Verifikasi bahwa Event Threat Detection berfungsi dengan sengaja memicu detektor Pemberian Izin IAM yang Tidak Normal atau detektor Malware: Domain Buruk, dan periksa temuan.
Event Threat Detection adalah layanan bawaan yang memantau aliran logging Cloud Logging dan Google Workspace organisasi Anda serta mendeteksi ancaman secara hampir real time. Untuk mempelajari lebih lanjut, baca Ringkasan Event Threat Detection.
Sebelum memulai
Untuk melihat temuan Event Threat Detection, layanan harus diaktifkan di setelan Layanan Security Command Center.
Bergantung pada detektor yang ingin Anda uji, Anda harus memiliki salah satu peran berikut:
- Pemberian Izin IAM yang Tidak Normal: Peran Identity and Access Management (IAM) dengan izin
resourcemanager.projects.setIamPolicy, seperti peran Project IAM Admin. - Malware: Domain Buruk: Peran IAM dengan izin
compute.instances.createdandns.policies.create, seperti peran Project Editor.
Menguji Event Threat Detection
Untuk menguji Event Threat Detection, pilih salah satu opsi berikut untuk memicu layanan:
- Detektor Pemberian IAM yang Tidak Normal Memicu detektor ini dengan memberikan peran sensitif ke akun pengguna pengujian eksternal.
- Malware: Pendeteksi Domain Buruk Memicu pendeteksi ini dengan menjalankan kueri ke domain buruk pengujian dari instance VM.
Setelah Anda memicu temuan, lihat temuan dan lakukan pembersihan:
- Lihat temuan: Periksa temuan di Security Command Center atau di Cloud Logging.
- Pembersihan: Hapus resource pengujian untuk menghindari anomali keamanan atau biaya yang tidak perlu.
Opsi A: Pendeteksi Pemberian IAM Tidak Wajar
Untuk memicu detektor Pemberian Izin yang Tidak Normal IAM, selesaikan langkah-langkah berikut:
Membuat pengguna pengujian
Untuk memicu detektor, Anda memerlukan pengguna pengujian dengan alamat email gmail.com. Anda dapat membuat akun gmail.com, lalu memberikan akses ke project tempat Anda ingin melakukan pengujian. Pastikan akun gmail.com ini belum memiliki izin IAM apa pun di project tempat Anda melakukan pengujian.
Memicu pendeteksi Pemberian IAM Tidak Wajar
Picu detektor Pemberian Izin IAM yang Anomali dengan mengundang alamat email gmail.com ke peran Project Owner.
Di konsol Google Cloud , buka halaman IAM.
Klik Grant access.
Di kolom New principals, masukkan alamat gmail.com pengguna pengujian.
Di menu drop-down Select a role, pilih Project > Owner.
Klik Simpan.
Opsi B: Detektor Malware: Bad Domain
Untuk memicu detektor Malware: Domain Buruk, selesaikan langkah-langkah berikut:
Buat instance VM dan aktifkan log Cloud DNS
- Buat instance VM di jaringan VPC. Untuk mengetahui petunjuknya, lihat Membuat dan memulai instance VM. Pastikan bahwa project yang berisi instance VM berada dalam cakupan Event Threat Detection. Artinya, layanan Event Threat Detection diaktifkan untuk project atau organisasi induknya.
Untuk mengaktifkan logging, konfigurasi kebijakan server DNS untuk jaringan VPC:
Di konsol Google Cloud , buka halaman Cloud DNS.
Pilih tab kebijakan server DNS.
Klik Create policy.
Di kolom Name, masukkan nama untuk kebijakan.
Di bagian Logs, pilih On untuk mengaktifkan logging kueri DNS.
Di bagian Networks, pilih jaringan VPC yang digunakan instance VM Anda.
Klik Create.
Memicu pendeteksi Malware: Bad Domain
Di konsol Google Cloud , buka halaman VM instances.
Di daftar instance virtual machine, klik SSH di baris instance VM yang Anda buat. Jendela terminal akan terbuka di instance VM Anda.
