במאמר הזה מוסבר איך להגיב לממצאים של פעילויות חשודות במשאבי Cloud Run. יכול להיות שהשלבים המומלצים לא יתאימו לכל הממצאים, ושהם ישפיעו על הפעולות שלכם. לפני שתבצעו פעולה כלשהי, עליכם לבדוק את הממצאים, להעריך את המידע שאספתם ולהחליט איך להגיב.
לפני שמתחילים
- בדיקת הממצא. שימו לב לקונטיינר שנפגע ולקבצים הבינאריים, לתהליכים או לספריות שזוהו.
- כדי לקבל מידע נוסף על הממצא שאתם בודקים, חפשו את הממצא באינדקס של ממצאי איומים.
המלצות כלליות
- פונים לבעלים של המשאב המושפע.
- מעיינים ביומנים של שירות Cloud Run, של משימה או של מאגר עובדים שאולי נפרצו.
- לצורך ניתוח משפטי, אוספים את היומנים מהמשאב המושפע ב-Cloud Run ומגבים אותם.
- לצורך חקירה נוספת, מומלץ להשתמש בשירותי תגובה לאירועים כמו Mandiant.
כדאי למחוק את המשאבים הבאים ב-Cloud Run שמושפעים מהשינוי:
- מוחקים את השירות שהושפע.
- לחזור לגרסה קודמת של השירות או לפרוס גרסה חדשה ומאובטחת יותר, ואז למחוק את הגרסה המושפעת.
- מוחקים את התפקיד שהושפע.
- מוחקים את מאגר העובדים הרלוונטי.
- לחזור לגרסה קודמת של מאגר העובדים, או לפרוס גרסה חדשה ומאובטחת יותר ואז למחוק את הגרסה המושפעת.
הופעל סקריפט זדוני או קוד Python זדוני
אם הסקריפט או קוד Python ביצעו שינויים מכוונים במאגר התגים, פורסים גרסה לשירות שכוללת את כל השינויים המכוונים. אל תסתמכו על סקריפט כדי לבצע שינויים אחרי פריסת הקונטיינר.
המאמרים הבאים
- איך עובדים עם ממצאי איומים ב-Security Command Center
- אפשר לעיין באינדקס של ממצאי איומים.
- איך בודקים ממצא דרך מסוף Google Cloud .
- מידע על השירותים שמפיקים ממצאים לגבי איומים