Verifica que Event Threat Detection funcione y activa intencionalmente el detector de Otorgamiento anómalo de IAM o el detector de Software malicioso: Dominio malicioso, y controla los resultados.
Event Threat Detection es un servicio integrado que supervisa las transmisiones de registros de Cloud Logging y Google Workspace de tu organización, y detecta amenazas casi en tiempo real. Para obtener más información, consulta Descripción general de Event Threat Detection.
Antes de comenzar
Para ver los resultados de Event Threat Detection, el servicio debe estar habilitado en la configuración de Servicios del Security Command Center.
Según el detector que quieras probar, debes tener uno de los siguientes roles:
- Otorgamiento anómalo de IAM: Un rol de Identity and Access Management (IAM) con el permiso
resourcemanager.projects.setIamPolicy, como el rol de administrador de IAM del proyecto. - Malware: Bad Domain: Un rol de IAM con los permisos
compute.instances.createydns.policies.create, como el rol de editor de proyectos
Cómo probar Event Threat Detection
Para probar Event Threat Detection, elige una de las siguientes opciones para activar el servicio:
- Detector de otorgamiento anómalo de IAM: Activa este detector otorgando un rol sensible a una cuenta de usuario de prueba externa.
- Software malicioso: Detector de dominios incorrectos Activa este detector ejecutando una consulta a un dominio incorrecto de prueba desde una instancia de VM.
Después de activar los hallazgos, míralos y realiza una limpieza:
- Visualiza el hallazgo: Inspecciona el hallazgo en Security Command Center o en Cloud Logging.
- Limpieza: Borra los recursos de prueba para evitar dejar anomalías de seguridad o incurrir en costos.
Opción A: Detector de otorgamiento anómalo de IAM
Para activar el detector de otorgamiento de IAM anómalo, completa los siguientes pasos:
Crea un usuario de prueba
Para activar el detector, necesitarás un usuario de prueba con una dirección de correo electrónico de gmail.com. Puedes crear una cuenta de gmail.com y otorgarle acceso al proyecto en el que deseas realizar la prueba. Asegúrate de que esta cuenta de gmail.com no tenga permisos de IAM en el proyecto en el que realizarás la prueba.
Activa el detector de otorgamiento anómalo de IAM
Activa el detector de Otorgamiento anómalo de IAM invitando a la dirección de correo electrónico de gmail.com al rol de Propietario del proyecto.
En la consola de Google Cloud , dirígete a la página IAM.
Haz clic en Otorgar acceso.
En el campo Nuevos principales, ingresa la dirección gmail.com del usuario de prueba.
En la lista desplegable Selecciona un rol, selecciona Proyecto > Propietario.
Haz clic en Guardar.
Opción B: Detector de software malicioso: dominio incorrecto
Para activar el detector de software malicioso: dominio incorrecto, completa los siguientes pasos:
- Crea una instancia de VM y habilita los registros de Cloud DNS
- Activa el detector de software malicioso: dominio incorrecto
Crea una instancia de VM y habilita los registros de Cloud DNS
- Crea una instancia de VM en una red de VPC. Para obtener instrucciones, consulta Crea y, luego, inicia una instancia de VM. Asegúrate de que el proyecto que contiene la instancia de VM esté dentro del alcance de Event Threat Detection. Es decir, el servicio de Event Threat Detection está habilitado para el proyecto o su organización principal.
Para habilitar el registro, configura una política del servidor DNS para la red de VPC:
En la consola de Google Cloud , ve a la página Cloud DNS.
Selecciona la pestaña Políticas del servidor DNS.
Haz clic en Crear política.
En el campo Nombre, ingresa un nombre para la política.
En Registros, selecciona Activado para habilitar el registro de las consultas de DNS.
En Redes, selecciona la red de VPC que usa tu instancia de VM.
Haz clic en Crear.
Activa el detector de software malicioso: dominio incorrecto
En la consola de Google Cloud , ve a la página Instancias de VM.
En la lista de instancias de máquina virtual, haz clic en SSH en la fila de la instancia de VM que creaste. Se abrirá una ventana de terminal en tu instancia de VM.
