Auf dieser Seite finden Sie eine Anleitung zum Identifizieren und Beheben von schädlichen Kombinationen und Engstellen mit den folgenden Seiten:
- Probleme, verfügbar für die Dienststufen Premium und Enterprise (eingestellt)
- Fälle, verfügbar für die Dienststufe Enterprise (eingestellt)
- Ergebnisse, verfügbar für die Dienststufen Premium und Enterprise (eingestellt)
Hinweis
Damit schädliche Kombinationen und Engstellen genau erkannt werden, prüfen Sie, ob die Software der Security Operations-Komponente auf dem neuesten Stand ist, Ihre Gruppe hochwertiger Ressourcen korrekt festgelegt ist und Sie die richtigen IAM-Berechtigungen haben.
Optional: Daten aus anderen Clouds erfassen
Mit der Risk Engine können Simulationen für Daten aus Amazon Web Services (AWS) (Vorschau) und Microsoft Azure (Vorschau) ausgeführt werden, um schädliche Kombinationen und Engstellen zu identifizieren.
Konfigurieren Sie die Verbindung von Security Command Center zu diesen Cloud-Anbietern, um Ressourcen- und Konfigurationsdaten zu erfassen. Informationen zum Einrichten der Verbindungen finden Sie unter:
- Verbindung zu AWS für die Erfassung von Konfigurations- und Ressourcendaten herstellen
- Verbindung zu Microsoft Azure für die Erfassung von Konfigurations- und Ressourcendaten herstellen
Eine Liste der unterstützten Ressourcen finden Sie unter Unterstützung für Risk Engine-Funktionen.
Erforderliche Berechtigungen abrufen
Wenn Sie mit schädlichen Kombinationen und Engstellen arbeiten möchten, benötigen Sie Berechtigungen, die Zugriff auf Security Command Center- und Google SecOps-Funktionen gewähren.
IAM-Rollen im Security Command Center
Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen für Ihre Organisation zuzuweisen, um die Berechtigungen zu erhalten, die Sie für die Arbeit mit schädlichen Kombinationen und Engstellen benötigen:
-
Angriffspfade ansehen:
- Sicherheitscenter-Admin-Betrachter (
roles/securitycenter.adminViewer) - Leser von Angriffspfaden im Sicherheitscenter (
roles/securitycenter.attackPathsViewer) - Betrachter von Ergebnissen im Sicherheitscenter (
roles/securitycenter.findingsViewer)
- Sicherheitscenter-Admin-Betrachter (
-
Ergebnisse zu Angriffspfaden ansehen:
- Sicherheitscenter-Admin-Betrachter (
roles/securitycenter.adminViewer) - Leser von Angriffspfaden im Sicherheitscenter (
roles/securitycenter.attackPathsViewer) - Betrachter von Ergebnissen im Sicherheitscenter (
roles/securitycenter.findingsViewer)
- Sicherheitscenter-Admin-Betrachter (
-
Ergebnisse ansehen:
- Sicherheitscenter-Admin-Betrachter (
roles/securitycenter.adminViewer) - Betrachter von Ergebnissen im Sicherheitscenter (
roles/securitycenter.findingsViewer)
- Sicherheitscenter-Admin-Betrachter (
-
Ergebnisse ausblenden:
- Sicherheitscenter-Admin-Betrachter (
roles/securitycenter.adminViewer) - Bearbeiter von Ergebnissen im Sicherheitscenter (
roles/securitycenter.findingsEditor) - Setter von Ausblendungen von Ergebnissen im Sicherheitscenter (
roles/securitycenter.findingsMuteSetter)
- Sicherheitscenter-Admin-Betrachter (
-
Ressourcen ansehen:
- Sicherheitscenter-Admin-Betrachter (
roles/securitycenter.adminViewer) - Setter von Ausblendungen von Ergebnissen im Sicherheitscenter (
roles/securitycenter.findingsMuteSetter)
- Sicherheitscenter-Admin-Betrachter (
-
Ergebnisse bearbeiten:
- Sicherheitscenter-Admin-Betrachter (
roles/securitycenter.adminViewer) - Bearbeiter von Ergebnissen im Sicherheitscenter (
roles/securitycenter.findingsEditor) - Betrachter von Ergebnissen im Sicherheitscenter (
roles/securitycenter.findingsViewer)
- Sicherheitscenter-Admin-Betrachter (
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
Weitere Informationen zu Rollen und Berechtigungen im Security Command Center finden Sie unter IAM für Aktivierungen auf Organisationsebene.
IAM-Rollen in Google SecOps
Für die Dienststufe Enterprise (eingestellt) benötigen Sie eine der folgenden Rollen, um mit schädlichen Kombinationen und Fällen zu arbeiten:
- Chronicle SOAR Vulnerability Manager
(
roles/chronicle.soarVulnerabilityManager) - Chronicle SOAR Threat Manager (
roles/chronicle.soarThreatManager) - Chronicle SOAR Admin (
roles/chronicle.soarAdmin)
Informationen zum Zuweisen der Rolle zu einem Nutzer finden Sie unter Nutzer mit IAM zuordnen und autorisieren.
