Menguji Event Threat Detection

Verifikasi bahwa Event Threat Detection berfungsi dengan sengaja memicu detektor Pemberian Izin IAM yang Tidak Normal atau detektor Malware: Domain Buruk, dan periksa temuan.

Event Threat Detection adalah layanan bawaan yang memantau aliran logging Cloud Logging dan Google Workspace organisasi Anda serta mendeteksi ancaman secara hampir real time. Untuk mempelajari lebih lanjut, baca Ringkasan Event Threat Detection.

Sebelum memulai

Untuk melihat temuan Event Threat Detection, layanan harus diaktifkan di setelan Layanan Security Command Center.

Bergantung pada detektor yang ingin Anda uji, Anda harus memiliki salah satu peran berikut:

  • Pemberian Izin IAM yang Tidak Normal: Peran Identity and Access Management (IAM) dengan izin resourcemanager.projects.setIamPolicy, seperti peran Project IAM Admin.
  • Malware: Domain Buruk: Peran IAM dengan izin compute.instances.create dan dns.policies.create, seperti peran Project Editor.

Menguji Event Threat Detection

Untuk menguji Event Threat Detection, pilih salah satu opsi berikut untuk memicu layanan:

  • Detektor Pemberian IAM yang Tidak Normal Memicu detektor ini dengan memberikan peran sensitif ke akun pengguna pengujian eksternal.
  • Malware: Pendeteksi Domain Buruk Memicu pendeteksi ini dengan menjalankan kueri ke domain buruk pengujian dari instance VM.

Setelah Anda memicu temuan, lihat temuan dan lakukan pembersihan:

  • Lihat temuan: Periksa temuan di Security Command Center atau di Cloud Logging.
  • Pembersihan: Hapus resource pengujian untuk menghindari anomali keamanan atau biaya yang tidak perlu.

Opsi A: Pendeteksi Pemberian IAM Tidak Wajar

Untuk memicu detektor Pemberian Izin yang Tidak Normal IAM, selesaikan langkah-langkah berikut:

  1. Membuat pengguna pengujian
  2. Memicu pendeteksi IAM Anomalous Grant

Membuat pengguna pengujian

Untuk memicu detektor, Anda memerlukan pengguna pengujian dengan alamat email gmail.com. Anda dapat membuat akun gmail.com, lalu memberikan akses ke project tempat Anda ingin melakukan pengujian. Pastikan akun gmail.com ini belum memiliki izin IAM apa pun di project tempat Anda melakukan pengujian.

Memicu pendeteksi Pemberian IAM Tidak Wajar

Picu detektor Pemberian Izin IAM yang Anomali dengan mengundang alamat email gmail.com ke peran Project Owner.

  1. Di konsol Google Cloud , buka halaman IAM.

    Buka IAM

  2. Klik Grant access.

  3. Di kolom New principals, masukkan alamat gmail.com pengguna pengujian.

  4. Di menu drop-down Select a role, pilih Project > Owner.

  5. Klik Simpan.

Opsi B: Detektor Malware: Bad Domain

Untuk memicu detektor Malware: Domain Buruk, selesaikan langkah-langkah berikut:

  1. Buat instance VM dan aktifkan log Cloud DNS
  2. Memicu detektor Malware: Domain Buruk

Buat instance VM dan aktifkan log Cloud DNS

  1. Buat instance VM di jaringan VPC. Untuk mengetahui petunjuknya, lihat Membuat dan memulai instance VM. Pastikan bahwa project yang berisi instance VM berada dalam cakupan Event Threat Detection. Artinya, layanan Event Threat Detection diaktifkan untuk project atau organisasi induknya.
  2. Untuk mengaktifkan logging, konfigurasi kebijakan server DNS untuk jaringan VPC:

    1. Di konsol Google Cloud , buka halaman Cloud DNS.

      Buka Cloud DNS

    2. Pilih tab kebijakan server DNS.

    3. Klik Create policy.

    4. Di kolom Name, masukkan nama untuk kebijakan.

    5. Di bagian Logs, pilih On untuk mengaktifkan logging kueri DNS.

    6. Di bagian Networks, pilih jaringan VPC yang digunakan instance VM Anda.

    7. Klik Create.

Memicu pendeteksi Malware: Bad Domain

  1. Di konsol Google Cloud , buka halaman VM instances.

    Buka instance VM

  2. Di daftar instance virtual machine, klik SSH di baris instance VM yang Anda buat. Jendela terminal akan terbuka di instance VM Anda.

