במאמר הזה מוסבר איך להגיב לממצאים של פעילויות חשודות במשאבי Cloud Run. יכול להיות שהשלבים המומלצים לא יתאימו לכל הממצאים, ושהם ישפיעו על הפעולות שלכם. לפני שתבצעו פעולה כלשהי, עליכם לבדוק את הממצאים, להעריך את המידע שאספתם ולהחליט איך להגיב.
לפני שמתחילים
- בדיקת הממצא. שימו לב לקונטיינר שנפגע ולבינאריים, לתהליכים או לספריות שזוהו.
- כדי לקבל מידע נוסף על הממצא שאתם בודקים, חפשו את הממצא באינדקס של ממצאי איומים.
המלצות כלליות
- פונים לבעלים של המשאב המושפע.
- מעיינים ביומנים של שירות Cloud Run, של משימה או של מאגר עובדים שאולי נפרצו.
- לצורך ניתוח משפטי, אוספים את היומנים ממשאב Cloud Run המושפע ומגבים אותם.
- לצורך חקירה נוספת, מומלץ להשתמש בשירותי תגובה לאירועים כמו Mandiant.
כדאי למחוק את המשאבים הבאים ב-Cloud Run שמושפעים מהשינוי:
- מוחקים את השירות שהושפע.
- לחזור לגרסה קודמת של השירות או לפרוס גרסה חדשה ומאובטחת יותר, ואז למחוק את הגרסה המושפעת.
- מוחקים את העבודה שהושפעה.
- מוחקים את מאגר העובדים הרלוונטי.
- לחזור לגרסה קודמת של מאגר העובדים, או לפרוס גרסה חדשה ומאובטחת יותר ואז למחוק את הגרסה המושפעת.
הופעל סקריפט זדוני או קוד Python זדוני
אם הסקריפט או קוד Python ביצעו שינויים מכוונים במאגר התגים, פורסים עדכון לשירות עם כל השינויים המכוונים. אל תסתמכו על סקריפט כדי לבצע שינויים אחרי פריסת הקונטיינר.
המאמרים הבאים
- איך עובדים עם ממצאי איומים ב-Security Command Center
- אפשר לעיין באינדקס של ממצאי איומים.
- איך בודקים ממצא דרך מסוף Google Cloud .
- מידע על השירותים שמפיקים ממצאים לגבי איומים