Neuesten Anwendungsfall für Security Operations installieren
Enterprise (eingestellt)Für die Funktion für schädliche Kombinationen ist die Version vom 25. Juni 2024 oder höher des Anwendungsfalls SCC Enterprise – Cloud Orchestration and Remediation erforderlich.
Informationen zum Installieren des Anwendungsfalls finden Sie unter Enterprise-Anwendungsfall aktualisieren, Juni 2024.
Gruppe hochwertiger Ressourcen angeben
Sie müssen die Erkennung von schädlichen Kombinationen und Engstellen nicht aktivieren. Sie ist immer aktiviert. Die Risk Engine erkennt automatisch schädliche Kombinationen und Engstellen, die eine standardmäßige Gruppe hochwertiger Ressourcen gefährden.
Ergebnisse zu schädlichen Kombinationen und Engstellen, die auf der standardmäßigen Gruppe hochwertiger Ressourcen basieren, spiegeln Ihre Sicherheitsprioritäten wahrscheinlich nicht genau wider. Wenn Sie angeben möchten, welche Ressourcen Teil Ihrer Gruppe hochwertiger Ressourcen sind, erstellen Sie in der Google Cloud console Konfigurationen für Ressourcenwerte. Eine Anleitung finden Sie unter Gruppe hochwertiger Ressourcen definieren und verwalten.
Schädliche Kombinationen und Engstellen beheben
Schädliche Kombinationen und Engstellen können viele hochwertige Ressourcen potenziellen Angreifern zugänglich machen. Sie sollten sie vor anderen Risiken in Ihren Cloud-Umgebungen beheben.
Sie können die Reihenfolge, in der Sie schädliche Kombinationen und Engstellen beheben, anhand ihrer Angriffsrisikobewertung priorisieren. Wie Sie das tun, hängt davon ab, wo Sie schädliche Kombinationen und Engstellen ansehen.
Um ein Ergebnis zu einer schädlichen Kombination oder Engstelle zu beheben, beheben Sie die zugrunde liegenden Sicherheitslücken, fehlerhaften Konfigurationen oder Ergebnisse zu externen Risiken entlang des simulierten Angriffspfads. Wenn die Risk Engine eine nachfolgende Angriffspfad
simulation ausführt und feststellt, dass der Pfad zu den hochwertigen Ressourcen nicht mehr
vorhanden ist, ändert sie den Status des Ergebnisses zu einer schädlichen Kombination oder
Engstelle automatisch von ACTIVE in INACTIVE.
Probleme
Für die Dienststufen Premium und Enterprise (eingestellt) können Sie auf den folgenden Seiten auf die schädlichen Kombinationen und Engstellen mit dem höchsten Risiko zugreifen (als Problemeangezeigt):
- Dienststufe Enterprise (eingestellt): Seite Risk > Overview
- Dienststufe Premium: Security Command Center > Risikoübersicht
Alle schädlichen Kombinationen und Engstellen können auf der Risk > Issues Seite angesehen werden.
So beheben Sie ein Problem:
Premium
Alle Probleme ansehen
- Rufen Sie die Seite Issues (Probleme) im Security Command Center auf, um alle Probleme anzusehen.
- Wählen Sie Ihre Google Cloud Organisation aus.
Nach Angriffsrisikobewertung sortieren
- Standardmäßig werden gruppierte Probleme nach Schweregrad sortiert. Innerhalb der Gruppe werden die Probleme nach Angriffsrisikobewertung sortiert. Wenn Sie stattdessen alle Probleme nach Angriffsrisikobewertung sortieren möchten, deaktivieren Sie Nach Erkennungen gruppieren.
- Wählen Sie ein Problem aus.
- Sehen Sie sich die Beschreibung und die Beweise für das Problem an.
Weitere Informationen aufrufen
- Wenn es zugehörige Ergebnisse gibt, sehen Sie sich die Details an.
- Wenn bei einer primären Ressource in
einer schädlichen Kombination oder Engstelle mehrere kritische Probleme gefunden werden, wird nach
dem Diagramm Beweise eine Meldung angezeigt. Um Ihre Behebungsbemühungen zu optimieren, klicken Sie
in dieser Meldung aufProbleme für diese primäre Ressource filtern , um sich auf die Behebung von Problemen für diese bestimmte Ressource zu konzentrieren. Klicken Sie auf den Zurück
Pfeil neben
Filter hinzufügen , wenn Sie den Filter entfernen möchten.
- Klicken Sie im Diagramm Beweise auf Vollständige Angriffspfade untersuchen , um mehr über das Problem und die Art und Weise zu erfahren, wie die Angriffspfade hochwertige Ressourcen gefährden.
- Klicken Sie auf Anleitung zur Behebung und folgen Sie der Anleitung, um das Risiko zu minimieren.
