Détection des menaces dans Security Command Center

Ce document décrit les fonctionnalités de Security Command Center qui vous aident à détecter les menaces dans votre environnement cloud et à les examiner.

Présentation de l'architecture

Security Command Center assure la détection des menaces grâce à une approche multicouche qui permet de combler les failles de sécurité dans votre environnement. Les détecteurs basés sur les journaux, sans agent et d'exécution surveillent vos ressources cloud et détectent les activités potentiellement malveillantes en temps quasi réel. Ces détecteurs signalent ces incidents sous forme de résultats avec des niveaux de gravité attribués.

Security Command Center fournit les résultats de détection des menaces sur une plate-forme centrale, ainsi que d'autres résultats de sécurité, afin de vous donner une vue d'ensemble de votre niveau de sécurité. Pour vous aider à trier les résultats, Security Command Center regroupe les menaces étroitement liées dans des problèmes de menaces corrélées.

Le schéma suivant illustre le processus de détection des menaces de Security Command Center.

Architecture pour la détection des menaces dans Security Command Center.

Couches de détection des menaces

Security Command Center organise la détection des menaces en trois couches principales pour vous aider à combler les failles de votre niveau de sécurité : la détection basée sur les journaux, la détection sans agent, et la détection d'exécution.

Détection basée sur les journaux

Security Command Center peut surveiller et analyser en continu les flux de journaux de votre organisation ou de vos projets pour identifier les schémas suspects, les indicateurs de compromission (IoC) connus et les actions sensibles.

Event Threat Detection et le service Actions sensibles assurent la détection basée sur les journaux.

Détection des menaces basée sur les journaux

Event Threat Detection peut détecter les attaques sur différents Google Cloud services et catégories de ressources, y compris les attaques basées sur l'identité et l'utilisation non autorisée des services. Event Threat Detection surveille les éléments suivants :

Pour obtenir la liste complète des détecteurs Event Threat Detection et des journaux qu'ils analysent, consultez la section Règles d'Event Threat Detection.

Vous devrez peut-être activer la collecte de journaux spécifiques si votre organisation l'exige. Pour en savoir plus, consultez la section Types de journaux et exigences d'activation requirements.

Détection des actions sensibles basée sur les journaux

Le service Actions sensibles surveille les journaux d'audit des activités d'administration pour détecter les actions sensibles qui pourraient nuire à votre entreprise si elles étaient effectuées par une personne malveillante. Pour obtenir la liste complète des détecteurs du service Actions sensibles, consultez la section Résultats du service Actions sensibles.

Détection sans agent

La détection sans agent analyse vos machines virtuelles Compute Engine à partir de l'hyperviseur pour identifier les applications malveillantes exécutées sur vos instances de machines virtuelles (VM), telles que les outils de minage de cryptomonnaie et les rootkits en mode kernel.

La détection sans agent fonctionne en dehors de l'instance de VM invitée et ne nécessite pas d'agents invités, de configurations spéciales du système d'exploitation invité ni de connectivité réseau au sein de l'invité. Vous n'avez pas besoin d'installer, de gérer ni de mettre à jour de logiciel sur un parc de VM. Étant donné que la détection sans agent fonctionne en dehors de l'instance de VM, elle reste indétectable pour les logiciels malveillants résidant dans la VM et ne consomme pas de cycles de processeur ni de mémoire.

Virtual Machine Threat Detection assure la détection sans agent. Pour obtenir la liste complète des détecteurs VM Threat Detection, consultez la section Résultats de Virtual Machine Threat Detection findings.

Détection d'exécution

La détection d'exécution traite les menaces qui apparaissent après le déploiement dans des environnements dynamiques. Elle surveille et évalue en continu l'activité, les modifications et les tentatives d'accès à distance dans les conteneurs et les applications sans serveur en cours d'exécution pour identifier les attaques d'exécution courantes. Il peut s'agir, par exemple, de shells inversés, de fuites de conteneurs et de l'exécution de programmes malveillants.

Les services suivants assurent la détection d'exécution :

Catégorie de ressources et matrice de détection

Le tableau suivant présente les catégories de ressources que Security Command Center peut surveiller, des exemples de détection et les couches de détection disponibles.

Catégorie de ressources Exemples de menaces détectées Couches de détection
IA Exfiltration de données initiée par un agent, script malveillant exécuté dans une charge de travail d'agent Exécution, basée sur les journaux
Amazon EC2 Fichier malveillant sur le disque Sans agent
Backup and DR Suppression non autorisée de sauvegardes et d'hôtes de reprise après sinistre Basée sur les journaux
BigQuery Exfiltration de données Basée sur les journaux
Cloud Run Shells inversés, exécution d'outils de reconnaissance, utilisation de commandes de minage de cryptomonnaie Exécution, basée sur les journaux
Cloud Storage Modifications de la configuration du filtrage des adresses IP pour un bucket Basée sur les journaux
Compute Engine Minage de cryptomonnaie, rootkits en mode kernel, persistance modifiée du disque de démarrage Sans agent, basée sur les journaux
Base de données Exfiltration de données, modifications apportées par un superutilisateur aux tables utilisateur Basée sur les journaux
Google Kubernetes Engine Exécution de binaires malveillants, fuite du conteneur, lancement de conteneurs privilégiés Exécution, basée sur les journaux
Google Workspace Fuites de mots de passe, schémas de connexion suspects Basée sur les journaux
Identity and Access Management Attributions de rôles anormales, modifications sensibles des règles, accès depuis Tor Basée sur les journaux
Réseau Requêtes DNS de logiciels malveillants, connexions à des adresses IP de minage de cryptomonnaie connues Basée sur les journaux

