In diesem Dokument werden Security Command Center-Funktionen beschrieben, mit denen Sie Bedrohungen für Ihre Cloud-Umgebung erkennen und untersuchen können.
Architekturübersicht
Security Command Center bietet eine Bedrohungserkennung durch einen mehrschichtigen Ansatz, um Sicherheitslücken in Ihrer Umgebung zu schließen. Logbasierte, agentenlose und Laufzeit-Detectors überwachen Ihre Cloud-Ressourcen und erkennen potenziell schädliche Aktivitäten nahezu in Echtzeit. Diese Detektoren melden diese Vorfälle als Ergebnisse mit zugewiesenen Schweregraden.
Security Command Center stellt die Bedrohungsergebnisse zusammen mit anderen Sicherheitsergebnissen auf einer zentralen Plattform bereit, damit Sie einen Überblick über Ihren allgemeinen Sicherheitsstatus erhalten. Damit Sie die Ergebnisse besser priorisieren können, gruppiert Security Command Center eng verwandte Bedrohungen in Problemen vom Typ „Zusammenhängende Bedrohungen“.
Das folgende Diagramm veranschaulicht den Prozess der Bedrohungserkennung in Security Command Center.
Ebenen der Bedrohungserkennung
Security Command Center unterteilt die Bedrohungserkennung in drei primäre Ebenen, um Lücken in Ihrem Sicherheitsstatus zu schließen: logbasierte Erkennung, agentenlose Erkennung und Laufzeiterkennung.
Logbasierte Erkennung
Security Command Center kann Logstreams für Ihre Organisation oder Projekte kontinuierlich überwachen und analysieren, um verdächtige Muster, bekannte Kompromittierungsindikatoren (Indicators of Compromise, IoCs) und sensible Aktionen zu erkennen.
Event Threat Detection und Sensitive Actions Service bieten eine logbasierte Erkennung.
Logbasierte Erkennung von Bedrohungen
Event Threat Detection kann Angriffe in verschiedenen Google Cloud -Diensten und Ressourcenkategorien erkennen, darunter identitätsbasierte Angriffe und die unbefugte Nutzung von Diensten. Event Threat Detection überwacht Folgendes:
Der Cloud Logging-Stream für Ihre Organisation und Projekte, z. B. Einträge für API-Aufrufe und Aktionen, mit denen die Konfiguration oder Metadaten der Ressourcen erstellt, gelesen oder geändert werden. Beispiele:
- Cloud-Audit-Logs (Administratoraktivitäts-, Datenzugriffs- und Systemereignis-Logs)
- VPC-Flusslogs
- Cloud DNS-Logs
- Grundlegende Logquellen
Audit-Logs für Google Workspace, in denen Nutzeranmeldungen in Ihrer Domain und Aktionen in Ihrer Google Workspace-Admin-Konsole aufgezeichnet werden.
Eine vollständige Liste der Event Threat Detection-Detektoren und der Logs, die sie analysieren, finden Sie unter Event Threat Detection-Regeln.
Möglicherweise müssen Sie die Erfassung bestimmter Logs aktivieren, wenn dies von Ihrer Organisation gefordert wird. Weitere Informationen finden Sie unter Log-Typen und Aktivierungsanforderungen.
Anreicherung sensibler Daten
Event Threat Detection ist in Sensitive Data Protection integriert, um Ergebnisse zu sensiblen Ressourcen anzureichern. Wenn Sie Sensitive Data Protection-Erkennungsscans aktiviert haben, kann Event Threat Detection die Metadaten zur Vertraulichkeit Ihrer BigQuery- und Cloud Storage-Ressourcen verwenden, um Ergebnisse anzupassen. Dazu werden Ergebniskategorien aktualisiert und die Schweregrade von Ergebnissen erhöht. Weitere Informationen finden Sie unter Anreicherung sensibler Daten.
Logbasierte Erkennung sensibler Aktionen
Der Sensitive Actions Service überwacht Audit-Logs zur Administratoraktivität, um sensible Aktionen zu erkennen, die Ihrem Unternehmen schaden könnten, wenn sie von einem böswilligen Akteur ausgeführt werden. Eine vollständige Liste der Detektoren des Sensitive Actions Service finden Sie unter Ergebnisse des Sensitive Actions Service.
Erkennung ohne Agent
Bei der agentenlosen Erkennung werden Ihre Compute Engine-VMs über den Hypervisor gescannt, um schädliche Anwendungen zu erkennen, die auf Ihren VM-Instanzen ausgeführt werden, z. B. Kryptowährung-Mining-Tools und Kernel-Mode-Rootkits.
Die agentenlose Erkennung wird von außerhalb der Gast-VM-Instanz ausgeführt und erfordert keine Gast-Agents, spezielle Gastbetriebssystemkonfigurationen oder Netzwerkverbindungen innerhalb des Gastbetriebssystems. Sie müssen keine Software auf einer Flotte von VMs installieren, verwalten oder aktualisieren. Da die Erkennung ohne Agenten außerhalb der VM-Instanz erfolgt, bleibt sie für Malware, die sich in der VM befindet, unentdeckt und verbraucht keine CPU-Zyklen oder Arbeitsspeicher.
