Questo documento offre indicazioni informali su come rispondere ai risultati delle attività sospette nelle risorse AI. I passaggi consigliati potrebbero non essere appropriati per tutti i risultati e potrebbero influire sulle tue operazioni. Prima di intraprendere qualsiasi azione, devi esaminare i risultati, valutare le informazioni raccolte e decidere come rispondere.
Prima di iniziare
- Esamina il risultato. Prendi nota delle risorse interessate e dei file binari, dei processi o delle librerie rilevati.
- Per scoprire di più sul risultato che stai esaminando, cercalo nell'indice dei risultati delle minacce.
Consigli generali
- Contatta il proprietario della risorsa interessata.
- Collabora con il tuo team di sicurezza per identificare le risorse sconosciute, tra cui istanze, sessioni, service account e identità degli agenti di Agent Runtime. Elimina le risorse create con account non autorizzati.
- Per identificare e correggere i ruoli eccessivamente permissivi, utilizza IAM Recommender. Elimina o disattiva gli account potenzialmente compromessi.
- Per i livelli di servizio Standard-legacy, Standard, Premium ed Enterprise (ritirati), esamina tutti i risultati relativi a identità e accesso findings.
- Per ulteriori indagini, puoi utilizzare i servizi di risposta agli incidenti, ad esempio, Mandiant.
- Per l'analisi forense, raccogli ed esegui il backup dei log delle risorse interessate.
Account di servizio o identità dell'agente potenzialmente compromessi
Per rimuovere un'identità dell'agente compromessa, elimina l'istanza di Agent Runtime corrispondente.
Disattiva il service account potenzialmente compromesso . Per le best practice, consulta Disattivare i service account inutilizzati prima di eliminarli.
Disattiva le account di servizio account per il progetto potenzialmente compromesso.
Per vedere quando i tuoi service account e le tue chiavi sono stati utilizzati l'ultima volta per chiamare un'API di Google, utilizza Activity Analyzer. Per ulteriori informazioni, consulta Visualizzare l'utilizzo recente di service account e chiavi.
Se ritieni che sia sicuro eliminare il account di servizio, eliminalo.
di Agent Runtime, non puoi eliminarlo direttamente. In questo caso, assicurati che il service agent non disponga di più autorizzazioni di quelle necessarie.Per utilizzare i criteri dell'organizzazione per limitare l'utilizzo dei account di servizio, consulta Limitare l'account di servizio account.
Per utilizzare Identity and Access Management per limitare l'utilizzo account di servizio o delle chiavi dei account di servizio, consulta Nega l'accesso alle risorse.
Esfiltrazione ed estrazione
- Revoca i ruoli per l'entità elencata nella riga Email dell'entità nei dettagli del risultato fino al completamento dell'indagine.
- Per interrompere l'esfiltrazione, aggiungi policy IAM restrittive alle risorse interessate.
- Per determinare se i set di dati interessati contengono informazioni sensibili, esaminali con Sensitive Data Protection. Puoi configurare il job di ispezione in modo che invii i risultati a Security Command Center. A seconda della quantità di informazioni, i costi di Sensitive Data Protection possono essere significativi. Segui le best practice per tenere sotto controllo i costi di Sensitive Data Protection .
- Utilizza Controlli di servizio VPC per creare perimetri di sicurezza intorno ai servizi dati come BigQuery e Cloud SQL per impedire i trasferimenti di dati a progetti esterni al perimetro.
Generazione di token sospetta
Verifica la necessità di generare token tra progetti. Se non è necessario, rimuovi l'associazione del ruolo IAM nel progetto di destinazione che concede l'autorizzazione
iam.serviceAccounts.getAccessToken,iam.serviceAccounts.getOpenIdToken,iam.serviceAccounts.implicitDelegationoiam.serviceAccounts.signJwtall'entità del progetto di origine.Esamina i log specificati nel risultato per convalidare i metodi di generazione dei token utilizzati dai carichi di lavoro agentici.
Ruoli o autorizzazioni IAM sensibili concessi
- Utilizza il servizio policy dell'organizzazione per limitare le identità con la condivisione limitata dal dominio.
- Per identificare e correggere i ruoli eccessivamente permissivi, utilizza IAM Recommender.
Passaggi successivi
- Scopri come utilizzare i risultati delle minacce in Security Command Center.
- Consulta l'indice dei risultati delle minacce.
- Scopri come esaminare un risultato tramite la Google Cloud console.
- Scopri i servizi che generano risultati delle minacce.
- Consulta un elenco di tutti i risultati dell'AI.