測試 Event Threat Detection

請刻意觸發偵測器,在 Security Command Center 或 Cloud Logging 中查看發現項目,然後清除測試資源,確認 Event Threat Detection 正常運作。

Event Threat Detection 是一項內建服務,可監控貴機構的 Cloud Logging 和 Google Workspace 記錄串流,並近乎即時地偵測威脅。詳情請參閱「Event Threat Detection 總覽」。

事前準備

如要測試 Event Threat Detection,請確認下列必要條件:

  • 啟用服務:如要查看 Event Threat Detection 發現項目,必須在 Security Command Center 的「服務」設定中啟用這項服務。
  • IAM 權限:視要測試的偵測器而定,您必須具備下列任一角色:
    • IAM 異常授予:具有 resourcemanager.projects.setIamPolicy 權限的 Identity and Access Management (IAM) 角色,例如專案 IAM 管理員角色。
    • 惡意軟體:不良網域:具有 compute.instances.createdns.policies.create 權限的 IAM 角色,例如專案編輯者角色。
    • SSH 暴力破解:具有 compute.instances.create 權限的 IAM 角色,例如 Compute 執行個體管理員 (v1) 角色或專案編輯者角色。

觸發測試結果

如要驗證 Event Threat Detection 是否會產生發現項目,請選取下列其中一個偵測器來觸發:

  • IAM 異常授權偵測工具:將敏感角色授予外部測試使用者帳戶,即可觸發這項偵測工具。
  • 惡意軟體:不良網域偵測工具:從 VM 執行查詢,即可觸發這個偵測工具。
  • SSH 暴力破解偵測器:設定 VM 執行個體串流系統驗證記錄,即可觸發這個偵測器。接著,模擬多次 SSH 登入失敗,然後成功登入。

觸發 IAM 異常授權偵測工具

如要觸發 IAM 異常授權偵測器,請建立外部測試使用者並授予專案擁有者角色:

  1. 使用個人@gmail.com電子郵件地址建立測試使用者。請確認這個@gmail.com帳戶在您執行測試的專案中,尚未擁有任何 IAM 權限。

  2. 前往 Google Cloud 控制台的「IAM」(身分與存取權管理) 頁面。

    前往「IAM」(身分與存取權管理) 頁面

  3. 按一下「授予存取權」

  4. 在「New principals」(新增主體) 欄位中,輸入測試使用者的 @gmail.com 地址。

  5. 「Select a role」(請選擇角色) 下拉式清單中,選取 「Project」(專案) >「Owner」(擁有者)

  6. 按一下 [儲存]

觸發「惡意軟體:無效網域」偵測工具

如要觸發「惡意軟體:不良網域」偵測器,請建立已啟用 DNS 查詢記錄功能的 VM 執行個體,然後查詢測試網域:

  1. 在虛擬私有雲網路上建立 VM 執行個體。如需相關操作說明,請參閱建立及啟動 VM 執行個體。確認含有 VM 執行個體的專案在 Event Threat Detection 的適用範圍內。也就是說,專案或上層機構已啟用 Event Threat Detection 服務。
  2. 如要啟用記錄功能,請為虛擬私有雲網路設定 DNS 伺服器政策:

    1. 前往 Google Cloud 控制台的「Cloud DNS」頁面。

      前往 Cloud DNS

    2. 選取「DNS 伺服器政策」分頁標籤。

    3. 點選「建立政策」

    4. 在「Name」(名稱) 欄位中,輸入政策名稱。

    5. 在「記錄」下方,選取「開啟」,啟用 DNS 查詢記錄功能。

    6. 在「網路」下方,選取 VM 執行個體使用的虛擬私有雲網路。

    7. 點選「建立」

  3. 前往 Google Cloud 控制台的「VM instances」(VM 執行個體) 頁面

    前往 VM 執行個體

  4. 在虛擬機器執行個體清單中,找到您建立的 VM 執行個體,然後在該列中按一下「SSH」SSH。VM 執行個體會開啟終端機視窗。

  5. 執行下列指令:

    curl etd-malware-trigger.goog
    

觸發 SSH 暴力攻擊偵測工具

如要觸發 SSH 暴力攻擊偵測器,請設定驗證記錄並模擬 SSH 登入失敗嘗試:

  1. 在虛擬私有雲網路中建立 Linux VM 執行個體 (例如 Debian)。如需相關操作說明,請參閱建立並啟動 VM 執行個體。 確認含有 VM 執行個體的專案是否在 Event Threat Detection 的範圍內。
  2. 前往 Google Cloud 控制台的「VM instances」(VM 執行個體) 頁面

    前往 VM 執行個體

  3. 在虛擬機器執行個體清單中,找到您建立的 VM 執行個體,然後在該列中按一下「SSH」SSH。VM 執行個體會開啟終端機視窗。

  4. 在 VM 執行個體上啟用 SSH 密碼驗證:

    1. 在文字編輯器中開啟 SSH 精靈設定檔:

      sudo vim /etc/ssh/sshd_config
      
    2. PasswordAuthentication 設為 yes

      PasswordAuthentication yes
      
    3. 重新啟動 SSH 服務:

      sudo systemctl restart ssh
      
  5. 建立測試使用者帳戶並設定密碼:

    sudo adduser TEST_USER
    

    按照提示為測試使用者指定密碼。

  6. 如要將驗證記錄串流至 Cloud Logging,請在 VM 執行個體上安裝 Ops Agent。如需操作說明,請參閱「安裝 Ops Agent」。

  7. 從可存取 VM 執行個體的外部主機或終端機,嘗試使用 SSH 登入 VM 執行個體,但連續 8 次輸入錯誤憑證:

    ssh TEST_USER@INSTANCE_IP_ADDRESS
    

    系統提示輸入密碼時,請輸入錯誤的密碼。重複 8 次。

  8. 使用正確的密碼登入:

    ssh TEST_USER@INSTANCE_IP_ADDRESS
    

    系統提示時,請輸入 TEST_USER 的正確密碼。

  9. 確認驗證記錄是否顯示在 Cloud Logging 的記錄 ID authlog 下方。

查看發現項目

測試偵測工具並觸發發現項目後,請在 Security Command Center 或 Cloud Logging 中查看發現項目,確認系統已產生這些項目:

在 Security Command Center 查看偵測到的問題

如要在 Security Command Center 中查看 Event Threat Detection 發現項目,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的 Security Command Center「發現項目」頁面。

    前往「發現項目」

  2. 在「快速篩選器」面板的「類別」部分,選取以下任一發現項目類別:

    • 如果是「身分與存取權管理異常授權」,請選取「持續性:身分與存取權管理異常授權」 (如有需要,請按一下「查看更多」)。
    • 如果是「惡意軟體:無效網域」,請選取「惡意軟體:無效網域」 (必要時按一下「查看更多」)。
    • 如要進行 SSH 暴力攻擊,請選取「暴力攻擊:SSH」 (如有需要,請點選「查看更多」)。
  3. 如要排序「發現項目查詢結果」面板中的清單,請點按「事件時間」欄標題,讓最新的發現項目顯示在最上方。

  4. 在「發現項目查詢結果」面板中,點按「類別」欄中的類別名稱 (「Persistence: IAM Anomalous Grant」、「Malware: Bad Domain」或「Brute Force: SSH」),即可顯示發現項目的詳細資料。系統會開啟發現項目的詳細資料面板,並顯示「摘要」分頁。

  5. 驗證發現項目的詳細資料:

    • 如果是 IAM 異常授權,請確認「主體電子郵件地址」列的值包含您的測試 gmail.com 電子郵件地址。
    • 針對「惡意軟體:無效網域」,選取「來源資源」分頁,並確認「網域」列包含 etd-malware-trigger.goog
    • 如果是 SSH Brute Force,請確認「User name」與測試使用者名稱相符,且「Caller IP」與您嘗試登入時使用的 IP 位址相符。

在 Cloud Logging 中查看發現項目

如果您已啟用將發現項目記錄至 Cloud Logging,即可在該處查看發現項目。

如要在 Cloud Logging 中查看調查結果,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「Logs Explorer」

    前往 Logs Explorer

  2. 選取儲存 Event Threat Detection 記錄的專案。 Google Cloud

  3. 使用「查詢」窗格,透過下列任一方法查詢發現項目:

    • 在「所有資源」清單中,執行下列操作:
      1. 選取「威脅偵測工具」,即可顯示所有偵測工具的清單。
      2. 在「DETECTOR_NAME」下方,選取「iam_anomalous_grant」、「bad_domain」或「ssh_brute_force」
      3. 按一下「套用」
    • 在查詢編輯器中輸入下列查詢,然後點選「執行查詢」

      resource.type="threat_detector"
      
  4. 如要查看記錄,請按一下表格列,然後點選「展開巢狀欄位」

清理測試資源

為避免留下安全異常狀況或產生不必要的費用,請清理您測試的偵測工具測試資源:

清除 IAM 異常授權資源

如要撤銷為「身分與存取權管理異常授權」測試授予的權限,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「IAM」(身分與存取權管理) 頁面。

    前往「IAM」(身分與存取權管理) 頁面

  2. 在測試使用者 gmail.com 地址的資料列中,按一下 「Edit principal」(編輯主體)

  3. 在隨即顯示的窗格中,按一下「擁有者」角色旁的「刪除角色」

  4. 按一下 [儲存]

清理惡意軟體:不良網域資源

如要清除為「惡意軟體:不良網域」測試建立的資源,請按照下列步驟操作:

  1. 刪除您建立的 VM 執行個體。如需操作說明,請參閱「刪除 VM 執行個體」。
  2. 取消關聯或刪除您建立的 DNS 伺服器政策。如需操作說明,請參閱「刪除 DNS 政策」。

清理 SSH 暴力攻擊資源

如要清理為 SSH 暴力破解測試建立的資源,請按照下列步驟操作:

  1. 刪除您建立的 VM 執行個體。如需操作說明,請參閱「刪除 VM 執行個體」。
  2. 或者,如要保留 VM 執行個體,請將 PasswordAuthentication 還原為 no (位於 /etc/ssh/sshd_config 中),重新啟動 SSH 服務 (sudo systemctl restart ssh),然後刪除測試使用者帳戶 (sudo deluser TEST_USER)。

疑難排解

如果在測試後,Security Command Center 或 Cloud Logging 未顯示發現項目,請按照下列步驟操作:

  • 確認 Security Command Center 的「服務」設定已啟用 Event Threat Detection。
  • 如果測試「惡意軟體:無效網域」或「安全殼層暴力破解」偵測器,請確認含有 VM 執行個體的專案是否在 Event Threat Detection 的適用範圍內。
  • 如要在 Cloud Logging 中查看調查結果,請務必設定記錄檔匯出
  • 如需更多疑難排解步驟,請參閱「排解 Security Command Center 問題」。

後續步驟