Vérifiez qu'Event Threat Detection fonctionne en déclenchant intentionnellement les détecteurs, en affichant les résultats dans Security Command Center ou Cloud Logging, puis en nettoyant les ressources de test.
Event Threat Detection est un service intégré qui surveille les flux de journalisation Cloud Logging et Google Workspace de votre organisation et détecte les menaces en quasi-temps réel. Pour en savoir plus, consultez la présentation d'Event Threat Detection .
Avant de commencer
Pour tester Event Threat Detection, vérifiez les prérequis suivants :
- Activation du service : pour afficher les résultats d'Event Threat Detection, le service doit être activé dans les paramètres Services de Security Command Center.
- Autorisations IAM : selon le détecteur que vous souhaitez tester, vous devez disposer de l'un des rôles suivants :
- Octroi anormal d'autorisations IAM : rôle Identity and Access Management (IAM) avec l'autorisation
resourcemanager.projects.setIamPolicy, comme le rôle Administrateur de projet IAM. - Logiciel malveillant : domaine malveillant : rôle IAM avec les autorisations
compute.instances.createetdns.policies.create, comme le rôle Éditeur de projet. - Attaque par force brute SSH : rôle IAM avec l'autorisation
compute.instances.create, comme le rôle Administrateur d'instances Compute (v1) ou Éditeur de projet.
- Octroi anormal d'autorisations IAM : rôle Identity and Access Management (IAM) avec l'autorisation
Déclencher des résultats de test
Pour vérifier qu'Event Threat Detection génère des résultats, sélectionnez l'un des détecteurs suivants à déclencher :
- Détecteur d'octroi anormal d'autorisations IAM : déclenchez ce détecteur en attribuant un rôle sensible à un compte utilisateur de test externe.
- Détecteur de logiciels malveillants : domaine malveillant : déclenchez ce détecteur en exécutant une requête sur un domaine malveillant de test à partir d'une instance de VM.
- Détecteur d'attaque par force brute SSH : déclenchez ce détecteur en configurant une instance de VM pour diffuser les journaux d'authentification du système. Simulez ensuite plusieurs tentatives de connexion SSH infructueuses, suivies d'une connexion réussie.
Déclencher le détecteur d'octroi anormal d'autorisations IAM
Pour déclencher le détecteur d'octroi anormal d'autorisations IAM, créez un utilisateur de test externe et attribuez-lui le rôle de propriétaire du projet :
Créez un utilisateur de test avec une adresse e-mail personnelle
@gmail.com. Assurez-vous que ce compte@gmail.comne dispose d'aucune autorisation IAM dans le projet dans lequel vous effectuez le test.Dans la Google Cloud console, accédez à la page IAM.
Cliquez sur Accorder l'accès.
Dans le champ Nouveaux comptes principaux, saisissez l'adresse
@gmail.comde l'utilisateur de test.Dans la liste déroulante Sélectionner un rôle, sélectionnez Projet > Propriétaire.
Cliquez sur Enregistrer.
Déclencher le détecteur de logiciels malveillants : domaine malveillant
Pour déclencher le détecteur de logiciels malveillants : domaine malveillant, créez une instance de VM avec la journalisation des requêtes DNS activée, puis interrogez un domaine de test :
- Créez une instance de VM sur un réseau VPC. Pour obtenir des instructions, consultez la page Créer et démarrer une instance de VM. Assurez-vous que le projet contenant l'instance de VM est inclus dans le champ d'application d'Event Threat Detection. Autrement dit, le service Event Threat Detection est activé pour le projet ou son organisation parente.
Pour activer la journalisation, configurez une règle de serveur DNS pour le réseau VPC :
Dans la Google Cloud console, accédez à la page Cloud DNS.
Sélectionnez l'onglet Règles de serveur DNS.
Cliquez sur Créer une règle.
Dans le champ Nom, saisissez un nom pour la règle.
Sous Journaux, sélectionnez Activé pour activer la journalisation des requêtes DNS.
Sous Réseaux, sélectionnez le réseau VPC utilisé par votre instance de VM.
Cliquez sur Créer.
Dans la Google Cloud console, accédez à la page Instances de VM.