Ejecuta el comando siguiente:
curl etd-malware-trigger.goog
Ver resultados
Después de activar los resultados con la opción A o la opción B, verifica que se hayan generado visualizándolos en Security Command Center o Cloud Logging.
Para ver los resultados, sigue los pasos correspondientes a la ubicación de visualización que seleccionaste:
Visualiza el hallazgo en Security Command Center
Para ver el hallazgo de Event Threat Detection en Security Command Center, haz lo siguiente:
Ve a la página Resultados de Security Command Center en la consola de Google Cloud .
En la sección Categoría del panel Filtros rápidos, selecciona la categoría del hallazgo:
- En Opción A, selecciona Persistencia: Otorgamiento anómalo de IAM (haz clic en Ver más si es necesario).
- En la opción B, selecciona Dominio de software malicioso (haz clic en Ver más si es necesario).
Para ordenar la lista en el panel Resultados de la búsqueda, haz clic en el encabezado de la columna Hora del evento para que aparezca primero el hallazgo más reciente.
En el panel Resultados de la búsqueda, haz clic en el nombre de la categoría (Persistence: IAM Anomalous Grant o Malware: Bad Domain) en la columna Categoría para mostrar los detalles del hallazgo. Se abre el panel de detalles del hallazgo y se muestra la pestaña Resumen.
Verifica los detalles del hallazgo:
- En IAM anomalous grant, verifica que el valor de la fila Principal email contenga tu dirección de correo electrónico de gmail.com de prueba.
- En Dominio de software malicioso, selecciona la pestaña Propiedades fuente y verifica que la fila Dominios contenga
etd-malware-trigger.goog.
Si no aparece un hallazgo, verifica la configuración de Event Threat Detection.
Visualiza el hallazgo en Cloud Logging
Si habilitaste el registro de hallazgos en Cloud Logging, puedes ver el hallazgo allí. La visualización de los hallazgos de registro en Cloud Logging solo está disponible si activas el nivel Premium de Security Command Center a nivel de la organización.
En la consola de Google Cloud , accede al Explorador de registros.
Selecciona el Google Cloud proyecto donde almacenas los registros de Event Threat Detection.
Usa el panel Query para consultar los resultados con uno de los siguientes métodos:
- En la lista Todos los recursos, haz lo siguiente:
- Selecciona Threat Detector para mostrar una lista de todos los detectores.
- En DETECTOR_NAME, selecciona iam_anomalous_grant (para la opción A) o bad_domain (para la opción B).
- Haz clic en Aplicar.
En el editor de consultas, ingresa la siguiente consulta y haz clic en Ejecutar consulta:
resource.type="threat_detector"
- En la lista Todos los recursos, haz lo siguiente:
Para ver el registro, haz clic en una fila de la tabla y, luego, en Expandir campos anidados.
Si no ves un hallazgo, verifica la configuración de Event Threat Detection.
Realiza una limpieza
Cuando termines de realizar las pruebas, limpia los recursos para evitar dejar anomalías de seguridad o incurrir en cargos no deseados.
Para limpiar los recursos, sigue los pasos de la opción que probaste:
Limpia los recursos del detector de otorgamiento anómalo de IAM
En la consola de Google Cloud , dirígete a la página IAM.
En la fila de la dirección de gmail.com del usuario de prueba, haz clic en Editar principal.
En el panel que aparece, haz clic en Borrar rol junto al rol de Propietario.
Haz clic en Guardar.
Limpia los recursos del detector de software malicioso: dominio incorrecto
- Borra la instancia de VM que creaste. Para obtener instrucciones, consulta Borra una instancia de VM.
- Desvincula o borra la política del servidor DNS que creaste. Para obtener instrucciones, consulta Borra una política de DNS.
¿Qué sigue?
- Obtén más información para usar Event Threat Detection.
- Lee una descripción general de alto nivel de los conceptos de Event Threat Detection.
- Obtén información para investigar y desarrollar planes de respuesta a las amenazas.