Virtual Machine Threat Detection bietet eine agentenlose Erkennung. Eine vollständige Liste der VM Threat Detection-Detektoren finden Sie unter Virtual Machine Threat Detection-Ergebnisse.
Laufzeiterkennung
Die Laufzeiterkennung befasst sich mit Bedrohungen, die nach der Bereitstellung in dynamischen Umgebungen auftreten. Der Dienst überwacht und bewertet kontinuierlich Aktivitäten, Änderungen und Fernzugriffsversuche in laufenden Containern und serverlosen Anwendungen, um häufige Laufzeitangriffe zu erkennen. Beispiele für solche Angriffe sind Reverse Shells, Container-Escapes und die Ausführung schädlicher Programme.
Die folgenden Dienste bieten Laufzeiterkennung:
- Bei Container Threat Detection wird die Instrumentierung auf Kernelebene verwendet, um das Verhalten im Gastkernel von GKE-Knoten zu erfassen und zu bewerten.
- Cloud Run Threat Detection überwacht unterstützte Cloud Run-Ressourcen.
- Die Bedrohungserkennung für die Agent Platform (Vorabversion) überwacht agentische Arbeitslasten, die in der Agent Runtime bereitgestellt werden.
Ressourcenkategorie und Erkennungsmatrix
In der folgenden Tabelle sind die Ressourcenkategorien aufgeführt, die Security Command Center überwachen kann, sowie Beispiele für Erkennungen und die verfügbaren Erkennungsebenen.
| Ressourcenkategorie | Beispiele für erkannte Bedrohungen | Erkennungsebenen |
|---|---|---|
| KI | Durch KI-Agenten initiierte Daten-Exfiltration, Ausführung eines schädlichen Scripts in einer agentischen Arbeitslast | Laufzeit, logbasiert |
| Amazon EC2 | Schädliche Datei auf dem Laufwerk | Ohne Agent |
| Backup und DR | Unbefugtes Löschen von Sicherungen und DR-Hosts | Logbasiert |
| BigQuery | Daten-Exfiltration | Logbasiert |
| Cloud Run | Reverse Shells, Ausführung von Aufklärungstools, Verwendung von Kryptomining-Befehlen | Laufzeit, logbasiert |
| Cloud Storage | Änderungen an der IP-Filterungskonfiguration für einen Bucket | Logbasiert |
| Compute Engine | Cryptomining, Kernel-Mode-Rootkits, modifizierte Bootlaufwerk-Persistenz | Ohne Agent, logbasiert |
| Datenbank | Daten-Exfiltration, Superuser-Änderungen an Nutzertabellen | Logbasiert |
| Google Kubernetes Engine | Ausführung schädlicher Binärdateien, Container-Escape, Start privilegierter Container | Laufzeit, logbasiert |
| Google Workspace | Passwortlecks, verdächtige Anmeldemuster | Logbasiert |
| Identity and Access Management | Anomale Rollenzuweisungen, sensible Richtlinienänderungen, Zugriff über Tor | Logbasiert |
| Netzwerk | DNS-Abfragen für Malware, Verbindungen zu bekannten IP-Adressen für Kryptomining | Logbasiert |
Quellen für Threat Intelligence
Security Command Center nutzt Threat Intelligence von Google Threat Intelligence, einer Suite mit hoher Genauigkeit, die Milliarden von Signalen aus den globalen Produkten und Diensten von Google erfasst. Google Threat Intelligence identifiziert bekannte schädliche Indikatoren wie schädliche Signaturen, Dateihashes und Adressen und bietet die folgenden Vorteile:
- Fidelity und Precision:Falsch positive Ergebnisse werden minimiert, indem der Fokus auf aktive und bestätigte Bedrohungen gelegt wird.
- Kontinuierliche Verbesserung:Es werden Informationen aus der Praxis aus Untersuchungen zur Incident Response, globale Telemetrie, interne Informationen und Crowdsourcing-Kontext zu potenziell schädlichen Dateien, URLs und Domains verwendet, um die Abdeckung kontinuierlich zu verbessern. Um die Informationsbeschaffung zu verbessern, werden auch verschiedene Techniken wie Ködersysteme (auch als Honeypots bezeichnet) eingesetzt.
Priorisierung von Bedrohungen
Damit Sie die kritischsten Bedrohungen, die sofortige Aufmerksamkeit erfordern, leichter erkennen können, weist Security Command Center jedem Ergebnis einen Schweregrad zu.
