Dokumen ini menawarkan panduan informal tentang cara merespons temuan aktivitas mencurigakan di resource Cloud Run Anda. Langkah-langkah yang direkomendasikan mungkin tidak sesuai untuk semua temuan dan dapat memengaruhi operasi Anda. Sebelum mengambil tindakan apa pun, Anda harus menyelidiki temuan tersebut; menilai informasi yang Anda kumpulkan; dan memutuskan cara merespons.
Sebelum memulai
- Tinjau temuan. Perhatikan container yang terpengaruh dan biner, proses, atau library yang terdeteksi.
- Untuk mempelajari lebih lanjut temuan yang Anda selidiki, telusuri temuan tersebut di Indeks temuan ancaman.
Rekomendasi umum
- Hubungi pemilik resource yang terpengaruh.
- Lihat log untuk layanan, tugas, atau kumpulan pekerja Cloud Run yang berpotensi terganggu.
- Untuk analisis forensik, kumpulkan dan buat cadangan log dari resource Cloud Run yang terpengaruh.
- Untuk penyelidikan lebih lanjut, pertimbangkan untuk menggunakan layanan respons insiden seperti Mandiant.
Pertimbangkan untuk menghapus salah satu resource Cloud Run yang terpengaruh berikut:
- Hapus layanan yang terpengaruh.
- Roll back ke revisi layanan sebelumnya, atau deploy revisi baru yang lebih aman, lalu hapus revisi yang terpengaruh.
- Hapus tugas yang terpengaruh.
- Hapus kumpulan pekerja yang terpengaruh.
- Roll back ke revisi kumpulan pekerja sebelumnya, atau deploy revisi baru yang lebih aman, lalu hapus revisi yang terpengaruh.
Skrip atau kode Python berbahaya dieksekusi
Jika skrip atau kode Python membuat perubahan yang diinginkan pada container, deploy revisi ke layanan yang memiliki semua perubahan yang diinginkan. Jangan mengandalkan skrip untuk membuat perubahan setelah container di-deploy.
Langkah berikutnya
- Pelajari cara menggunakan temuan ancaman di Security Command Center.
- Lihat Indeks temuan ancaman.
- Pelajari cara meninjau temuan melalui Google Cloud konsol.
- Pelajari tentang layanan yang menghasilkan temuan ancaman.