請刻意觸發偵測器,在 Security Command Center 或 Cloud Logging 中查看發現項目,然後清除測試資源,確認 Event Threat Detection 正常運作。
Event Threat Detection 是一項內建服務,可監控貴機構的 Cloud Logging 和 Google Workspace 記錄串流,並近乎即時地偵測威脅。詳情請參閱「Event Threat Detection 總覽」。
事前準備
如要測試 Event Threat Detection,請確認下列必要條件:
- 啟用服務:如要查看 Event Threat Detection 發現項目,必須在 Security Command Center 的「服務」設定中啟用這項服務。
- IAM 權限:視要測試的偵測器而定,您必須具備下列任一角色:
- IAM 異常授予:具有
resourcemanager.projects.setIamPolicy權限的 Identity and Access Management (IAM) 角色,例如專案 IAM 管理員角色。 - 惡意軟體:不良網域:具有
compute.instances.create和dns.policies.create權限的 IAM 角色,例如專案編輯者角色。 - SSH 暴力破解:具有
compute.instances.create權限的 IAM 角色,例如 Compute 執行個體管理員 (v1) 角色或專案編輯者角色。
- IAM 異常授予:具有
觸發測試結果
如要驗證 Event Threat Detection 是否會產生發現項目,請選取下列其中一個偵測器來觸發:
- IAM 異常授權偵測工具:將敏感角色授予外部測試使用者帳戶,即可觸發這項偵測工具。
- 惡意軟體:不良網域偵測工具:從 VM 執行查詢,即可觸發這個偵測工具。
- SSH 暴力破解偵測器:設定 VM 執行個體串流系統驗證記錄,即可觸發這個偵測器。接著,模擬多次 SSH 登入失敗,然後成功登入。
觸發 IAM 異常授權偵測工具
如要觸發 IAM 異常授權偵測器,請建立外部測試使用者並授予專案擁有者角色:
使用個人
@gmail.com電子郵件地址建立測試使用者。請確認這個@gmail.com帳戶在您執行測試的專案中,尚未擁有任何 IAM 權限。前往 Google Cloud 控制台的「IAM」(身分與存取權管理) 頁面。
按一下「授予存取權」。
在「New principals」(新增主體) 欄位中,輸入測試使用者的
@gmail.com地址。在「Select a role」(請選擇角色) 下拉式清單中,選取 「Project」(專案) >「Owner」(擁有者)。
按一下 [儲存]。
觸發「惡意軟體:無效網域」偵測工具
如要觸發「惡意軟體:不良網域」偵測器,請建立已啟用 DNS 查詢記錄功能的 VM 執行個體,然後查詢測試網域:
- 在虛擬私有雲網路上建立 VM 執行個體。如需相關操作說明,請參閱建立及啟動 VM 執行個體。確認含有 VM 執行個體的專案在 Event Threat Detection 的適用範圍內。也就是說,專案或上層機構已啟用 Event Threat Detection 服務。
如要啟用記錄功能,請為虛擬私有雲網路設定 DNS 伺服器政策:
前往 Google Cloud 控制台的「Cloud DNS」頁面。
選取「DNS 伺服器政策」分頁標籤。
點選「建立政策」。
在「Name」(名稱) 欄位中,輸入政策名稱。
在「記錄」下方,選取「開啟」,啟用 DNS 查詢記錄功能。
在「網路」下方,選取 VM 執行個體使用的虛擬私有雲網路。
點選「建立」。
前往 Google Cloud 控制台的「VM instances」(VM 執行個體) 頁面。
在虛擬機器執行個體清單中,找到您建立的 VM 執行個體,然後在該列中按一下「SSH」SSH。VM 執行個體會開啟終端機視窗。
執行下列指令:
curl etd-malware-trigger.goog
觸發 SSH 暴力攻擊偵測工具
如要觸發 SSH 暴力攻擊偵測器,請設定驗證記錄並模擬 SSH 登入失敗嘗試:
- 在虛擬私有雲網路中建立 Linux VM 執行個體 (例如 Debian)。如需相關操作說明,請參閱建立並啟動 VM 執行個體。 確認含有 VM 執行個體的專案是否在 Event Threat Detection 的範圍內。
前往 Google Cloud 控制台的「VM instances」(VM 執行個體) 頁面。
在虛擬機器執行個體清單中,找到您建立的 VM 執行個體,然後在該列中按一下「SSH」SSH。VM 執行個體會開啟終端機視窗。
在 VM 執行個體上啟用 SSH 密碼驗證:
在文字編輯器中開啟 SSH 精靈設定檔:
sudo vim /etc/ssh/sshd_config將
PasswordAuthentication設為yes:PasswordAuthentication yes重新啟動 SSH 服務:
sudo systemctl restart ssh
建立測試使用者帳戶並設定密碼:
sudo adduser TEST_USER按照提示為測試使用者指定密碼。
如要將驗證記錄串流至 Cloud Logging,請在 VM 執行個體上安裝 Ops Agent。如需操作說明,請參閱「安裝 Ops Agent」。
從可存取 VM 執行個體的外部主機或終端機,嘗試使用 SSH 登入 VM 執行個體,但連續 8 次輸入錯誤憑證:
ssh TEST_USER@INSTANCE_IP_ADDRESS系統提示輸入密碼時,請輸入錯誤的密碼。重複 8 次。
使用正確的密碼登入:
