במאמר הזה מתוארות התכונות של Security Command Center שעוזרות לכם לזהות איומים על סביבת הענן ולחקור אותם.
סקירה כללית של הארכיטקטורה
Security Command Center מספק זיהוי איומים באמצעות גישה רב-שכבתית לטיפול בפערים באבטחה בסביבה שלכם. גלאים מבוססי-יומן, ללא סוכן ובזמן ריצה עוקבים אחרי משאבי הענן ומזהים פעילות זדונית פוטנציאלית כמעט בזמן אמת. הגלאים האלה מדווחים על האירועים האלה כממצאים עם רמות חומרה שהוקצו להם.
ב-Security Command Center מוצגים ממצאי האיומים בפלטפורמה מרכזית, יחד עם ממצאי אבטחה אחרים, כדי לספק לכם תמונה כללית של מצב האבטחה שלכם. כדי לעזור לכם למיין את הממצאים, ב-Security Command Center מקבצים איומים שקשורים זה לזה לבעיות מסוג Correlated Threats (איומים מתואמים).
בתרשים הבא מוצג תהליך זיהוי האיומים של Security Command Center.
שכבות של זיהוי איומים
Security Command Center מארגן את זיהוי האיומים בשלוש שכבות עיקריות כדי לעזור לכם לטפל בפערים במצב האבטחה שלכם: זיהוי מבוסס-יומן, זיהוי ללא סוכן וזיהוי בזמן ריצה.
זיהוי מבוסס-יומן
Security Command Center יכול לעקוב באופן רציף אחרי מקורות נתונים של יומנים ולנתח אותם כדי לזהות דפוסים חשודים, אינדיקטורים ידועים של פריצה (IoC) ופעולות רגישות בארגון או בפרויקטים.
Event Threat Detection ו-Sensitive Actions Service מספקים זיהוי מבוסס-יומן.
זיהוי איומים על סמך יומנים
התכונה Event Threat Detection יכולה לזהות מתקפות במגוון Google Cloud שירותים וקטגוריות של משאבים, כולל מתקפות שמבוססות על זהות ושימוש לא מורשה בשירותים. הכלי Event Threat Detection עוקב אחרי הפעולות הבאות:
הזרם של Cloud Logging לארגון ולפרויקטים שלכם, כמו רשומות של קריאות ל-API ופעולות שיוצרות, קוראות או משנות את ההגדרות או את המטא-נתונים של המשאבים. דוגמאות:
- יומני ביקורת של Cloud (יומנים של פעילות אדמין, גישה לנתונים ואירועים במערכת)
- VPC Flow Logs
- יומנים של Cloud DNS
- מקורות יומן בסיסיים
יומני ביקורת של Google Workspace, שמתעדים את הכניסות של משתמשים לדומיין ואת הפעולות שבוצעו במסוף Admin של Google Workspace.
רשימה מלאה של כללי Event Threat Detection והיומנים שהם מנתחים מופיעה במאמר כללי Event Threat Detection.
יכול להיות שתצטרכו להפעיל את האיסוף של יומנים ספציפיים אם הארגון שלכם דורש זאת. מידע נוסף זמין במאמר בנושא סוגי יומנים ודרישות הפעלה.
העשרת מידע אישי רגיש
התכונה Event Threat Detection משולבת עם Sensitive Data Protection כדי להעשיר את הממצאים של משאבים רגישים. אם הפעלתם סריקות גילוי של Sensitive Data Protection, Event Threat Detection יכול להשתמש במטא-נתונים של הרגישות של המשאבים שלכם ב-BigQuery וב-Cloud Storage כדי לשנות את הממצאים. לשם כך, המערכת מעדכנת את קטגוריות הממצאים ומשדרגת את חומרת הממצאים. מידע נוסף זמין במאמר העשרה של נתונים רגישים.
זיהוי פעולות רגישות על סמך יומנים
שירות הפעולות הרגישות עוקב אחרי יומני הביקורת Admin Activity כדי לזהות פעולות רגישות שעלולות לגרום נזק לעסק אם יבצע אותן גורם זדוני. רשימה מלאה של הגלאים של Sensitive Actions Service מופיעה במאמר ממצאים של Sensitive Actions Service.
זיהוי ללא סוכן
סריקה ללא סוכן סורקת את המכונות הווירטואליות של Compute Engine מההיפר-ויז'ור כדי לזהות אפליקציות זדוניות שפועלות במכונות הווירטואליות (VM), כמו כלים לכריית מטבעות קריפטוגרפיים וערכות rootkit במצב ליבה.
הזיהוי ללא סוכן פועל מחוץ למכונה הווירטואלית של האורח ולא דורש סוכני אורח, הגדרות מיוחדות של מערכת ההפעלה של האורח או קישוריות רשת בתוך האורח. אתם לא צריכים להתקין, לנהל או לעדכן תוכנה במערך של מכונות וירטואליות. מכיוון שהזיהוי ללא סוכן מתבצע מחוץ למכונה הווירטואלית, הוא לא ניתן לזיהוי על ידי תוכנות זדוניות שמוטמעות בתוך המכונה הווירטואלית, והוא לא צורך מחזורי CPU או זיכרון.
