Investigar e responder a ameaças

Este documento explica como investigar e responder a descobertas de ameaças no Security Command Center. Para lidar com uma ameaça, normalmente você faz o seguinte:

  1. Revise os detalhes da descoberta.
  2. Consulte as orientações disponíveis.
  3. Identifique riscos relacionados no seu ambiente.
  4. Entre em ação para corrigir a ameaça e proteger seus recursos.

Antes de começar

Você precisa dos papéis necessários do Identity and Access Management (IAM) para visualizar ou editar descobertas e registros e modificar recursos do Google Cloud . Se você encontrar erros de acesso no Security Command Center, peça ajuda ao administrador e consulte Controle de acesso para saber mais sobre os papéis. Para resolver erros de recursos, leia a documentação dos produtos afetados.

Analisar a descoberta

Para começar a investigar uma ameaça, analise os detalhes que o Security Command Center fornece na descoberta.

Para analisar uma descoberta de ameaça, siga estas etapas:

  1. No console do Google Cloud , acesse a página Descobertas do Security Command Center.

    Acesse Descobertas

  2. Se necessário, selecione o Google Cloud projeto, a pasta ou a organização.

  3. Na seção Filtros rápidos, clique em um filtro apropriado para exibir a descoberta necessária na tabela Resultados da consulta de descobertas. Por exemplo, se você selecionar Event Threat Detection ou Detecção de Ameaças em Contêiner na subseção Nome de exibição da origem, somente descobertas do serviço selecionado aparecerão nos resultados.

    A tabela será preenchida com descobertas da origem selecionada.

  4. Para ver detalhes sobre uma descoberta específica, clique no nome da descoberta em Category. O painel de detalhes da descoberta se expande para mostrar um resumo dos detalhes da descoberta.

  5. Para visualizar a definição JSON da descoberta, clique na guia JSON.

As descobertas informam os nomes e identificadores numéricos de recursos envolvidos em um incidente, além de variáveis de ambiente e propriedades de recursos. Use essas informações para isolar os recursos afetados e determinar o escopo potencial de um evento.

Para ajudar na investigação, as descobertas de ameaças também contêm links para os seguintes recursos externos:

  • Entradas do framework MITRE ATT&CK. O framework explica técnicas de ataques contra recursos da nuvem e fornece orientações para correção.
  • VirusTotal, um serviço da Alphabet que fornece contexto sobre arquivos, URLs, domínios e endereços IP potencialmente maliciosos. Se disponível, o campo Indicador do VirusTotal fornece um link para o VirusTotal, ajudando você a investigar melhor possíveis problemas de segurança.

    O VirusTotal é uma oferta com preços separados e recursos e limites de uso próprios. Você é responsável por entender e obedecer às políticas de uso da API do VirusTotal e a todos os custos associados. Para mais informações, consulte a documentação do VirusTotal.

Consultar orientações de investigação

Depois de analisar os detalhes da descoberta, consulte as recomendações de investigação e resposta fornecidas pelo Security Command Center.

O Security Command Center oferece orientações informais para ajudar você a investigar descobertas. Essas descobertas identificam atividades suspeitas no seu ambiente do Google Cloud de atores potencialmente maliciosos. Seguir as orientações pode ajudar você a entender o que aconteceu durante um possível ataque e desenvolver possíveis respostas para os recursos afetados.

Para conferir as recomendações de investigação e resposta de uma descoberta, localize-a no Índice de descobertas de ameaças.

Você também pode conferir recomendações de resposta de alto nível para os seguintes tipos de descobertas de ameaças:

Analisar ameaças usando o painel "Ameaças"

O painel Ameaças na página Visão geral de risco ajuda a monitorar, priorizar e investigar eventos potencialmente nocivos no seu ambiente Google Cloud.

Para acessar o painel Ameaças, siga estas etapas:

  1. No console do Google Cloud , acesse a página Ameaças do Security Command Center.

    Acesse Ameaças

  2. Se necessário, selecione o Google Cloud projeto, a pasta ou a organização.

Use as seções a seguir para identificar e priorizar suas investigações de ameaças:

  • Novas ameaças ao longo do tempo: mostra eventos potencialmente nocivos nos seus recursos durante um período especificado. O período padrão é de sete dias. Para mudar o período especificado, use o campo Intervalo de tempo. Esse painel ajuda a identificar picos repentinos na atividade de ameaças.
  • Principais ameaças: mostra as seguintes informações para ajudar você a identificar problemas críticos:
    • Ameaças por gravidade: mostra o número de descobertas de ameaças em cada nível de gravidade (por exemplo, CRITICAL, HIGH, MEDIUM ou LOW). Ao selecionar um nível de gravidade, você filtra as descobertas para se concentrar primeiro nos riscos de maior prioridade.
    • Ameaças por categoria: mostra o número de descobertas classificadas por tipos de ameaças específicos em todos os projetos.
    • Ameaças por projeto: mostra o número de descobertas de cada projeto na sua organização. Isso é útil para identificar os projetos que estão sofrendo mais atividade de ameaças.

Ao clicar nos elementos de dados nesses painéis, os filtros relevantes são aplicados e você é redirecionado para a página Descobertas, onde pode continuar uma investigação mais detalhada de descobertas de ameaças específicas.

Identificar riscos relacionados

Para ajudar você a entender o contexto de uma ameaça e evitar que ela ocorra novamente, analise e responda às descobertas relacionadas a vulnerabilidades e configurações incorretas. Essas descobertas podem indicar falhas de segurança que permitiram a ocorrência da ameaça ou que podem ser exploradas no futuro.