ssh TEST_USER@INSTANCE_IP_ADDRESS系統提示時,請輸入 TEST_USER 的正確密碼。
確認驗證記錄是否顯示在 Cloud Logging 的記錄 ID
authlog下方。
查看發現項目
測試偵測工具並觸發發現項目後,請在 Security Command Center 或 Cloud Logging 中查看發現項目,確認系統已產生這些項目:
在 Security Command Center 查看偵測到的問題
如要在 Security Command Center 中查看 Event Threat Detection 發現項目,請按照下列步驟操作:
前往 Google Cloud 控制台的 Security Command Center「發現項目」頁面。
在「快速篩選器」面板的「類別」部分,選取以下任一發現項目類別:
- 如果是「身分與存取權管理異常授權」,請選取「持續性:身分與存取權管理異常授權」 (如有需要,請按一下「查看更多」)。
- 如果是「惡意軟體:無效網域」,請選取「惡意軟體:無效網域」 (必要時按一下「查看更多」)。
- 如要進行 SSH 暴力攻擊,請選取「暴力攻擊:SSH」 (如有需要,請點選「查看更多」)。
如要排序「發現項目查詢結果」面板中的清單,請點按「事件時間」欄標題,讓最新的發現項目顯示在最上方。
在「發現項目查詢結果」面板中,點按「類別」欄中的類別名稱 (「Persistence: IAM Anomalous Grant」、「Malware: Bad Domain」或「Brute Force: SSH」),即可顯示發現項目的詳細資料。系統會開啟發現項目的詳細資料面板,並顯示「摘要」分頁。
驗證發現項目的詳細資料:
- 如果是 IAM 異常授權,請確認「主體電子郵件地址」列的值包含您的測試
gmail.com電子郵件地址。 - 針對「惡意軟體:無效網域」,選取「來源資源」分頁,並確認「網域」列包含
etd-malware-trigger.goog。 - 如果是 SSH Brute Force,請確認「User name」與測試使用者名稱相符,且「Caller IP」與您嘗試登入時使用的 IP 位址相符。
- 如果是 IAM 異常授權,請確認「主體電子郵件地址」列的值包含您的測試
在 Cloud Logging 中查看發現項目
如果您已啟用將發現項目記錄至 Cloud Logging,即可在該處查看發現項目。
如要在 Cloud Logging 中查看調查結果,請按照下列步驟操作:
前往 Google Cloud 控制台的「Logs Explorer」。
選取儲存 Event Threat Detection 記錄的專案。 Google Cloud
使用「查詢」窗格,透過下列任一方法查詢發現項目:
- 在「所有資源」清單中,執行下列操作:
- 選取「威脅偵測工具」,即可顯示所有偵測工具的清單。
- 在「DETECTOR_NAME」下方,選取「iam_anomalous_grant」、「bad_domain」或「ssh_brute_force」。
- 按一下「套用」。
在查詢編輯器中輸入下列查詢,然後點選「執行查詢」:
resource.type="threat_detector"
- 在「所有資源」清單中,執行下列操作:
如要查看記錄,請按一下表格列,然後點選「展開巢狀欄位」。
清理測試資源
為避免留下安全異常狀況或產生不必要的費用,請清理您測試的偵測工具測試資源:
清除 IAM 異常授權資源
如要撤銷為「身分與存取權管理異常授權」測試授予的權限,請按照下列步驟操作:
前往 Google Cloud 控制台的「IAM」(身分與存取權管理) 頁面。
在測試使用者 gmail.com 地址的資料列中,按一下 「Edit principal」(編輯主體)。
在隨即顯示的窗格中,按一下「擁有者」角色旁的「刪除角色」。
按一下 [儲存]。
清理惡意軟體:不良網域資源
如要清除為「惡意軟體:不良網域」測試建立的資源,請按照下列步驟操作:
- 刪除您建立的 VM 執行個體。如需操作說明,請參閱「刪除 VM 執行個體」。
- 取消關聯或刪除您建立的 DNS 伺服器政策。如需操作說明,請參閱「刪除 DNS 政策」。
清理 SSH 暴力攻擊資源
如要清理為 SSH 暴力破解測試建立的資源,請按照下列步驟操作:
- 刪除您建立的 VM 執行個體。如需操作說明,請參閱「刪除 VM 執行個體」。
- 或者,如要保留 VM 執行個體,請將
PasswordAuthentication還原為no(位於/etc/ssh/sshd_config中),重新啟動 SSH 服務 (sudo systemctl restart ssh),然後刪除測試使用者帳戶 (sudo deluser TEST_USER)。
疑難排解
如果在測試後,Security Command Center 或 Cloud Logging 未顯示發現項目,請按照下列步驟操作:
- 確認 Security Command Center 的「服務」設定已啟用 Event Threat Detection。
- 如果測試「惡意軟體:無效網域」或「安全殼層暴力破解」偵測器,請確認含有 VM 執行個體的專案是否在 Event Threat Detection 的適用範圍內。
- 如要在 Cloud Logging 中查看調查結果,請務必設定記錄檔匯出。
- 如需更多疑難排解步驟,請參閱「排解 Security Command Center 問題」。
後續步驟
- 進一步瞭解如何使用 Event Threat Detection。
- 閱讀 Event Threat Detection 概念的概略總覽。
- 瞭解如何調查及制定威脅應變計畫。