Jalankan perintah berikut:
curl etd-malware-trigger.goog
Lihat temuan
Setelah memicu temuan menggunakan Opsi A atau Opsi B, pastikan temuan dibuat dengan melihatnya di Security Command Center atau Cloud Logging.
Untuk melihat temuan, ikuti langkah-langkah untuk lokasi penayangan yang Anda pilih:
Melihat temuan di Security Command Center
Untuk melihat temuan Event Threat Detection di Security Command Center:
Buka halaman Temuan Security Command Center di konsol Google Cloud .
Di bagian Category pada panel Quick filters, pilih kategori temuan:
- Untuk Opsi A, pilih Persistence: IAM anomalous grant (klik Lihat lainnya jika perlu).
- Untuk Opsi B, pilih Malware: Bad Domain (klik Lihat lainnya jika perlu).
Untuk mengurutkan daftar di panel Findings query results, klik header kolom Event time sehingga temuan terbaru ditampilkan terlebih dahulu.
Di panel Findings query results, tampilkan detail temuan dengan mengklik nama kategori (Persistence: IAM Anomalous Grant atau Malware: Bad Domain) di kolom Category. Panel detail untuk temuan akan terbuka dan menampilkan tab Summary.
Verifikasi detail temuan:
- Untuk pemberian tidak normal IAM, periksa apakah nilai pada baris Email akun utama berisi alamat email gmail.com pengujian Anda.
- Untuk Malware: Bad Domain, pilih tab Properti sumber dan pastikan
bahwa baris Domain berisi
etd-malware-trigger.goog.
Jika temuan tidak muncul, verifikasi setelan Event Threat Detection Anda.
Melihat temuan di Cloud Logging
Jika Anda mengaktifkan logging temuan ke Cloud Logging, Anda dapat melihat temuan di sana. Melihat temuan logging di Cloud Logging hanya tersedia jika Anda mengaktifkan Security Command Center Premium di tingkat organisasi.
Di konsol Google Cloud , buka Logs Explorer.
Pilih Google Cloud project tempat Anda menyimpan log Event Threat Detection.
Gunakan panel Query untuk membuat kueri temuan menggunakan salah satu metode berikut:
- Dalam daftar Semua resource, lakukan hal berikut:
- Pilih Detektor Ancaman untuk menampilkan daftar semua detektor.
- Di bagian DETECTOR_NAME, pilih iam_anomalous_grant (untuk Opsi A) atau bad_domain (untuk Opsi B).
- Klik Terapkan.
Di editor kueri, masukkan kueri berikut, lalu klik Run query:
resource.type="threat_detector"
- Dalam daftar Semua resource, lakukan hal berikut:
Untuk melihat log, klik baris tabel, lalu klik Luaskan kolom bertingkat.
Jika Anda tidak melihat temuan, verifikasi setelan Event Threat Detection Anda.
Pembersihan
Setelah selesai menguji, bersihkan resource untuk menghindari munculnya anomali keamanan atau timbulnya biaya yang tidak diinginkan.
Untuk membersihkan resource, ikuti langkah-langkah untuk opsi yang Anda uji:
Membersihkan resource untuk pendeteksi Pemberian IAM Tidak Wajar
Di konsol Google Cloud , buka halaman IAM.
Di baris untuk alamat gmail.com pengguna pengujian, klik Edit akun utama.
Di panel yang muncul, klik Hapus peran di samping peran Pemilik.
Klik Simpan.
Membersihkan resource untuk detektor Malware: Domain Buruk
- Hapus instance VM yang Anda buat. Untuk mengetahui petunjuknya, lihat Menghapus instance VM.
- Batalkan hubungan atau hapus kebijakan server DNS yang Anda buat. Untuk mengetahui petunjuknya, lihat Menghapus kebijakan DNS.
Langkah berikutnya
- Pelajari lebih lanjut cara menggunakan Event Threat Detection.
- Baca ringkasan tingkat tinggi tentang konsep Event Threat Detection.
- Pelajari cara menyelidiki dan menyusun rencana respons terhadap ancaman.