Para localizar descobertas relacionadas de vulnerabilidade e configuração incorreta, siga estas etapas:

Localizar o atributo de descoberta

  1. No console do Google Cloud , acesse a página Descobertas do Security Command Center.

    Acesse Descobertas

  2. Analise a descoberta de ameaças e copie o valor de um atributo que provavelmente aparecerá em qualquer descoberta relacionada a vulnerabilidades ou configurações incorretas, como o endereço de e-mail principal ou o nome do recurso afetado.

Criar o filtro de descoberta

  1. Na página Descobertas, abra o Editor de consultas clicando em Editar consulta.
  2. Clique em Adicionar filtro. O menu Selecionar filtro será aberto.
  3. Na lista de categorias de filtro no lado esquerdo do menu, selecione a categoria que contém o atributo que você anotou na descoberta de ameaças.

    Por exemplo, se você anotou o nome completo do recurso afetado, selecione Recurso. Os tipos de atributo da categoria Recurso são exibidos na coluna à direita, incluindo o atributo Nome completo.

  4. Nos atributos exibidos, selecione o tipo de atributo que você anotou na descoberta de ameaças. Um painel de pesquisa de valores dos atributos será aberto à direita e exibirá todos os valores encontrados para o tipo de atributo selecionado.

  5. No campo Filtro, cole o valor do atributo que você copiou da descoberta de ameaças. A lista de valores exibida é atualizada para mostrar apenas os valores que correspondem ao valor colado.

  6. Na lista de valores exibidos, selecione um ou mais valores e clique em Aplicar. O painel Resultados da consulta de descobertas é atualizado para mostrar apenas as descobertas correspondentes.

Refinar os resultados por classe de descoberta

Se houver muitas descobertas nos resultados, selecione outras opções no painel Filtros rápidos para filtrá-las.

Por exemplo, para mostrar apenas as descobertas das classes Vulnerability e Misconfiguration que contêm os valores dos atributos selecionados, acesse a seção Classe de descoberta do painel Filtros rápidos e selecione Vulnerabilidade e Configuração incorreta.

Responder à ameaça

Depois de analisar a descoberta, consultar as orientações de investigação e identificar os riscos relacionados, você precisa responder à ameaça e gerenciar o ciclo de vida da descoberta no Security Command Center.

Abordagem para correção de descoberta de ameaças

Ao contrário das descobertas de vulnerabilidade e configuração incorreta, o Security Command Center não fornece orientações oficiais para a correção de ameaças. Não há garantias de que as orientações informais fornecidas pelo Security Command Center sejam eficientes contra ameaças anteriores, atuais ou futuras.

Configurações incorretas e violações de conformidade identificam pontos fracos nos recursos que podem ser explorados. Normalmente, configurações incorretas têm correções conhecidas, como ativar um firewall ou fazer a rotação de uma chave de criptografia.

As ameaças diferem das vulnerabilidades porque são dinâmicas e indicam uma possível exploração ativa contra um ou mais recursos. Uma recomendação de correção pode não ser eficaz na proteção de seus recursos porque os métodos exatos usados para conseguir a exploração podem não ser conhecidos.

Por exemplo, uma descoberta Added Binary Executed indica que um binário não autorizado foi iniciado em um contêiner. Uma recomendação de correção básica pode recomendar que você coloque o contêiner em quarentena e exclua o binário, mas isso pode não resolver a causa raiz subjacente que permitiu acesso ao invasor para executar o binário. Para corrigir a exploração, você precisa descobrir como a imagem do contêiner foi corrompida. Para determinar se o arquivo foi adicionado por uma porta configurada incorretamente ou por outro meio, é necessária uma investigação completa. Um analista com conhecimento de nível especializado do sistema pode precisar verificá-lo em busca de pontos fracos.

Os usuários de má-fé atacam recursos usando técnicas diferentes. Portanto, aplicar uma correção para uma exploração específica pode não ser eficaz em variações desse ataque. Por exemplo, em resposta a uma descoberta Brute Force: SSH, é possível diminuir os níveis de permissão para algumas contas de usuário para limitar o acesso a recursos. No entanto, senhas fracas ainda podem fornecer um caminho de ataque.

A amplitude dos vetores de ataque dificulta as etapas de correção que funcionam em todas as situações. O papel do Security Command Center no plano de segurança de nuvem é identificar os recursos afetados em tempo quase real, informar quais ameaças você enfrenta e fornecer evidências e contexto para auxiliar nas investigações. No entanto, sua equipe de segurança precisa usar as informações abrangentes das descobertas do Security Command Center para determinar as melhores maneiras de corrigir problemas e proteger recursos contra ataques futuros.

Desativar ou silenciar uma descoberta

Depois que você resolve um problema que acionou uma descoberta de ameaças, o Security Command Center não define automaticamente o estado da descoberta como INACTIVE. O estado de uma descoberta de ameaças permanece ACTIVE, a menos que você mude manualmente o estado da descoberta para INACTIVE.

Para um falso positivo, considere deixar o estado da descoberta como ACTIVE e, em vez disso, silenciar a descoberta.

Para falsos positivos persistentes ou recorrentes, crie uma regra de silenciamento. Definir uma regra de silenciamento pode reduzir o número de descobertas que você precisa gerenciar, o que facilita a identificação de uma verdadeira ameaça quando ela ocorrer.

Em caso de ameaça real, antes de definir o estado da descoberta como INACTIVE, elimine a ameaça e conclua uma investigação completa da ameaça detectada, a extensão da intrusão e qualquer outra descoberta e problema relacionado.

A seguir