Ce document décrit les fonctionnalités de Security Command Center qui vous aident à détecter les menaces dans votre environnement cloud et à les examiner.
Présentation de l'architecture
Security Command Center assure la détection des menaces grâce à une approche multicouche qui permet de combler les failles de sécurité dans votre environnement. Les détecteurs basés sur les journaux, sans agent et d'exécution surveillent vos ressources cloud et détectent les activités potentiellement malveillantes en temps quasi réel. Ces détecteurs signalent ces incidents sous forme de résultats avec des niveaux de gravité attribués.
Security Command Center fournit les résultats de détection des menaces sur une plate-forme centrale, ainsi que d'autres résultats de sécurité, afin de vous donner une vue d'ensemble de votre niveau de sécurité. Pour vous aider à trier les résultats, Security Command Center regroupe les menaces étroitement liées dans des problèmes de menaces corrélées.
Le schéma suivant illustre le processus de détection des menaces de Security Command Center.
Couches de détection des menaces
Security Command Center organise la détection des menaces en trois couches principales pour vous aider à combler les failles de votre niveau de sécurité : la détection basée sur les journaux, la détection sans agent, et la détection d'exécution.
Détection basée sur les journaux
Security Command Center peut surveiller et analyser en continu les flux de journaux de votre organisation ou de vos projets pour identifier les schémas suspects, les indicateurs de compromission (IoC) connus et les actions sensibles.
Event Threat Detection et le service Actions sensibles assurent la détection basée sur les journaux.
Détection des menaces basée sur les journaux
Event Threat Detection peut détecter les attaques sur différents Google Cloud services et catégories de ressources, y compris les attaques basées sur l'identité et l'utilisation non autorisée des services. Event Threat Detection surveille les éléments suivants :
Le flux Cloud Logging de votre organisation et de vos projets, comme les entrées d'appels d'API et d'actions qui créent, lisent ou modifient la configuration ou les métadonnées des ressources. Voici quelques exemples :
- Journaux d'audit Cloud (journaux des activités d'administration, d'accès aux données et d'événements système)
- Journaux de flux VPC
- Journaux Cloud DNS
- Sources de journaux de base
Journaux d'audit de Google Workspace, qui suivent les connexions des utilisateurs à votre domaine et les actions effectuées dans la console d'administration Google Workspace.
Pour obtenir la liste complète des détecteurs Event Threat Detection et des journaux qu'ils analysent, consultez la section Règles d'Event Threat Detection.
Vous devrez peut-être activer la collecte de journaux spécifiques si votre organisation l'exige. Pour en savoir plus, consultez la section Types de journaux et exigences d'activation requirements.
Détection des actions sensibles basée sur les journaux
Le service Actions sensibles surveille les journaux d'audit des activités d'administration pour détecter les actions sensibles qui pourraient nuire à votre entreprise si elles étaient effectuées par une personne malveillante. Pour obtenir la liste complète des détecteurs du service Actions sensibles, consultez la section Résultats du service Actions sensibles.
Détection sans agent
La détection sans agent analyse vos machines virtuelles Compute Engine à partir de l'hyperviseur pour identifier les applications malveillantes exécutées sur vos instances de machines virtuelles (VM), telles que les outils de minage de cryptomonnaie et les rootkits en mode kernel.
La détection sans agent fonctionne en dehors de l'instance de VM invitée et ne nécessite pas d'agents invités, de configurations spéciales du système d'exploitation invité ni de connectivité réseau au sein de l'invité. Vous n'avez pas besoin d'installer, de gérer ni de mettre à jour de logiciel sur un parc de VM. Étant donné que la détection sans agent fonctionne en dehors de l'instance de VM, elle reste indétectable pour les logiciels malveillants résidant dans la VM et ne consomme pas de cycles de processeur ni de mémoire.
Virtual Machine Threat Detection assure la détection sans agent. Pour obtenir la liste complète des détecteurs VM Threat Detection, consultez la section Résultats de Virtual Machine Threat Detection findings.
