Tester Event Threat Detection

Vérifiez qu'Event Threat Detection fonctionne en déclenchant intentionnellement les détecteurs, en affichant les résultats dans Security Command Center ou Cloud Logging, puis en nettoyant les ressources de test.

Event Threat Detection est un service intégré qui surveille les flux de journalisation Cloud Logging et Google Workspace de votre organisation et détecte les menaces en quasi-temps réel. Pour en savoir plus, consultez la présentation d'Event Threat Detection .

Avant de commencer

Pour tester Event Threat Detection, vérifiez les prérequis suivants :

  • Activation du service : pour afficher les résultats d'Event Threat Detection, le service doit être activé dans les paramètres Services de Security Command Center.
  • Autorisations IAM : selon le détecteur que vous souhaitez tester, vous devez disposer de l'un des rôles suivants :
    • Octroi anormal d'autorisations IAM : rôle Identity and Access Management (IAM) avec l'autorisation resourcemanager.projects.setIamPolicy, comme le rôle Administrateur de projet IAM.
    • Logiciel malveillant : domaine malveillant : rôle IAM avec les autorisations compute.instances.create et dns.policies.create, comme le rôle Éditeur de projet.
    • Attaque par force brute SSH : rôle IAM avec l'autorisation compute.instances.create, comme le rôle Administrateur d'instances Compute (v1) ou Éditeur de projet.

Déclencher des résultats de test

Pour vérifier qu'Event Threat Detection génère des résultats, sélectionnez l'un des détecteurs suivants à déclencher :

  • Détecteur d'octroi anormal d'autorisations IAM : déclenchez ce détecteur en attribuant un rôle sensible à un compte utilisateur de test externe.
  • Détecteur de logiciels malveillants : domaine malveillant : déclenchez ce détecteur en exécutant une requête sur un domaine malveillant de test à partir d'une instance de VM.
  • Détecteur d'attaque par force brute SSH : déclenchez ce détecteur en configurant une instance de VM pour diffuser les journaux d'authentification du système. Simulez ensuite plusieurs tentatives de connexion SSH infructueuses, suivies d'une connexion réussie.

Déclencher le détecteur d'octroi anormal d'autorisations IAM

Pour déclencher le détecteur d'octroi anormal d'autorisations IAM, créez un utilisateur de test externe et attribuez-lui le rôle de propriétaire du projet :

  1. Créez un utilisateur de test avec une adresse e-mail personnelle @gmail.com. Assurez-vous que ce compte @gmail.com ne dispose d'aucune autorisation IAM dans le projet dans lequel vous effectuez le test.

  2. Dans la Google Cloud console, accédez à la page IAM.

    Accéder à IAM

  3. Cliquez sur Accorder l'accès.

  4. Dans le champ Nouveaux comptes principaux, saisissez l'adresse @gmail.com de l'utilisateur de test.

  5. Dans la liste déroulante Sélectionner un rôle, sélectionnez Projet > Propriétaire.

  6. Cliquez sur Enregistrer.

Déclencher le détecteur de logiciels malveillants : domaine malveillant

Pour déclencher le détecteur de logiciels malveillants : domaine malveillant, créez une instance de VM avec la journalisation des requêtes DNS activée, puis interrogez un domaine de test :

  1. Créez une instance de VM sur un réseau VPC. Pour obtenir des instructions, consultez la page Créer et démarrer une instance de VM. Assurez-vous que le projet contenant l'instance de VM est inclus dans le champ d'application d'Event Threat Detection. Autrement dit, le service Event Threat Detection est activé pour le projet ou son organisation parente.
  2. Pour activer la journalisation, configurez une règle de serveur DNS pour le réseau VPC :

    1. Dans la Google Cloud console, accédez à la page Cloud DNS.

      Accéder à Cloud DNS

    2. Sélectionnez l'onglet Règles de serveur DNS.

    3. Cliquez sur Créer une règle.

    4. Dans le champ Nom, saisissez un nom pour la règle.

    5. Sous Journaux, sélectionnez Activé pour activer la journalisation des requêtes DNS.

    6. Sous Réseaux, sélectionnez le réseau VPC utilisé par votre instance de VM.

    7. Cliquez sur Créer.

  3. Dans la Google Cloud console, accédez à la page Instances de VM.

    Accéder à la page Instances de VM

  4. Dans la liste des instances de machine virtuelle, cliquez sur SSH sur la ligne de l'instance de VM que vous avez créée. Une fenêtre de terminal s'ouvre sur votre instance de VM.

