les attributs affichés, sélectionnez le type d'attribut que vous avez noté dans le résultat de menace. Un panneau de recherche de valeurs d'attribut s'ouvre à droite et affiche toutes les valeurs trouvées pour le type d'attribut sélectionné.
Dans le champ Filtre , collez la valeur de l'attribut que vous avez copiée à partir du résultat de menace. La liste des valeurs affichée est mise à jour pour n'afficher que les valeurs correspondant à la valeur collée.
Dans la liste des valeurs affichées, sélectionnez-en une ou plusieurs, puis cliquez sur Appliquer . Le panneau Résultats de la requête est mis à jour pour n'afficher que les résultats correspondants.
Affiner les résultats en trouvant la classe
Si un grand nombre de résultats s'affichent, filtrez-les en sélectionnant des filtres supplémentaires dans le panneau Filtres rapides .
Par exemple, pour n'afficher que les résultats de classe Vulnerability et Misconfiguration contenant les valeurs d'attribut sélectionnées, accédez à la section Classe du résultat du panneau Filtres rapides , puis sélectionnez Faille et Erreur de configuration .
Répondre à la menace
Niveaux de service Standard (ancienne version), Standard, Premium et Enterprise (abandonné)
Après avoir examiné le résultat, consulté les conseils d'investigation et identifié les risques associés, vous devez répondre à la menace et gérer le cycle de vie du résultat dans Security Command Center.
Contrairement aux résultats concernant les failles et les erreurs de configuration, Security Command Center ne fournit pas de conseils officiels pour la résolution des résultats concernant les menaces. L'efficacité des conseils informels fournis par Security Command Center contre les menaces passées, actuelles ou futures n'est pas garantie.
Les erreurs de configuration et les violations de conformité identifient les faiblesses des ressources qui pourraient être exploitées. En règle générale, les erreurs de configuration ont des correctifs connus, tels que l'activation d'un pare-feu ou la rotation d'une clé de chiffrement.
Les menaces diffèrent des failles dans la mesure où elles sont dynamiques et indiquent une exploitation active possible sur une ou plusieurs ressources. Une recommandation de correction peut ne pas être efficace pour sécuriser vos ressources, car les méthodes exactes utilisées pour exploiter la faille peuvent ne pas être connues.
Par exemple, un résultat Added Binary Executed indique qu'un binaire non autorisé a été lancé dans un conteneur. Une recommandation de correction de base peut vous conseiller de mettre le conteneur en quarantaine et de supprimer le binaire, mais cela peut ne pas résoudre la cause racine sous-jacente qui a permis à l'attaquant d'exécuter le binaire. Vous devez déterminer comment l'image de conteneur a été corrompue pour corriger le code d'exploitation. Pour déterminer si le fichier a été ajouté via un port mal configuré ou par un autre moyen, une enquête approfondie est nécessaire. Il peut s'avérer nécessaire de demander à un analyste ayant des connaissances approfondies de votre système d'en examiner les faiblesses.
Les acteurs malveillants attaquent des ressources à l'aide de différentes techniques. Par conséquent, l'application d'un correctif pour une attaque spécifique peut ne pas être efficace contre les variantes de cette attaque. Par exemple, en réponse à un résultat Brute Force: SSH, vous pouvez réduire les niveaux d'autorisation pour certains comptes utilisateur afin de limiter l'accès aux ressources. Toutefois, un mot de passe peu sécurisé peut tout de même fournir un vecteur d'attaque.
L'ampleur des vecteurs d'attaque ne permet pas de fournir des mesures correctives qui fonctionnent dans toutes les situations. Dans votre plan de sécurité cloud, Security Command Center identifie les ressources concernées quasiment en temps réel, vous indique les menaces auxquelles vous faites face et vous fournit des preuves et du contexte pour vous aider dans vos recherches. Toutefois, votre personnel de sécurité doit utiliser les informations détaillées des résultats de Security Command Center afin de déterminer les meilleurs moyens de résoudre les failles et de protéger les ressources contre les attaques futures.
Remarque : Dans le niveau de service Enterprise (obsolète), les résultats de menace qui correspondent à des critères spécifiques s'affichent sous la forme Menaces corrélées (Aperçu ), qui fournissent des recommandations de correction mappées sur les tactiques MITRE ATT&CK.
Désactiver ou ignorer un résultat
Une fois que vous avez résolu un problème qui a déclenché un résultat de menace, Security Command Center ne définit pas automatiquement l'état du résultat sur INACTIVE. L'état d'un résultat de menace reste ACTIVE, sauf si vous modifiez manuellement l'état du résultat sur INACTIVE.
En cas de faux positif, envisagez de laisser l'état du résultat sur ACTIVE et de le mettre en veille .
Pour les faux positifs persistants ou récurrents, créez une règle de blocage . Définir une règle de mise en sourdine peut réduire le nombre de résultats que vous devez gérer, ce qui facilite l'identification d'une véritable menace lorsqu'elle se produit.
En cas de menace réelle, avant de définir l'état du résultat sur INACTIVE, éliminez la menace et menez une enquête approfondie sur la menace détectée, l'étendue de l'intrusion et tout autre résultat ou problème connexe.
Étapes suivantes