Investiga las amenazas y responde a ellas

En este documento, se explica cómo investigar los hallazgos de amenazas en Security Command Center y responder a ellos. Por lo general, para abordar una amenaza, debes hacer lo siguiente:

  1. Revisar los detalles del hallazgo
  2. Consultar la orientación disponible
  3. Identificar los riesgos relacionados en tu entorno
  4. Tomar medidas para solucionar la amenaza y proteger tus recursos

Antes de comenzar

Necesitas las funciones requeridas de Identity and Access Management (IAM) para ver o editar los hallazgos y los registros, y modificar Google Cloud los recursos. Si encuentras errores de acceso en Security Command Center, solicita asistencia a tu administrador y consulta Control de acceso para obtener información sobre las funciones. Para resolver errores de recursos, consulta la documentación de los productos afectados.

Revisa el hallazgo

Para comenzar a investigar una amenaza, revisa los detalles que Security Command Center proporciona en el hallazgo.

Para revisar un hallazgo de amenaza, sigue estos pasos:

  1. En la Google Cloud consola de, ve a la página Hallazgos de Security Command Center.

    Ir a hallazgos

  2. Si es necesario, selecciona tu Google Cloud proyecto, carpeta o organización.

  3. En la sección Filtros rápidos, haz clic en un filtro adecuado para mostrar el hallazgo que necesitas en la tabla Resultados de la búsqueda. Por ejemplo, si seleccionas Event Threat Detection o Container Threat Detection en la subsección Nombre visible de la fuente, solo aparecerán en los resultados los hallazgos del servicio seleccionado.

    La tabla se propaga con los hallazgos de la fuente que seleccionaste.

  4. Para ver los detalles de un hallazgo específico, haz clic en el nombre del hallazgo en Category. El panel de detalles de hallazgos se expande para mostrar un resumen de los detalles del hallazgo.

  5. Para ver la definición JSON del hallazgo, haz clic en la pestaña JSON.

Los hallazgos proporcionan los nombres y los identificadores numéricos de los recursos que están involucrados en un incidente, junto con las variables de entorno y las propiedades de los activos. Puedes usar esa información para aislar los recursos afectados y determinar el alcance potencial de un evento.

Para ayudarte en la investigación, los hallazgos de las amenazas también contienen vínculos a los siguientes recursos externos:

  • Entradas del framework de MITRE ATT&CK. En el framework, se explican las técnicas de los ataques a los recursos en la nube y se proporciona orientación para solucionarlos.
  • VirusTotal, un servicio que es propiedad de Alphabet y proporciona contexto sobre archivos, URLs, dominios y direcciones IP potencialmente maliciosos. Si está disponible, el campo Indicador de VirusTotal proporciona un vínculo a VirusTotal para ayudarte a investigar más a fondo los posibles problemas de seguridad.

    VirusTotal es una oferta con precios independientes que tiene sus propios límites de uso y funciones. Eres responsable de comprender y cumplir con las políticas de uso de la API de VirusTotal y los costos asociados. Para obtener más información, consulta la documentación de VirusTotal.

Consulta la guía de investigación

Después de revisar los detalles del hallazgo, consulta las recomendaciones de investigación y respuesta que proporciona Security Command Center.

Security Command Center ofrece orientación informal para ayudarte a investigar los hallazgos. Estos hallazgos identifican actividades sospechosas en tu Google Cloud entorno de actores potencialmente maliciosos. Seguir la guía puede ayudarte a comprender lo que sucedió durante un posible ataque y desarrollar respuestas posibles para los recursos afectados.

Para ver las recomendaciones de investigación y respuesta de un hallazgo, ubícalo en el Índice de hallazgos de amenazas.

También puedes ver recomendaciones de respuesta de alto nivel para los siguientes tipos de hallazgos de amenazas:

Revisa las amenazas con el panel de amenazas

El panel Amenazas de la página Resumen de riesgos te ayuda a supervisar, priorizar e investigar eventos potencialmente dañinos en tu Google Cloud entorno.

