Este documento explica como investigar e responder a descobertas de ameaças no Security Command Center. Para lidar com uma ameaça, geralmente você faz o seguinte:
- Analise os detalhes da descoberta.
- Consulte as orientações disponíveis.
- Identifique os riscos relacionados no seu ambiente.
- Entre em ação para corrigir a ameaça e ajudar a proteger seus recursos.
Antes de começar
Você precisa dos papéis necessários do Identity and Access Management (IAM, na sigla em inglês) para visualizar ou editar descobertas e registros e modificar Google Cloud recursos. Se você encontrar erros de acesso no Security Command Center, peça ajuda ao administrador e consulte Controle de acesso para saber mais sobre papéis. Para resolver erros de recursos, leia a documentação dos produtos afetados.
Analisar a descoberta
Para começar a investigar uma ameaça, analise os detalhes que o Security Command Center fornece na descoberta.
Para analisar uma descoberta de ameaças, siga estas etapas:
No Google Cloud console do, acesse a página Descobertas do Security Command Center.
Se necessário, selecione o Google Cloud projeto, a pasta ou a organização.
Na seção Filtros rápidos, clique em um filtro apropriado para exibir a descoberta necessária na tabela Resultados da consulta de descobertas. Por exemplo, se você selecionar Event Threat Detection ou Detecção de Ameaças em Contêiner na subseção Nome de exibição da origem, somente descobertas do serviço selecionado vão aparecer nos resultados.
A tabela será preenchida com descobertas da origem selecionada.
Para ver detalhes sobre uma descoberta específica, clique no nome da descoberta em
Category. O painel de detalhes da descoberta se expande para exibir um resumo dos detalhes da descoberta.Para visualizar a definição JSON da descoberta, clique na guia JSON.
As descobertas informam os nomes e identificadores numéricos de recursos envolvidos em um incidente, além de variáveis de ambiente e propriedades de recursos. Use essas informações para isolar os recursos afetados e determinar o possível escopo de um evento.
Para ajudar na investigação, as descobertas de ameaças também contêm links para os seguintes recursos externos:
- Entradas do framework MITRE ATT&CK (em inglês). O framework explica técnicas de ataques contra recursos da nuvem e fornece orientações para correção.
VirusTotal, um serviço pertencente à Alphabet que fornece contexto sobre arquivos, URLs, domínios, e endereços IP potencialmente maliciosos. Se disponível, o campo Indicador do VirusTotal fornece um link para o VirusTotal para ajudar você a investigar melhor possíveis problemas de segurança.
O VirusTotal é uma oferta com preços separados e limites de uso e recursos próprios. Você é responsável por entender e seguir as políticas de uso da API do VirusTotal e todos os custos associados. Para mais informações, consulte a documentação do VirusTotal.
Consultar orientações de investigação
Depois de analisar os detalhes da descoberta, consulte as recomendações de investigação e resposta fornecidas pelo Security Command Center.
O Security Command Center oferece orientações informais para ajudar você a investigar descobertas. Essas descobertas identificam atividades suspeitas no seu Google Cloud ambiente de atores potencialmente maliciosos. Seguir as orientações pode ajudar você a entender o que aconteceu durante um possível ataque e desenvolver possíveis respostas para os recursos afetados.
Para conferir as recomendações de investigação e resposta de uma descoberta, localize a descoberta no Índice de descobertas de ameaças.
Você também pode conferir recomendações de resposta de alto nível para os seguintes tipos de descobertas de ameaças:
- Descobertas de ameaças de IA
- Descobertas de ameaças do Cloud Run
- Descobertas de ameaças do Compute Engine
- Descobertas de ameaças do Google Kubernetes Engine
- Descobertas de ameaças do Google Workspace
- Descobertas de ameaças de rede
Analisar ameaças usando o painel "Ameaças"
O painel Ameaças na página Visão geral de riscos ajuda você a monitorar, priorizar e investigar eventos potencialmente prejudiciais no seu Google Cloud ambiente.
Para acessar o painel Ameaças, siga estas etapas:
No Google Cloud console do, acesse a página Ameaças do Security Command Center.
Se necessário, selecione o Google Cloud projeto, a pasta ou a organização.
Você pode usar as seções a seguir para identificar e priorizar suas investigações de ameaças:
- Novas ameaças ao longo do tempo: mostra eventos potencialmente prejudiciais nos seus recursos durante um período especificado. O período padrão é de sete dias. Para mudar o período especificado, use o campo Intervalo de tempo. Esse painel ajuda a identificar picos repentinos na atividade de ameaças.
- Principais ameaças: mostra as seguintes informações para ajudar você a identificar
problemas críticos:
- Ameaças por gravidade: mostra o número de descobertas de ameaças em cada
nível de gravidade (por exemplo,
CRITICAL,HIGH,MEDIUM, ouLOW). Selecionar um nível de gravidade filtra as descobertas para que você possa se concentrar nos riscos de maior prioridade primeiro. - Ameaças por categoria: mostra o número de descobertas classificadas por tipos de ameaças específicos em todos os projetos.
- Ameaças por projeto: mostra o número de descobertas de cada projeto em sua organização. Isso é útil para identificar os projetos que estão passando pela maior atividade de ameaças.
- Ameaças por gravidade: mostra o número de descobertas de ameaças em cada
nível de gravidade (por exemplo,
Clicar em elementos de dados nesses painéis aplica os filtros relevantes e redireciona você para a página Descobertas , onde é possível continuar uma investigação mais detalhada de descobertas de ameaças específicas.
Identificar riscos relacionados
Para ajudar você a entender o contexto de uma ameaça e evitar que ela ocorra novamente, analise e responda às descobertas relacionadas a vulnerabilidades e configurações incorretas. Essas descobertas podem indicar pontos fracos de segurança que permitiram a ocorrência da ameaça ou que podem ser explorados no futuro.