Détection d'exécution
La détection d'exécution traite les menaces qui apparaissent après le déploiement dans des environnements dynamiques. Elle surveille et évalue en continu l'activité, les modifications et les tentatives d'accès à distance dans les conteneurs et les applications sans serveur en cours d'exécution pour identifier les attaques d'exécution courantes. Il peut s'agir, par exemple, de shells inversés, de fuites de conteneurs et de l'exécution de programmes malveillants.
Les services suivants assurent la détection d'exécution :
- Container Threat Detection utilise l'instrumentation au niveau du noyau pour collecter et évaluer le comportement dans le noyau invité des nœuds GKE.
- Cloud Run Threat Detection surveille les ressources Cloud Run compatibles.
- Agent Platform Threat Detection (Preview) surveille les charges de travail d'agent déployées dans Agent Runtime.
Catégorie de ressources et matrice de détection
Le tableau suivant présente les catégories de ressources que Security Command Center peut surveiller, des exemples de détection et les couches de détection disponibles.
| Catégorie de ressources | Exemples de menaces détectées | Couches de détection |
|---|---|---|
| IA | Exfiltration de données initiée par un agent, script malveillant exécuté dans une charge de travail d'agent | Exécution, basée sur les journaux |
| Amazon EC2 | Fichier malveillant sur le disque | Sans agent |
| Backup and DR | Suppression non autorisée de sauvegardes et d'hôtes de reprise après sinistre | Basée sur les journaux |
| BigQuery | Exfiltration de données | Basée sur les journaux |
| Cloud Run | Shells inversés, exécution d'outils de reconnaissance, utilisation de commandes de minage de cryptomonnaie | Exécution, basée sur les journaux |
| Cloud Storage | Modifications de la configuration du filtrage des adresses IP pour un bucket | Basée sur les journaux |
| Compute Engine | Minage de cryptomonnaie, rootkits en mode kernel, persistance modifiée du disque de démarrage | Sans agent, basée sur les journaux |
| Base de données | Exfiltration de données, modifications apportées par un superutilisateur aux tables utilisateur | Basée sur les journaux |
| Google Kubernetes Engine | Exécution de binaires malveillants, fuite du conteneur, lancement de conteneurs privilégiés | Exécution, basée sur les journaux |
| Google Workspace | Fuites de mots de passe, schémas de connexion suspects | Basée sur les journaux |
| Identity and Access Management | Attributions de rôles anormales, modifications sensibles des règles, accès depuis Tor | Basée sur les journaux |
| Réseau | Requêtes DNS de logiciels malveillants, connexions à des adresses IP de minage de cryptomonnaie connues | Basée sur les journaux |
Sources de renseignements sur les menaces
Security Command Center utilise les renseignements sur les menaces de Google Threat Intelligence: une suite de renseignements haute fidélité qui collecte des milliards de signaux provenant des produits et services mondiaux de Google. Google Threat Intelligence identifie les indicateurs malveillants connus, tels que les signatures malveillantes, les hachages de fichiers et les adresses, et offre les avantages suivants :
- Fidélité et précision : réduit les faux positifs en se concentrant sur les menaces actives et vérifiées.
- Amélioration continue : utilise les renseignements de première ligne provenant d'enquêtes sur les réponses aux incidents réels, de la télémétrie mondiale, des renseignements internes et du contexte issu du crowdsourcing sur les fichiers, URL et domaines potentiellement malveillants pour améliorer en permanence la couverture. Pour améliorer la collecte de renseignements, il utilise également diverses techniques, telles que les systèmes leurres (également appelés pots de miel).
Hiérarchisation des menaces
Pour vous aider à identifier les menaces les plus critiques qui nécessitent une attention immédiate, Security Command Center attribue un niveau de gravité à chaque résultat.