Dans la liste des instances de machine virtuelle, cliquez sur SSH sur la ligne de l'instance de VM que vous avez créée. Une fenêtre de terminal s'ouvre sur votre instance de VM.
Exécutez la commande suivante :
curl etd-malware-trigger.goog
Déclencher le détecteur d'attaque par force brute SSH
Pour déclencher le détecteur d'attaque par force brute SSH, configurez la journalisation de l'authentification et simulez des tentatives de connexion SSH infructueuses :
- Créez une instance de VM Linux (par exemple, Debian) sur un réseau VPC. Pour obtenir des instructions, consultez la page Créer et démarrer une instance de VM. Assurez-vous que le projet contenant l'instance de VM est inclus dans le champ d'application d'Event Threat Detection.
Dans la Google Cloud console, accédez à la page Instances de VM.
Dans la liste des instances de machine virtuelle, cliquez sur SSH sur la ligne de l'instance de VM que vous avez créée. Une fenêtre de terminal s'ouvre sur votre instance de VM.
Activez l'authentification par mot de passe SSH sur l'instance de VM :
Ouvrez le fichier de configuration du daemon SSH dans un éditeur de texte :
sudo vim /etc/ssh/sshd_configDéfinissez
PasswordAuthenticationsuryes:PasswordAuthentication yesRedémarrez le service SSH :
sudo systemctl restart ssh
Créez un compte utilisateur de test avec un mot de passe :
sudo adduser TEST_USERSuivez les instructions pour spécifier un mot de passe pour l'utilisateur de test.
Pour diffuser les journaux d'authentification vers Cloud Logging, installez l'agent Ops sur l'instance de VM. Pour obtenir des instructions, consultez la page Installer l'agent Ops.
À partir d'un hôte ou d'un terminal externe disposant d'un accès réseau à l'instance de VM, tentez de vous connecter à l'instance de VM à l'aide de SSH avec des identifiants incorrects huit fois de suite :
ssh TEST_USER@INSTANCE_IP_ADDRESSLorsque vous êtes invité à entrer un mot de passe, saisissez un mot de passe incorrect. Répétez cette opération huit fois.
Connectez-vous avec le mot de passe correct :
ssh TEST_USER@INSTANCE_IP_ADDRESSLorsque vous y êtes invité, saisissez le mot de passe correct pour TEST_USER.
Vérifiez que les journaux d'authentification s'affichent dans Cloud Logging sous l'ID de journal
authlog.
Afficher les résultats
Après avoir déclenché des résultats en testant un détecteur, vérifiez qu'ils sont générés en les affichant dans Security Command Center ou Cloud Logging :
Afficher les résultats dans Security Command Center
Pour afficher le résultat d'Event Threat Detection dans Security Command Center, procédez comme suit :
Dans la Google Cloud console, accédez à la page Résultats de Security Command Center.
Dans la section Catégorie du panneau Filtres rapides, sélectionnez la catégorie de résultat :
- Pour Octroi anormal d'autorisations IAM, sélectionnez Persistance : octroi anormal d'autorisations IAM (cliquez sur Afficher plus si nécessaire).
- Pour Logiciel malveillant : domaine malveillant, sélectionnez Logiciel malveillant : domaine malveillant (cliquez sur Afficher plus si nécessaire).
- Pour Attaque par force brute SSH, sélectionnez Attaque par force brute : SSH (cliquez sur Afficher plus si nécessaire).
Pour trier la liste dans le panneau Résultats de la requête, cliquez sur l'en-tête de colonne Heure de l'événement afin que le résultat le plus récent s'affiche en premier.
Dans le panneau Résultats de la requête , affichez les détails du résultat en cliquant sur le nom de la catégorie (Persistance : octroi anormal d'autorisations IAM, Logiciel malveillant : domaine malveillant ou Attaque par force brute : SSH) dans la colonne Catégorie. Le panneau de détails du résultat s'ouvre et affiche l'onglet Résumé.
Vérifiez les détails du résultat :
- Pour Octroi anormal d'autorisations IAM, vérifiez que la valeur de la ligne Adresse e-mail du compte principal contient votre adresse e-mail de test
gmail.com. - Pour Logiciel malveillant : domaine malveillant, sélectionnez l'onglet Propriétés sources et vérifiez
que la ligne Domaines contient
etd-malware-trigger.goog. - Pour Attaque par force brute SSH, vérifiez que le Nom d'utilisateur correspond à votre nom d'utilisateur de test et que l'Adresse IP de l'appelant correspond à l'adresse IP à partir de laquelle vous avez effectué les tentatives de connexion.
