Prüfen Sie, ob der Sensitive Actions Service ordnungsgemäß funktioniert. Dazu lösen Sie absichtlich den Detektor Persistence: project SSH key added aus und prüfen die Ergebnisse.
Weitere Informationen zum Sensitive Actions Service finden Sie in der Übersicht zum Sensitive Actions Service .
Hinweis
Sie können diese Anleitung nur ausführen, wenn Sie eine IAM-Rolle (Identity and Access Management) mit den Berechtigungen compute.projects.setCommonInstanceMetadata und iam.serviceAccounts.actAs in dem Projekt haben, in dem Sie den Test durchführen, z. B. die Rolle „Compute-Administrator“ (roles/compute.admin).
Sensitive Actions Service testen
Um den Sensitive Actions Service zu testen, fügen Sie einen SSH-Schlüssel auf Projektebene hinzu, der möglicherweise SSH-Schlüsselzugriff auf alle Instanzen im Projekt gewährt.
Dieser Detektor generiert kein Ergebnis, wenn bereits ein SSH-Schlüssel auf Projektebene für das Projekt festgelegt ist. Wählen Sie ein Projekt aus, für das noch keine SSH-Schlüssel auf Projektebene festgelegt sind.
Schritt 1: Sensitive Actions Service-Detektor auslösen
Um den Detektor auszulösen, benötigen Sie ein Testnutzerkonto. Sie können ein Testnutzerkonto mit einer gmail.com-E-Mail-Adresse erstellen oder ein vorhandenes Nutzerkonto in Ihrer Organisation verwenden. Fügen Sie das Testnutzerkonto Ihrer Organisation hinzu und gewähren Sie ihm übermäßige Berechtigungen.
Weitere Informationen zum Hinzufügen des SSH-Schlüssels auf Projektebene finden Sie unter SSH-Schlüssel zu Projektmetadaten hinzufügen. Eine Anleitung zum Generieren eines SSH-Schlüssels finden Sie unter SSH-Schlüssel erstellen.
Rufen Sie in derConsole die Seite Compute Engine-Metadaten auf. Google Cloud
Klicken Sie auf den Tab SSH-Schlüssel.
Prüfen Sie, ob für das Projekt derzeit keine SSH-Schlüssel festgelegt sind. Wenn SSH-Schlüssel festgelegt sind, werden die vorhandenen Schlüssel in einer Tabelle angezeigt und der Test funktioniert nicht. Wählen Sie für den Test ein Projekt aus, für das keine SSH-Schlüssel auf Projektebene festgelegt sind.
Klicken Sie auf SSH-Schlüssel hinzufügen.
Fügen Sie einen öffentlichen Schlüssel in das Textfeld ein. Weitere Informationen zum Generieren eines SSH-Schlüssels finden Sie unter SSH Schlüssel erstellen.
Klicken Sie auf Speichern.
Prüfen Sie als Nächstes, ob der Detektor Persistence: project SSH key added Ergebnisse geschrieben hat.
Schritt 2: Ergebnis in Security Command Center ansehen
So prüfen Sie die Ergebnisse des Sensitive Actions Service in der Console:
-
Rufen Sie in der Google Cloud Console die Seite Ergebnisse von Security Command Center auf.
- Wählen Sie Ihr Google Cloud Projekt oder Ihre Organisation aus.
- Wählen Sie im Abschnitt Schnellfilter im Unterabschnitt Anzeigename der Quelle die Option Sensitive Actions Service aus. Die Ergebnisse der Ergebnisabfrage werden aktualisiert, sodass nur die Ergebnisse aus dieser Quelle angezeigt werden.
- Wenn Sie die Details eines bestimmten Ergebnisses aufrufen möchten, klicken Sie in der Spalte Kategorie auf den Namen des Ergebnisses. Der Detailbereich für das Ergebnis wird geöffnet und der Tab Zusammenfassung wird angezeigt.
- Prüfen Sie auf dem Tab Zusammenfassung die Details des Ergebnisses, einschließlich Informationen zu dem, was erkannt wurde, der betroffenen Ressource und – falls verfügbar – Schritten, die Sie zur Behebung des Ergebnisses ausführen können.
- Optional: Klicken Sie auf den Tab JSON, um die vollständige JSON-Definition des Ergebnisses aufzurufen.
Schritt 3: Ergebnis in Cloud Logging ansehen
Sie können Logeinträge zu sensiblen Aktionen mit Cloud Logging ansehen.
Rufen Sie in der Google Cloud Console den Log-Explorer auf.
Ändern Sie bei Bedarf die Ansicht in die Organisationsansicht. Verwenden Sie dazu die Organisationsauswahl oben auf der Seite.
Verwenden Sie den Bereich Abfrage , um Ihre Abfrage zu erstellen:
- Wählen Sie in der Liste Alle Ressourcen die Option sensitiveaction.googleapis.com/Location aus.
- Klicken Sie auf Übernehmen. Die Tabelle Abfrageergebnisse wird mit den ausgewählten Logs aktualisiert.
Zum Aufrufen eines Logs klicken Sie auf eine Tabellenzeile und dann auf Verschachtelte Felder erweitern.
Bereinigen
Entfernen Sie nach Abschluss des Tests den SSH-Schlüssel auf Projektebene.
Rufen Sie in der Google Cloud Console die Seite Compute Engine-Metadaten auf.
Klicken Sie auf Bearbeiten.
Klicken Sie neben dem SSH-Schlüssel auf „Element löschen“.
Klicken Sie auf Speichern.
Nächste Schritte
- Weitere Informationen zur Verwendung des Sensitive Actions Service .
- Lesen Sie eine allgemeine Übersicht über die Konzepte des Sensitive Actions Service.
- Weitere Informationen zum Untersuchen und Entwickeln von Reaktionsplänen für Bedrohungen