Para acceder al panel Amenazas, sigue estos pasos:

  1. En la Google Cloud consola de, ve a la página Amenazas de Security Command Center.

    Ir a amenazas

  2. Si es necesario, selecciona tu Google Cloud proyecto, carpeta o organización.

Puedes usar las siguientes secciones para identificar y priorizar tus investigaciones de amenazas:

  • Nuevas amenazas a lo largo del tiempo: Muestra los eventos potencialmente dañinos en tus recursos durante el período que especifiques. El período predeterminado es de siete días. Para cambiar el período especificado, usa el campo Intervalo. Este panel te ayuda a identificar aumentos repentinos en la actividad de amenazas.
  • Amenazas principales: Muestra la siguiente información para ayudarte a identificar problemas críticos:
    • Amenazas por gravedad: Muestra la cantidad de hallazgos de amenazas en cada nivel de gravedad (por ejemplo, CRITICAL, HIGH, MEDIUM, o LOW). Si seleccionas un nivel de gravedad, se filtran los hallazgos para que puedas enfocarte primero en los riesgos de mayor prioridad.
    • Amenazas por categoría: Muestra la cantidad de hallazgos clasificados por tipos de amenazas específicos en todos los proyectos.
    • Amenazas por proyecto: Muestra la cantidad de hallazgos para cada proyecto en tu organización. Esto es útil para identificar los proyectos que experimentan la mayor actividad de amenazas.

Si haces clic en los elementos de datos de estos paneles, se aplican los filtros pertinentes y se te redirecciona a la página Hallazgos , en la que puedes continuar con una investigación más profunda de hallazgos de amenazas específicos.

Identifica los riesgos relacionados

Para ayudarte a comprender el contexto de una amenaza y evitar que se repita, revisa los hallazgos relacionados de vulnerabilidades y errores de configuración, y responde a ellos. Estos hallazgos pueden indicar debilidades de seguridad que permitieron que se produjera la amenaza o que podrían aprovecharse en el futuro.

Para ubicar los hallazgos relacionados de vulnerabilidades y errores de configuración, sigue estos pasos:

Ubica el atributo del hallazgo

  1. En la Google Cloud consola de, ve a la página Hallazgos de Security Command Center.

    Ir a hallazgos

  2. Revisa el hallazgo de amenaza y copia el valor de un atributo que es probable que aparezca en cualquier hallazgo relacionado de vulnerabilidad o error de configuración, como la dirección de correo electrónico principal o el nombre del recurso afectado.

Crea el filtro de hallazgos

  1. En la página Hallazgos, abre el Editor de consultas haciendo clic en Editar consulta.
  2. Haz clic en Agregar filtro. Se abrirá el menú Seleccionar filtro.
  3. En la lista de categorías de filtros que se encuentra en el lado izquierdo del menú, selecciona la categoría que contiene el atributo que anotaste en el hallazgo de amenaza.

    Por ejemplo, si anotaste el nombre completo del recurso afectado, selecciona Recurso. Los tipos de atributos de la categoría Recurso se muestran en la columna de la derecha, incluido el atributo Nombre completo.

  4. En los atributos mostrados, selecciona el tipo de atributo que anotaste en el hallazgo de amenaza. Se abrirá un panel de búsqueda de valores de atributos a la derecha y se mostrarán todos los valores encontrados del tipo de atributo seleccionado.

  5. En el campo Filtro, pega el valor del atributo que copiaste del hallazgo de amenaza. La lista de valores mostrada se actualiza para mostrar solo los valores que coinciden con el valor pegado.

  6. En la lista de valores mostrados, selecciona uno o más valores y haz clic en Aplicar. El panel Resultados de la búsqueda se actualiza para mostrar solo los hallazgos coincidentes.

Define mejor los resultados por clase de hallazgo

Si aparece una gran cantidad de hallazgos en los resultados, filtra los hallazgos seleccionando filtros adicionales en el panel Filtros rápidos.