De plus, la fonctionnalité Menaces corrélées consolide plusieurs résultats associés en un seul problème afin de fournir des détections plus fiables des activités post-exploitation. La fonctionnalité Menaces corrélées visualise également la chaîne d'attaque et montre comment les événements se connectent pour former une histoire d'attaque complète. Cette chaîne d'attaque vous aide à anticiper les mouvements de l'adversaire, à identifier les éléments compromis, à mettre en évidence les menaces critiques, à obtenir des recommandations de réponse claires et à accélérer votre réponse.
Services de détection des menaces intégrés
Cette section fournit un résumé des services de détection intégrés dans Security Command Center. Ces services utilisent différentes techniques d'analyse et fonctionnent à différents niveaux pour détecter les menaces dans votre environnement cloud.
Agent Platform Threat Detection (Preview) surveille l'état des agents d'IA déployés dans Agent Runtime pour détecter les attaques d'exécution courantes. Disponible avec les niveaux de service Premium et Enterprise (obsolètes).
La détection d'anomalies utilise des signaux de comportement extérieurs à votre système pour détecter les anomalies de sécurité dans vos comptes de service, telles que les identifiants potentiellement divulgués. Disponible avec les niveaux de service Standard-legacy, Standard, Premium et Enterprise (obsolètes).
Cloud Run Threat Detection surveille l'état des ressources Cloud Run compatibles pour détecter les attaques d'exécution courantes. Disponible avec les niveaux de service Premium et Enterprise (obsolètes).
Container Threat Detection génère des résultats en collectant et en analysant les comportements de bas niveau observés dans le noyau invité des conteneurs. Disponible avec les niveaux de service Premium et Enterprise (obsolètes).
Event Threat Detection génère des résultats de sécurité en faisant correspondre les événements de vos flux de journaux Cloud Logging aux indicateurs de compromission (IoC) connus, en identifiant les techniques antagonistes connues et en détectant les anomalies comportementales. Disponible avec les niveaux de service Premium et Enterprise (obsolètes).
Le service Actions sensibles détecte les actions effectuées dans votre Google Cloud organisation, vos dossiers et vos projets qui pourraient nuire à votre entreprise si elles étaient effectuées par une personne malveillante. Disponible avec les niveaux de service Standard-legacy, Standard, Premium et Enterprise (obsolètes).
Virtual Machine Threat Detection analyse les projets Compute Engine et les instances de VM pour détecter les applications potentiellement malveillantes exécutées dans les VM, telles que les logiciels de minage de cryptomonnaie et les rootkits en mode kernel. Disponible avec les niveaux de service Premium et Enterprise (obsolètes).
Ces services de détection génèrent des résultats dans Security Command Center. Pour les niveaux de service Premium et Enterprise (obsolètes) (nécessitent une activation au niveau de l'organisation), vous pouvez également configurer des exportations continues vers Cloud Logging.
Activer la détection des menaces
Pour les niveaux de service Premium et Enterprise (obsolètes), de nombreux services de détection des menaces sont activés par défaut. Pour activer ou désactiver un service intégré, consultez Configurer les services Security Command Center services.
Vous devrez peut-être activer la collecte de journaux spécifiques si votre organisation l'exige. Pour en savoir plus, consultez la section Types de journaux et exigences d'activation requirements.
Utiliser les services de détection des menaces
Pour utiliser les services de détection des menaces intégrés, consultez les sections suivantes :
- Utiliser Agent Platform Threat Detection
- Utiliser Cloud Run Threat Detection
- Utiliser Container Threat Detection
- Utiliser Event Threat Detection
- Utiliser le service Actions sensibles
- Utiliser Virtual Machine Threat Detection
Envoyer des commentaires
Pour envoyer des commentaires sur les fonctionnalités de détection des menaces de Security Command Center, consultez Envoyer des commentaires via la Google Cloud console.
Étape suivante
- Consultez la liste complète de tous les types de résultats de détection des menaces.
- Examinez un résultat de détection des menaces et répondez-y.