Außerdem werden mit der Funktion Correlated Threats (Korrelierte Bedrohungen) mehrere zusammenhängende Ergebnisse in einem einzigen Problem zusammengefasst, um zuverlässigere Erkennungen von Aktivitäten nach einem Exploit zu ermöglichen. Die Funktion „Correlated Threats“ visualisiert auch die Angriffskette und zeigt, wie Ereignisse zusammenhängen, um eine vollständige Angriffsgeschichte zu bilden. Mit dieser Angriffskette können Sie die Schritte von Angreifern vorhersehen, kompromittierte Assets identifizieren, kritische Bedrohungen hervorheben, klare Empfehlungen für die Reaktion erhalten und Ihre Reaktion beschleunigen.
Integrierte Dienste zur Bedrohungserkennung
In diesem Abschnitt finden Sie eine Zusammenfassung der integrierten Erkennungsdienste in Security Command Center. Diese Dienste verwenden verschiedene Scanverfahren und arbeiten auf unterschiedlichen Ebenen, um Bedrohungen in Ihrer Cloud-Umgebung zu erkennen.
Die Bedrohungserkennung für die Agent Platform (Vorabversion) überwacht den Status von KI-Agents, die in der Agent Runtime bereitgestellt werden, um häufige Laufzeitangriffe zu erkennen. Verfügbar für die Dienststufen „Premium“ und „Enterprise“ (eingestellt).
Die Anomalieerkennung verwendet Verhaltenssignale von außerhalb Ihres Systems, um Sicherheitsanomalien in Ihren Dienstkonten zu erkennen, z. B. potenziell offengelegte Anmeldedaten. Verfügbar für die Dienststufen „Standard-Legacy“, „Standard“, „Premium“ und „Enterprise“ (eingestellt).
Cloud Run Threat Detection überwacht den Status unterstützter Cloud Run-Ressourcen, um häufige Laufzeitangriffe zu erkennen. Verfügbar für die Dienststufen „Premium“ und „Enterprise“ (eingestellt).
Container Threat Detection generiert Ergebnisse, indem beobachtetes Verhalten auf niedriger Ebene im Gastkernel von Containern erfasst und analysiert wird. Verfügbar für die Dienststufen „Premium“ und „Enterprise“ (eingestellt).
Event Threat Detection generiert Sicherheitsergebnisse, indem Ereignisse in Ihren Cloud Logging-Logstreams mit bekannten Kompromittierungsindikatoren (Indicators of Compromise, IoCs) abgeglichen werden, bekannte gegnerische Techniken identifiziert und Verhaltensanomalien erkannt werden. Verfügbar für die Dienststufen „Premium“ und „Enterprise“ (eingestellt).
Der Sensitive Actions Service erkennt, wenn in Ihrer Google Cloud -Organisation, in Ordnern und Projekten Aktionen ausgeführt werden, die Ihrem Unternehmen schaden könnten, wenn sie von einem böswilligen Akteur ausgeführt werden. Verfügbar für die Dienststufen „Standard-Legacy“, „Standard“, „Premium“ und „Enterprise“ (eingestellt).
Virtual Machine Threat Detection scannt Compute Engine-Projekte und VM-Instanzen, um potenziell schädliche Anwendungen zu erkennen, die in VMs ausgeführt werden, z. B. Software zum Mining von Kryptowährungen und Kernel-Mode-Rootkits. Verfügbar für die Dienststufen „Premium“ und „Enterprise“ (eingestellt).
Diese Erkennungsdienste generieren Ergebnisse in Security Command Center. Bei den Service-Tiers „Premium“ und „Enterprise (eingestellt)“ (erfordert Aktivierung auf Organisationsebene) können Sie auch kontinuierliche Exporte nach Cloud Logging konfigurieren.
Bedrohungserkennung aktivieren
Bei den Service-Tiers „Premium“ und „Enterprise (eingestellt)“ sind viele Dienste zur Bedrohungserkennung standardmäßig aktiviert. Informationen zum Aktivieren oder Deaktivieren eines integrierten Dienstes finden Sie unter Security Command Center-Dienste konfigurieren.
Möglicherweise müssen Sie die Erfassung bestimmter Logs aktivieren, wenn dies von Ihrer Organisation gefordert wird. Weitere Informationen finden Sie unter Log-Typen und Aktivierungsanforderungen.
Mit Diensten zur Bedrohungserkennung arbeiten
Informationen zur Verwendung der integrierten Dienste zur Bedrohungserkennung finden Sie unter:
- Bedrohungserkennung für die Agent Platform verwenden
- Cloud Run Threat Detection verwenden
- Container Threat Detection verwenden
- Event Threat Detection verwenden
- Sensitive Actions Service verwenden
- Virtual Machine Threat Detection verwenden
Feedback geben
Informationen zum Senden von Feedback zu den Funktionen zur Bedrohungserkennung von Security Command Center finden Sie unter Feedback über dieGoogle Cloud Console senden.
Nächste Schritte
- Vollständige Liste aller Arten von Bedrohungsergebnissen
- Bedrohungsbefunde untersuchen und darauf reagieren