Para localizar descobertas relacionadas a vulnerabilidades e configurações incorretas, siga estas etapas:
Localizar o atributo de descoberta
No Google Cloud console do, acesse a página Descobertas do Security Command Center.
Analise a descoberta de ameaças e copie o valor de um atributo que provavelmente aparecerá em qualquer descoberta relacionada a vulnerabilidades ou configurações incorretas, como o endereço de e-mail principal ou o nome do recurso afetado.
Criar o filtro de descoberta
- Na página Descobertas, abra o Editor de consultas clicando em Editar consulta.
- Clique em Adicionar filtro. O menu Selecionar filtro será aberto.
Na lista de categorias de filtro no lado esquerdo do menu, selecione a categoria que contém o atributo que você anotou na descoberta de ameaças.
Por exemplo, se você anotou o nome completo do recurso afetado, selecione Recurso. Os tipos de atributo da categoria Recurso são exibidos na coluna à direita, incluindo o atributo Nome completo.
Nos atributos exibidos, selecione o tipo de atributo que você anotou na descoberta de ameaças. Um painel de pesquisa de valores dos atributos será aberto à direita e exibirá todos os valores encontrados para o tipo de atributo selecionado.
No campo Filtro, cole o valor do atributo que você copiou da descoberta de ameaças. A lista de valores exibida é atualizada para mostrar apenas os valores que correspondem ao valor colado.
Na lista de valores exibidos, selecione um ou mais valores e clique em Aplicar. O painel Resultados da consulta de descobertas é atualizado para mostrar apenas as descobertas correspondentes.
Refinar os resultados por classe de descoberta
Se um grande número de descobertas aparecer nos resultados, selecione outras opções no painel Filtros rápidos para filtrá-las.
Por exemplo, para mostrar apenas as descobertas das classes Vulnerability e Misconfiguration que contêm os valores dos atributos selecionados, acesse a seção Classe de descoberta do painel Filtros rápidos e selecione Vulnerability e Misconfiguration.
Responder à ameaça
Depois de analisar a descoberta, consultar as orientações de investigação e identificar os riscos relacionados, você precisa responder à ameaça e gerenciar o ciclo de vida da descoberta no Security Command Center.
Abordagem para correção de descobertas de ameaças
Ao contrário das descobertas de vulnerabilidades e configurações incorretas, o Security Command Center não fornece orientações oficiais para a correção de descobertas de ameaças. Não há garantias de que as orientações informais fornecidas pelo Security Command Center sejam eficientes contra ameaças anteriores, atuais ou futuras.
Configurações incorretas e violações de conformidade identificam pontos fracos nos recursos que podem ser explorados. Normalmente, configurações incorretas têm correções conhecidas, como ativar um firewall ou fazer a rotação de uma chave de criptografia.
As ameaças diferem das vulnerabilidades porque são dinâmicas e indicam uma possível exploração ativa contra um ou mais recursos. Uma recomendação de correção pode não ser eficaz na proteção de seus recursos porque os métodos exatos usados para conseguir a exploração podem não ser conhecidos.
Por exemplo, uma descoberta Added Binary Executed indica que um binário
não autorizado foi iniciado em um contêiner. Uma recomendação de correção básica pode
recomendar que você coloque o contêiner em quarentena e exclua o binário, mas isso pode não
resolver a causa raiz subjacente que permitiu acesso ao invasor para executar
o binário. Para corrigir
a exploração, você precisa descobrir como a imagem do contêiner foi corrompida. Para determinar se o arquivo foi adicionado por uma porta configurada incorretamente
ou por outro meio, é necessária uma investigação completa. Um analista com
conhecimento de nível especializado do sistema pode precisar verificá-lo em busca de pontos fracos.
Os usuários de má-fé atacam recursos usando técnicas diferentes. Portanto, aplicar uma correção para uma
exploração específica pode não ser eficaz em variações desse ataque. Por
exemplo, em resposta a uma descoberta Brute Force: SSH, é possível diminuir os níveis
de permissão para algumas contas de usuário para limitar o acesso a recursos. No entanto, senhas
fracas ainda podem fornecer um caminho de ataque.
A amplitude dos vetores de ataque dificulta as etapas de correção que funcionam em todas as situações. O papel do Security Command Center no plano de segurança de nuvem é identificar os recursos afetados em tempo quase real, informar quais ameaças você enfrenta e fornecer evidências e contexto para auxiliar nas investigações. No entanto, sua equipe de segurança precisa usar as informações abrangentes das descobertas do Security Command Center para determinar as melhores maneiras de corrigir problemas e proteger recursos contra ataques futuros.
Desativar ou silenciar uma descoberta
Depois que você resolve um problema que acionou uma descoberta de ameaças, o Security Command Center não define automaticamente o estado da descoberta como INACTIVE. O estado de
uma descoberta de ameaças permanece como ACTIVE, a menos que você mude manualmente o estado da descoberta para INACTIVE.
Para um falso positivo, considere deixar o estado da descoberta como ACTIVE e
em vez disso silenciar a descoberta.
Para falsos positivos persistentes ou recorrentes, crie uma regra de silenciamento. Definir uma regra de silenciamento pode reduzir o número de descobertas que você precisa gerenciar, o que facilita a identificação de uma verdadeira ameaça quando ela ocorrer.
Em caso de ameaça real, antes de definir o estado da descoberta como INACTIVE, elimine a ameaça e conclua uma investigação completa da ameaça detectada, a extensão da intrusão e qualquer outra descoberta e problema relacionado.
A seguir
- Detecção de ameaças no Security Command Center
- Índice de descobertas de ameaças
- Ameaças correlacionadas (visualização)