זיהוי איומים במכונות וירטואליות מספק זיהוי ללא סוכן. רשימה מלאה של גלאים של זיהוי איומים במכונות וירטואליות זמינה במאמר ממצאים של זיהוי איומים במכונות וירטואליות.
זיהוי בזמן ריצה
זיהוי בזמן ריצה מטפל באיומים שמופיעים אחרי הפריסה בסביבות דינמיות. הוא עוקב באופן רציף אחרי פעילות, שינויים וניסיונות גישה מרחוק בקונטיינרים פעילים ובאפליקציות ללא שרת, ומעריך אותם כדי לזהות מתקפות נפוצות בזמן ריצה. דוגמאות להתקפות כאלה: מעטפת הפוכה, פריצה למאגרים והרצת תוכנות זדוניות.
השירותים הבאים מספקים זיהוי בזמן ריצה:
- זיהוי איומים בקונטיינר משתמש באינסטרומנטציה ברמת הליבה כדי לאסוף ולהעריך את ההתנהגות בליבת האורח של צמתי GKE.
- Cloud Run Threat Detection עוקב אחרי משאבי Cloud Run נתמכים.
- Agent Platform Threat Detection (תצוגה מקדימה) מנטר עומסי עבודה אקטיביים שנפרסים ב-Agent Runtime.
קטגוריית משאבים ומטריצת זיהוי
בטבלה הבאה מוצגות קטגוריות המשאבים שאפשר לנטר ב-Security Command Center, דוגמאות לזיהויים ושכבות הזיהוי הזמינות.
| קטגוריית משאבים | דוגמאות לאיומים שזוהו | שכבות זיהוי |
|---|---|---|
| AI | זליגת נתונים שמתחילה על ידי סוכן, סקריפט זדוני שמופעל בעומס עבודה מבוסס-סוכנים | זמן ריצה, מבוסס-יומן |
| Amazon EC2 | קובץ זדוני בדיסק | Agentless |
| Backup and DR | מחיקה לא מורשית של גיבויים ומארחי DR | מבוסס-יומן |
| BigQuery | זליגת נתונים | מבוסס-יומן |
| Cloud Run | מעטפות הפוכות, הפעלה של כלי סיור, שימוש בפקודות לכריית מטבעות וירטואליים | זמן ריצה, מבוסס-יומן |
| Cloud Storage | שינויים בהגדרות של סינון כתובות IP בקטגוריה | מבוסס-יומן |
| Compute Engine | כריית מטבעות וירטואליים, ערכות rootkit במצב ליבה, התמדה של דיסק אתחול שעבר שינוי | Agentless, log-based |
| מסד נתונים | העברת נתונים לא מורשית, שינויים בטבלאות משתמשים על ידי משתמש על | מבוסס-יומן |
| Google Kubernetes Engine | הפעלה של קובץ בינארי זדוני, פירצה בקונטיינר, הפעלה של קונטיינרים עם הרשאות | זמן ריצה, מבוסס-יומן |
| Google Workspace | הדלפות של סיסמאות, דפוסי כניסה חשודים | מבוסס-יומן |
| ניהול זהויות והרשאות גישה | הענקת תפקידים חריגה, שינויים רגישים במדיניות, גישה מ-Tor | מבוסס-יומן |
| רשת | שאילתות DNS של תוכנות זדוניות, חיבורים לכתובות IP ידועות של כריית מטבעות קריפטוגרפיים | מבוסס-יומן |
מקורות של מודיעין איומי סייבר
Security Command Center משתמש במודיעין איומי סייבר מ-Google Threat Intelligence: חבילת מודיעין ברמת מהימנות גבוהה שאוספת מיליארדי אותות מכל המוצרים והשירותים הגלובליים של Google. Google Threat Intelligence מזהה אינדיקטורים זדוניים מוכרים כמו חתימות זדוניות, גיבוב קבצים וכתובות, ומציע את היתרונות הבאים:
- מהימנות ודיוק: המערכת מצמצמת את מספר התוצאות החיוביות הכוזבות על ידי התמקדות באיומים פעילים ומאומתים.
- שיפור מתמיד: המערכת משתמשת במידע מודיעיני מהשטח, מתוך חקירות של תגובה לאירועים בעולם האמיתי, טלמטריה גלובלית, מידע מודיעיני פנימי והקשר שמגיע ממיקור המונים לגבי קבצים, כתובות URL ודומיינים שעלולים להיות זדוניים, כדי לשפר את הכיסוי באופן מתמיד. כדי לשפר את איסוף המודיעין, הוא משתמש גם בטכניקות שונות, כמו מערכות הטעיה (שנקראות גם מלכודות דבש).