  5. Exécutez la commande suivante :

    curl etd-malware-trigger.goog
    

Déclencher le détecteur d'attaque par force brute SSH

Pour déclencher le détecteur d'attaque par force brute SSH, configurez la journalisation de l'authentification et simulez des tentatives de connexion SSH infructueuses :

  1. Créez une instance de VM Linux (par exemple, Debian) sur un réseau VPC. Pour obtenir des instructions, consultez la page Créer et démarrer une instance de VM. Assurez-vous que le projet contenant l'instance de VM est inclus dans le champ d'application d'Event Threat Detection.
  2. Dans la Google Cloud console, accédez à la page Instances de VM.

    Accéder à la page Instances de VM

  3. Dans la liste des instances de machine virtuelle, cliquez sur SSH sur la ligne de l'instance de VM que vous avez créée. Une fenêtre de terminal s'ouvre sur votre instance de VM.

  4. Activez l'authentification par mot de passe SSH sur l'instance de VM :

    1. Ouvrez le fichier de configuration du daemon SSH dans un éditeur de texte :

      sudo vim /etc/ssh/sshd_config
      
    2. Définissez PasswordAuthentication sur yes :

      PasswordAuthentication yes
      
    3. Redémarrez le service SSH :

      sudo systemctl restart ssh
      
  5. Créez un compte utilisateur de test avec un mot de passe :

    sudo adduser TEST_USER
    

    Suivez les instructions pour spécifier un mot de passe pour l'utilisateur de test.

  6. Pour diffuser les journaux d'authentification vers Cloud Logging, installez l'agent Ops sur l'instance de VM. Pour obtenir des instructions, consultez la page Installer l'agent Ops.

  7. À partir d'un hôte ou d'un terminal externe disposant d'un accès réseau à l'instance de VM, tentez de vous connecter à l'instance de VM à l'aide de SSH avec des identifiants incorrects huit fois de suite :

    ssh TEST_USER@INSTANCE_IP_ADDRESS
    

    Lorsque vous êtes invité à entrer un mot de passe, saisissez un mot de passe incorrect. Répétez cette opération huit fois.

  8. Connectez-vous avec le mot de passe correct :

    ssh TEST_USER@INSTANCE_IP_ADDRESS
    

    Lorsque vous y êtes invité, saisissez le mot de passe correct pour TEST_USER.

  9. Vérifiez que les journaux d'authentification s'affichent dans Cloud Logging sous l'ID de journal authlog.

Afficher les résultats

Après avoir déclenché des résultats en testant un détecteur, vérifiez qu'ils sont générés en les affichant dans Security Command Center ou Cloud Logging :

Afficher les résultats dans Security Command Center

Pour afficher le résultat d'Event Threat Detection dans Security Command Center, procédez comme suit :

  1. Dans la Google Cloud console, accédez à la page Résultats de Security Command Center.

    Accéder aux résultats

  2. Dans la section Catégorie du panneau Filtres rapides, sélectionnez la catégorie de résultat :

    • Pour Octroi anormal d'autorisations IAM, sélectionnez Persistance : octroi anormal d'autorisations IAM (cliquez sur Afficher plus si nécessaire).
    • Pour Logiciel malveillant : domaine malveillant, sélectionnez Logiciel malveillant : domaine malveillant (cliquez sur Afficher plus si nécessaire).
    • Pour Attaque par force brute SSH, sélectionnez Attaque par force brute : SSH (cliquez sur Afficher plus si nécessaire).
  3. Pour trier la liste dans le panneau Résultats de la requête, cliquez sur l'en-tête de colonne Heure de l'événement afin que le résultat le plus récent s'affiche en premier.

  4. Dans le panneau Résultats de la requête , affichez les détails du résultat en cliquant sur le nom de la catégorie (Persistance : octroi anormal d'autorisations IAM, Logiciel malveillant : domaine malveillant ou Attaque par force brute : SSH) dans la colonne Catégorie. Le panneau de détails du résultat s'ouvre et affiche l'onglet Résumé.