Por ejemplo, para mostrar solo los hallazgos de clase Vulnerability y Misconfiguration que contienen los valores de atributos seleccionados, ve a la sección Clase del hallazgo del panel Filtros rápidos y selecciona Vulnerability y Misconfiguration.

Responde a la amenaza

Después de revisar el hallazgo, consultar la guía de investigación y identificar los riesgos relacionados, debes responder a la amenaza y administrar el ciclo de vida del hallazgo en Security Command Center.

Enfoque para la solución de hallazgos de amenazas

A diferencia de los hallazgos de vulnerabilidades y errores de configuración, Security Command Center no proporciona una guía oficial de solución de hallazgos de amenazas. No se garantiza que la guía informal que proporciona Security Command Center sea efectiva contra cualquier amenaza anterior, actual o futura.

Los errores de configuración y las infracciones de cumplimiento identifican debilidades en los recursos que podrían aprovecharse. Por lo general, los errores de configuración tienen correcciones conocidas, como habilitar un firewall o rotar una clave de encriptación.

Las amenazas difieren de las vulnerabilidades en que son dinámicas y señalan una posible vulnerabilidad activa contra uno o más recursos. Es posible que una recomendación de solución no sea efectiva para proteger tus recursos porque es posible que no se conozcan los métodos exactos usados para lograr la vulnerabilidad.

Por ejemplo, un hallazgo Added Binary Executed indica que se inició un objeto binario no autorizado en un contenedor. Una recomendación básica de solución podría recomendarte poner en cuarentena el contenedor y borrar el objeto binario, pero eso podría no resolver la causa raíz subyacente que permitió que el atacante acceda a ejecutar el objeto binario. Debes averiguar cómo se dañó la imagen del contenedor para corregir la vulnerabilidad. Para determinar si el archivo se agregó a través de un puerto mal configurado o mediante otros medios, se requiere una investigación exhaustiva. Es posible que un analista con conocimiento de nivel experto sobre tu sistema deba revisarlo para detectar debilidades.

Las personas que actúan de mala fe atacan recursos mediante técnicas diferentes, por lo que aplicar una solución para un ataque específico podría no ser eficaz en comparación con las variaciones de ese ataque. Por ejemplo, en respuesta a un hallazgo de Brute Force: SSH, puedes reducir los niveles de permiso para algunas cuentas de usuario a fin de limitar el acceso a los recursos. Sin embargo, las contraseñas poco seguras aún pueden proporcionar una ruta de acceso de ataque.

La variedad de vectores de ataque dificulta la tarea de proporcionar pasos de solución que funcionen en todas las situaciones. La función de Security Command Center en tu plan de seguridad en la nube sirve para identificar los recursos afectados casi en tiempo real, informarte a qué amenazas te enfrentas, y proporcionar evidencia y contexto para ayudarte con las investigaciones. Sin embargo, el personal de seguridad debe usar la información exhaustiva en los hallazgos de Security Command Center para determinar las mejores formas de solucionar problemas y proteger los recursos frente a ataques futuros.

Desactiva o silencia un hallazgo

Después de resolver un problema que activó un hallazgo de amenaza, Security Command Center no establece automáticamente el estado del hallazgo en INACTIVE. El estado de un hallazgo de amenaza permanece ACTIVE a menos que cambies manualmente el estado del hallazgo a INACTIVE.

En el caso de un falso positivo, considera dejar el estado del hallazgo como ACTIVE y en su lugar silenciar el hallazgo.

Para los falsos positivos persistentes o recurrentes, crea una regla de silencio. Configurar una regla de silencio puede reducir la cantidad de hallazgos que debes administrar, lo que facilita la identificación de una amenaza real cuando ocurre.

En el caso de una amenaza real, antes de establecer el estado del hallazgo en INACTIVE, elimina la amenaza y completa una investigación exhaustiva de la amenaza detectada, el alcance de la intrusión y cualquier otro hallazgo y problema relacionado.

¿Qué sigue?