תגובה לממצאי איומים ב-Compute Engine

במאמר הזה מוסבר איך להגיב לממצאים של פעילויות חשודות במשאבי Compute Engine. יכול להיות שהשלבים המומלצים לא יתאימו לכל הממצאים, ושהם ישפיעו על הפעולות שלכם. לפני שתבצעו פעולה כלשהי, עליכם לבדוק את הממצאים, להעריך את המידע שאספתם ולהחליט איך להגיב.

לפני שמתחילים

  1. בדיקת הממצא. שימו לב למכונת Compute Engine שהושפעה, לכתובת האימייל של חשבון המשתמש שזוהה ולכתובת ה-IP של המתקשר (אם יש). כדאי גם לבדוק את הממצאים כדי לזהות סימנים לפריצה (כתובת IP, דומיין, גיבוב קובץ או חתימה).
  2. כדי לקבל מידע נוסף על הממצא שאתם בודקים, חפשו את הממצא באינדקס של ממצאי איומים.

המלצות כלליות

  • פונים לבעלים של המשאב המושפע.
  • בודקים את המופע שעלול להיות פרוץ ומסירים כל תוכנה זדונית שנמצאה.
  • במקרה הצורך, מפסיקים את המופע שנפרץ ומחליפים אותו במופע חדש.
  • לצורך ניתוח משפטי, מומלץ לגבות את המכונות הווירטואליות ואת דיסקי האחסון המתמיד המושפעים. מידע נוסף מופיע במאמר אפשרויות להגנה על נתונים במאמרי העזרה של Compute Engine.
  • אם צריך, מוחקים את המכונה הווירטואלית.
  • אם הממצא כולל כתובת אימייל של גורם מרכזי וכתובת IP של המתקשר, כדאי לבדוק יומני ביקורת אחרים שמשויכים לגורם המרכזי או לכתובת ה-IP כדי לזהות פעילות חריגה. אם יש צורך, משביתים את ההרשאות של החשבון המשויך או מצמצמים אותן אם הוא נפרץ.
  • לצורך חקירה נוספת, מומלץ להשתמש בשירותי תגובה לאירועים כמו Mandiant.

בנוסף, כדאי לעיין בהמלצות שבקטעים הבאים בדף הזה.

איומים ב-SSH

תנועות לרוחב במכונות Compute Engine

  • מומלץ להשתמש באתחול מאובטח במכונות ה-VM ב-Compute Engine.

  • מומלץ למחוק את חשבון השירות שייתכן שנפרץ, לעדכן ולמחוק את כל מפתחות הגישה לחשבון השירות בפרויקט שייתכן שנפרץ. אחרי המחיקה, לאפליקציות שמשתמשות בחשבון השירות לצורך אימות לא תהיה יותר גישה. לפני שממשיכים, צוות האבטחה צריך לזהות את כל האפליקציות המושפעות ולעבוד עם בעלי האפליקציות כדי להבטיח את המשכיות העסקית.

  • כדאי לעבוד עם צוות האבטחה כדי לזהות משאבים לא מוכרים, כולל מכונות, תמונות מצב, חשבונות שירות ומשתמשי IAM ב-Compute Engine. מחיקת משאבים שלא נוצרו באמצעות חשבונות מורשים.

  • להשיב לכל ההודעות מ-Cloud Customer Care.

המאמרים הבאים