  5. Vérifiez les détails du résultat :

    • Pour Octroi anormal d'autorisations IAM, vérifiez que la valeur de la ligne Adresse e-mail du compte principal contient votre adresse e-mail de test gmail.com.
    • Pour Logiciel malveillant : domaine malveillant, sélectionnez l'onglet Propriétés sources et vérifiez que la ligne Domaines contient etd-malware-trigger.goog.
    • Pour Attaque par force brute SSH, vérifiez que le Nom d'utilisateur correspond à votre nom d'utilisateur de test et que l'Adresse IP de l'appelant correspond à l'adresse IP à partir de laquelle vous avez effectué les tentatives de connexion.

Afficher les résultats dans Cloud Logging

Si vous avez activé la journalisation des résultats dans Cloud Logging, vous pouvez accéder aux résultats dans cette application.

Pour afficher les résultats dans Cloud Logging, procédez comme suit :

  1. Dans la Google Cloud console, accédez à l'explorateur de journaux.

    Accéder à l'explorateur de journaux

  2. Sélectionnez le Google Cloud projet dans lequel vous stockez vos journaux Event Threat Detection.

  3. Utilisez le panneau Requête pour interroger les résultats à l'aide de l'une des méthodes suivantes :

    • Dans la liste Toutes les ressources, procédez comme suit :
      1. Sélectionnez Détecteur de menaces pour afficher la liste de tous les détecteurs.
      2. Sous NOM_DU_DÉTECTEUR, sélectionnez iam_anomalous_grant, bad_domain, ou ssh_brute_force.
      3. Cliquez sur Appliquer.
    • Dans l'éditeur de requête, saisissez la requête suivante, puis cliquez sur Exécuter la requête :

      resource.type="threat_detector"
      
  4. Pour afficher le journal, cliquez sur une ligne du tableau, puis sur Développer les champs imbriqués.

Nettoyer les ressources de test

Pour éviter de laisser des anomalies de sécurité ou d'engendrer des frais indésirables, nettoyez les ressources de test du détecteur que vous avez testé :

Nettoyer les ressources d'octroi anormal d'autorisations IAM

Pour révoquer les autorisations accordées pour le test d'octroi anormal d'autorisations IAM :

  1. Dans la Google Cloud console, accédez à la page IAM.

    Accéder à IAM

  2. Sur la ligne de l'adresse gmail.com de l'utilisateur de test, cliquez sur Modifier le compte principal.

  3. Dans le panneau qui s'affiche, cliquez sur Supprimer le rôle à côté de le rôle Propriétaire.

  4. Cliquez sur Enregistrer.

Nettoyer les ressources de logiciels malveillants : domaine malveillant

Pour nettoyer les ressources créées pour le test de logiciels malveillants : domaine malveillant, procédez comme suit :

  1. Supprimez l'instance de VM que vous avez créée. Pour obtenir des instructions, consultez la section Supprimer une instance de VM.
  2. Dissociez ou supprimez la règle de serveur DNS que vous avez créée. Pour obtenir des instructions, consultez la section Supprimer une règle DNS.

Nettoyer les ressources d'attaque par force brute SSH

Pour nettoyer les ressources créées pour le test d'attaque par force brute SSH, procédez comme suit :

  1. Supprimez l'instance de VM que vous avez créée. Pour obtenir des instructions, consultez la section Supprimer une instance de VM.
  2. Si vous souhaitez conserver l'instance de VM, rétablissez PasswordAuthentication sur no dans /etc/ssh/sshd_config, redémarrez le service SSH (sudo systemctl restart ssh), et supprimez le compte utilisateur de test (sudo deluser TEST_USER).

Résoudre les problèmes

Si un résultat ne s'affiche pas dans Security Command Center ou Cloud Logging après le test :

  • Vérifiez qu'Event Threat Detection est activé dans les paramètres Services de Security Command Center.
  • Si vous testez les détecteurs de logiciels malveillants : domaine malveillant ou d'attaque par force brute SSH, vérifiez que le projet contenant l'instance de VM est inclus dans le champ d'application d'Event Threat Detection.
  • Pour afficher les résultats dans Cloud Logging, assurez-vous d'avoir configuré l'exportation des journaux.
  • Pour connaître la procédure de dépannage, consultez la section Dépannage de Security Command Center.

Étape suivante