תעדוף איומים
כדי לעזור לכם לזהות את האיומים הקריטיים ביותר שדורשים טיפול מיידי, ב-Security Command Center מוקצה רמת חומרה לכל ממצא.
בנוסף, התכונה Correlated Threats מאחדת כמה ממצאים קשורים לבעיה אחת כדי לספק זיהויים מהימנים יותר של פעילות אחרי ניצול לרעה. התכונה 'איומים קשורים' גם ממחישה את שרשרת המתקפה ומראה איך האירועים מתחברים ויוצרים סיפור מתקפה מלא. שרשרת התקיפות הזו עוזרת לכם לצפות את התנועות של התוקף, לזהות נכסים שנפרצו, להדגיש איומים קריטיים, לקבל המלצות ברורות לתגובה ולזרז את התגובה שלכם.
שירותים מובנים לזיהוי איומים
בקטע הזה מופיע סיכום של שירותי הזיהוי המובנים ב-Security Command Center. השירותים האלה משתמשים בטכניקות סריקה שונות ופועלים בשכבות שונות כדי לזהות איומים בסביבת הענן שלכם.
זיהוי איומים ב-Agent Platform (תצוגה מקדימה) מנטר את המצב של סוכני AI שנפרסו ב-Agent Runtime כדי לזהות מתקפות נפוצות בזמן ריצה. התכונה זמינה ברמות השירות Premium ו-Enterprise (הוצאה משימוש).
זיהוי אנומליות מתבסס על אותות התנהגות מחוץ למערכת כדי לזהות אנומליות אבטחה בחשבונות השירות, כמו פרטי כניסה שדלפו. התכונה זמינה ברמות השירות Standard-legacy, Standard, Premium ו-Enterprise (הוצאה משימוש).
Cloud Run Threat Detection עוקב אחרי המצב של משאבי Cloud Run נתמכים כדי לזהות מתקפות נפוצות בזמן ריצה. התכונה זמינה ברמות השירות Premium ו-Enterprise (הוצאה משימוש).
Container Threat Detection (זיהוי איומים בקונטיינר) יוצר ממצאים על ידי איסוף וניתוח של התנהגות שנצפתה ברמה נמוכה בקרנל האורח של קונטיינרים. התכונה זמינה ברמות השירות Premium ו-Enterprise (הוצאה משימוש).
Event Threat Detection (זיהוי איומים באירועים) יוצר ממצאים בנושא אבטחה על ידי התאמת אירועים בזרמי היומן של Cloud Logging לאינדיקטורים מוכרים של פריצה (IoC), זיהוי טכניקות מוכרות של תוקפים וזיהוי חריגות התנהגותיות. התכונה זמינה ברמות השירות Premium ו-Enterprise (הוצאה משימוש).
השירות 'פעולות רגישות' מזהה פעולות שמתבצעות ב Google Cloud ארגון, בתיקיות ובפרויקטים, שיכולות לגרום נזק לעסק אם הן מתבצעות על ידי גורם זדוני. התכונה זמינה ברמות השירות Standard-legacy, Standard, Premium ו-Enterprise (הוצאה משימוש).
זיהוי איומים במכונות וירטואליות סורק פרויקטים ומכונות וירטואליות של Compute Engine כדי לזהות אפליקציות זדוניות פוטנציאליות שפועלות במכונות וירטואליות, כמו תוכנות לכריית מטבעות קריפטוגרפיים וערכות Rootkit במצב ליבה. התכונה זמינה ברמות השירות Premium ו-Enterprise (הוצאה משימוש).
שירותי הזיהוי האלה יוצרים ממצאים ב-Security Command Center. במהדורות Premium ו-Enterprise (הוצא משימוש) (נדרשת הפעלה ברמת הארגון), אפשר גם להגדיר ייצוא רציף ל-Cloud Logging.
הפעלת זיהוי איומים
בתוכניות השירות Premium ו-Enterprise (הוצאה משימוש), הרבה שירותים של זיהוי איומים מופעלים כברירת מחדל. במאמר הגדרת שירותים מובנים ב-Security Command Center מוסבר איך להפעיל או להשבית שירות מובנה.
יכול להיות שתצטרכו להפעיל את האיסוף של יומנים ספציפיים אם הארגון שלכם דורש זאת. מידע נוסף זמין במאמר בנושא סוגי יומנים ודרישות הפעלה.
עבודה עם שירותים לזיהוי איומים
כדי להשתמש בשירותים המובנים לזיהוי איומים, אפשר לעיין במאמרים הבאים:
- שימוש בזיהוי איומים ב-Agent Platform
- שימוש בזיהוי איומים ב-Cloud Run
- שימוש בזיהוי איומים בקונטיינר
- שימוש ב-Event Threat Detection
- שימוש בשירות פעולות רגישות
- שימוש בזיהוי איומים במכונות וירטואליות
שליחת משוב
כדי לשלוח משוב על התכונות של Security Command Center לזיהוי איומים, אפשר לעיין במאמר בנושא שליחת משוב דרך מסוףGoogle Cloud .