Sources de renseignements sur les menaces

Security Command Center utilise les renseignements sur les menaces de Google Threat Intelligence: une suite de renseignements haute fidélité qui collecte des milliards de signaux provenant des produits et services mondiaux de Google. Google Threat Intelligence identifie les indicateurs malveillants connus, tels que les signatures malveillantes, les hachages de fichiers et les adresses, et offre les avantages suivants :

  • Fidélité et précision : réduit les faux positifs en se concentrant sur les menaces actives et vérifiées.
  • Amélioration continue : utilise les renseignements de première ligne provenant d'enquêtes sur les réponses aux incidents réels, de la télémétrie mondiale, des renseignements internes et du contexte issu du crowdsourcing sur les fichiers, URL et domaines potentiellement malveillants pour améliorer en permanence la couverture. Pour améliorer la collecte de renseignements, il utilise également diverses techniques, telles que les systèmes leurres (également appelés pots de miel).

Hiérarchisation des menaces

Pour vous aider à identifier les menaces les plus critiques qui nécessitent une attention immédiate, Security Command Center attribue un niveau de gravité à chaque résultat.

De plus, la fonctionnalité Menaces corrélées consolide plusieurs résultats associés en un seul problème afin de fournir des détections plus fiables des activités post-exploitation. La fonctionnalité Menaces corrélées visualise également la chaîne d'attaque et montre comment les événements se connectent pour former une histoire d'attaque complète. Cette chaîne d'attaque vous aide à anticiper les mouvements de l'adversaire, à identifier les éléments compromis, à mettre en évidence les menaces critiques, à obtenir des recommandations de réponse claires et à accélérer votre réponse.

Services de détection des menaces intégrés

Cette section fournit un résumé des services de détection intégrés dans Security Command Center. Ces services utilisent différentes techniques d'analyse et fonctionnent à différents niveaux pour détecter les menaces dans votre environnement cloud.

  • Agent Platform Threat Detection (Preview) surveille l'état des agents d'IA déployés dans Agent Runtime pour détecter les attaques d'exécution courantes. Disponible avec les niveaux de service Premium et Enterprise (obsolètes).

  • La détection d'anomalies utilise des signaux de comportement extérieurs à votre système pour détecter les anomalies de sécurité dans vos comptes de service, telles que les identifiants potentiellement divulgués. Disponible avec les niveaux de service Standard-legacy, Standard, Premium et Enterprise (obsolètes).

  • Cloud Run Threat Detection surveille l'état des ressources Cloud Run compatibles pour détecter les attaques d'exécution courantes. Disponible avec les niveaux de service Premium et Enterprise (obsolètes).

  • Container Threat Detection génère des résultats en collectant et en analysant les comportements de bas niveau observés dans le noyau invité des conteneurs. Disponible avec les niveaux de service Premium et Enterprise (obsolètes).

  • Event Threat Detection génère des résultats de sécurité en faisant correspondre les événements de vos flux de journaux Cloud Logging aux indicateurs de compromission (IoC) connus, en identifiant les techniques antagonistes connues et en détectant les anomalies comportementales. Disponible avec les niveaux de service Premium et Enterprise (obsolètes).

  • Le service Actions sensibles détecte les actions effectuées dans votre Google Cloud organisation, vos dossiers et vos projets qui pourraient nuire à votre entreprise si elles étaient effectuées par une personne malveillante. Disponible avec les niveaux de service Standard-legacy, Standard, Premium et Enterprise (obsolètes).

  • Virtual Machine Threat Detection analyse les projets Compute Engine et les instances de VM pour détecter les applications potentiellement malveillantes exécutées dans les VM, telles que les logiciels de minage de cryptomonnaie et les rootkits en mode kernel. Disponible avec les niveaux de service Premium et Enterprise (obsolètes).

Ces services de détection génèrent des résultats dans Security Command Center. Pour les niveaux de service Premium et Enterprise (obsolètes) (nécessitent une activation au niveau de l'organisation), vous pouvez également configurer des exportations continues vers Cloud Logging.

Activer la détection des menaces

Pour les niveaux de service Premium et Enterprise (obsolètes), de nombreux services de détection des menaces sont activés par défaut. Pour activer ou désactiver un service intégré, consultez Configurer les services Security Command Center services.

Vous devrez peut-être activer la collecte de journaux spécifiques si votre organisation l'exige. Pour en savoir plus, consultez la section Types de journaux et exigences d'activation requirements.

Utiliser les services de détection des menaces

Pour utiliser les services de détection des menaces intégrés, consultez les sections suivantes :

Envoyer des commentaires

Pour envoyer des commentaires sur les fonctionnalités de détection des menaces de Security Command Center, consultez Envoyer des commentaires via la Google Cloud console.

Étape suivante