  3. Jalankan perintah berikut:

    curl etd-malware-trigger.goog
    

Lihat temuan

Setelah memicu temuan menggunakan Opsi A atau Opsi B, pastikan temuan dibuat dengan melihatnya di Security Command Center atau Cloud Logging.

Untuk melihat temuan, ikuti langkah-langkah untuk lokasi penayangan yang Anda pilih:

Melihat temuan di Security Command Center

Untuk melihat temuan Event Threat Detection di Security Command Center:

  1. Buka halaman Temuan Security Command Center di konsol Google Cloud .

    Buka Temuan

  2. Di bagian Category pada panel Quick filters, pilih kategori temuan:

    • Untuk Opsi A, pilih Persistence: IAM anomalous grant (klik Lihat lainnya jika perlu).
    • Untuk Opsi B, pilih Malware: Bad Domain (klik Lihat lainnya jika perlu).
  3. Untuk mengurutkan daftar di panel Findings query results, klik header kolom Event time sehingga temuan terbaru ditampilkan terlebih dahulu.

  4. Di panel Findings query results, tampilkan detail temuan dengan mengklik nama kategori (Persistence: IAM Anomalous Grant atau Malware: Bad Domain) di kolom Category. Panel detail untuk temuan akan terbuka dan menampilkan tab Summary.

  5. Verifikasi detail temuan:

    • Untuk pemberian tidak normal IAM, periksa apakah nilai pada baris Email akun utama berisi alamat email gmail.com pengujian Anda.
    • Untuk Malware: Bad Domain, pilih tab Properti sumber dan pastikan bahwa baris Domain berisi etd-malware-trigger.goog.

Jika temuan tidak muncul, verifikasi setelan Event Threat Detection Anda.

Melihat temuan di Cloud Logging

Jika Anda mengaktifkan logging temuan ke Cloud Logging, Anda dapat melihat temuan di sana. Melihat temuan logging di Cloud Logging hanya tersedia jika Anda mengaktifkan Security Command Center Premium di tingkat organisasi.

  1. Di konsol Google Cloud , buka Logs Explorer.

    Buka Logs Explorer

  2. Pilih Google Cloud project tempat Anda menyimpan log Event Threat Detection.

  3. Gunakan panel Query untuk membuat kueri temuan menggunakan salah satu metode berikut:

    • Dalam daftar Semua resource, lakukan hal berikut:
      1. Pilih Detektor Ancaman untuk menampilkan daftar semua detektor.
      2. Di bagian DETECTOR_NAME, pilih iam_anomalous_grant (untuk Opsi A) atau bad_domain (untuk Opsi B).
      3. Klik Terapkan.
    • Di editor kueri, masukkan kueri berikut, lalu klik Run query:

      resource.type="threat_detector"
      
  4. Untuk melihat log, klik baris tabel, lalu klik Luaskan kolom bertingkat.

Jika Anda tidak melihat temuan, verifikasi setelan Event Threat Detection Anda.

Pembersihan

Setelah selesai menguji, bersihkan resource untuk menghindari munculnya anomali keamanan atau timbulnya biaya yang tidak diinginkan.

Untuk membersihkan resource, ikuti langkah-langkah untuk opsi yang Anda uji:

Membersihkan resource untuk pendeteksi Pemberian IAM Tidak Wajar

  1. Di konsol Google Cloud , buka halaman IAM.

    Buka IAM

  2. Di baris untuk alamat gmail.com pengguna pengujian, klik Edit akun utama.

  3. Di panel yang muncul, klik Hapus peran di samping peran Pemilik.

  4. Klik Simpan.

Membersihkan resource untuk detektor Malware: Domain Buruk

  1. Hapus instance VM yang Anda buat. Untuk mengetahui petunjuknya, lihat Menghapus instance VM.
  2. Batalkan hubungan atau hapus kebijakan server DNS yang Anda buat. Untuk mengetahui petunjuknya, lihat Menghapus kebijakan DNS.

Langkah berikutnya