- Pour Octroi anormal d'autorisations IAM, vérifiez que la valeur de la ligne Adresse e-mail du compte principal contient votre adresse e-mail de test
Afficher les résultats dans Cloud Logging
Si vous avez activé la journalisation des résultats dans Cloud Logging, vous pouvez accéder aux résultats dans cette application.
Pour afficher les résultats dans Cloud Logging, procédez comme suit :
Dans la Google Cloud console, accédez à l'explorateur de journaux.
Sélectionnez le Google Cloud projet dans lequel vous stockez vos journaux Event Threat Detection.
Utilisez le panneau Requête pour interroger les résultats à l'aide de l'une des méthodes suivantes :
- Dans la liste Toutes les ressources, procédez comme suit :
- Sélectionnez Détecteur de menaces pour afficher la liste de tous les détecteurs.
- Sous NOM_DU_DÉTECTEUR, sélectionnez iam_anomalous_grant, bad_domain, ou ssh_brute_force.
- Cliquez sur Appliquer.
Dans l'éditeur de requête, saisissez la requête suivante, puis cliquez sur Exécuter la requête :
resource.type="threat_detector"
- Dans la liste Toutes les ressources, procédez comme suit :
Pour afficher le journal, cliquez sur une ligne du tableau, puis sur Développer les champs imbriqués.
Nettoyer les ressources de test
Pour éviter de laisser des anomalies de sécurité ou d'engendrer des frais indésirables, nettoyez les ressources de test du détecteur que vous avez testé :
Nettoyer les ressources d'octroi anormal d'autorisations IAM
Pour révoquer les autorisations accordées pour le test d'octroi anormal d'autorisations IAM :
Dans la Google Cloud console, accédez à la page IAM.
Sur la ligne de l'adresse gmail.com de l'utilisateur de test, cliquez sur Modifier le compte principal.
Dans le panneau qui s'affiche, cliquez sur Supprimer le rôle à côté de le rôle Propriétaire.
Cliquez sur Enregistrer.
Nettoyer les ressources de logiciels malveillants : domaine malveillant
Pour nettoyer les ressources créées pour le test de logiciels malveillants : domaine malveillant, procédez comme suit :
- Supprimez l'instance de VM que vous avez créée. Pour obtenir des instructions, consultez la section Supprimer une instance de VM.
- Dissociez ou supprimez la règle de serveur DNS que vous avez créée. Pour obtenir des instructions, consultez la section Supprimer une règle DNS.
Nettoyer les ressources d'attaque par force brute SSH
Pour nettoyer les ressources créées pour le test d'attaque par force brute SSH, procédez comme suit :
- Supprimez l'instance de VM que vous avez créée. Pour obtenir des instructions, consultez la section Supprimer une instance de VM.
- Si vous souhaitez conserver l'instance de VM, rétablissez
PasswordAuthenticationsurnodans/etc/ssh/sshd_config, redémarrez le service SSH (sudo systemctl restart ssh), et supprimez le compte utilisateur de test (sudo deluser TEST_USER).
Résoudre les problèmes
Si un résultat ne s'affiche pas dans Security Command Center ou Cloud Logging après le test :
- Vérifiez qu'Event Threat Detection est activé dans les paramètres Services de Security Command Center.
- Si vous testez les détecteurs de logiciels malveillants : domaine malveillant ou d'attaque par force brute SSH, vérifiez que le projet contenant l'instance de VM est inclus dans le champ d'application d'Event Threat Detection.
- Pour afficher les résultats dans Cloud Logging, assurez-vous d'avoir configuré l'exportation des journaux.
- Pour connaître la procédure de dépannage, consultez la section Dépannage de Security Command Center.
Étape suivante
- Découvrez comment utiliser Event Threat Detection.
- Lisez une présentation générale des concepts d'Event Threat Detection .
- Découvrez comment examiner et développer des plans d'intervention sur les menaces.