Unternehmen
Alle Probleme ansehen
- Rufen Sie die Seite Risk > Issues (Risiko > Probleme) im Security Command Center auf, um alle Probleme anzusehen.
- Wählen Sie Ihre Google Cloud Organisation aus.
Nach Angriffsrisikobewertung sortieren
- Standardmäßig werden gruppierte Probleme nach Schweregrad sortiert. Innerhalb der Gruppe werden die Probleme nach Angriffsrisikobewertung sortiert. Wenn Sie stattdessen alle Probleme nach Angriffsrisikobewertung sortieren möchten, deaktivieren Sie Nach Erkennungen gruppieren.
- Wählen Sie ein Problem aus.
- Sehen Sie sich die Beschreibung und die Beweise für das Problem an.
Weitere Informationen aufrufen
- Wenn es zugehörige Ergebnisse gibt, sehen Sie sich die Details an.
- Wenn bei einer primären Ressource in
einer schädlichen Kombination oder Engstelle mehrere kritische Probleme gefunden werden, wird nach
dem Diagramm Beweise eine Meldung angezeigt. Um Ihre Behebungsbemühungen zu optimieren, klicken Sie
in dieser Meldung aufProbleme für diese primäre Ressource filtern , um sich auf die Behebung von Problemen für diese bestimmte Ressource zu konzentrieren. Klicken Sie auf den Zurück
Pfeil neben
Filter hinzufügen , wenn Sie den Filter entfernen möchten.
- Klicken Sie im Diagramm Beweise auf Vollständige Angriffspfade untersuchen , um mehr über das Problem und die Art und Weise zu erfahren, wie die Angriffspfade hochwertige Ressourcen gefährden.
- Klicken Sie auf Anleitung zur Behebung und folgen Sie der Anleitung, um das Risiko zu minimieren.
Fälle
Für die Dienststufe Enterprise (eingestellt) können Sie alle Fälle zu schädlichen Kombinationen auf der Seite Cases (Fälle) ansehen. Für Engstellen wird nicht automatisch ein Fall erstellt. Sie sollten auf der Seite Issues (Probleme) angesehen werden.
So finden Sie schädliche Kombinationen in Fällen:
- Rufen Sie in der Google Cloud console Risk > Cases (Risiko > Fälle) auf. Die Seite Cases (Fälle) der Security Operations-Konsole wird geöffnet.
- Klicken Sie in der Liste der Fälle auf
Cases filter (Filter für Fälle), um den Filterbereich zu öffnen. Der Bereich Case queue filter (Filter für Fallwarteschlange) wird geöffnet.
- Geben Sie im Bereich Case queue filter (Filter für Fallwarteschlange) Folgendes an: 1. Geben Sie im Feld Time frame (Zeitraum) den Zeitraum an, in dem der Fall aktiv ist. 1. Setzen Sie Logical operator (Logischer Operator) auf AND (UND). 1. Wählen Sie im Listenfeld für den Filterschlüssel Tags aus. 1. Setzen Sie den Gleichheitsoperator auf is (ist). 1. Wählen Sie im Listenfeld für den Filterwert Toxic combination (Schädliche Kombination) aus. 1. Klicken Sie auf Apply (Anwenden). Die Fälle in der Fallwarteschlange werden aktualisiert und es werden nur die Fälle angezeigt, die dem angegebenen Filter entsprechen.
- Klicken Sie neben
Cases filter auf Sort und wählen Sie Sort by attack exposure (high to low) aus.
- Klicken Sie in der Fallwarteschlange auf den Fall, den Sie sehen möchten. Wenn Sie Fälle in der List view (Listenansicht) ansehen, klicken Sie stattdessen auf die Fall-ID. Die Fallinformationen werden angezeigt.
- Klicken Sie auf
Case overview (Fallübersicht).
- Folgen Sie im Bereich Case summary (Fallzusammenfassung) der Anleitung unter Next steps (Nächste Schritte).
Zugehörige Ergebnisse in Fällen zu schädlichen Kombinationen ansehen
In der Regel enthält eine schädliche Kombination ein oder mehrere Ergebnisse zu einer Software-Sicherheitslücke oder einer fehlerhaften Konfiguration. Für jedes dieser Ergebnisse öffnet Security Command Center automatisch einen separaten Fall und führt die zugehörigen Playbooks aus. Sie können die Fälle für diese Ergebnisse überprüfen und die Ticketinhaber bitten, die Behebung zu priorisieren, um die schädliche Kombination zu beheben.
So sehen Sie sich die zugehörigen Ergebnisse in einer schädlichen Kombination an:
- Rufen Sie auf dem Tab
Case overview (Fallübersicht) eines Falls den Bereich Findings (Ergebnisse) auf.
Sehen Sie sich im Bereich Findings (Ergebnisse) die aufgeführten Ergebnisse an.
- Klicken Sie auf die Fall-ID des Ergebnisses, um den Fall zu öffnen und seinen Status, den zugewiesenen Inhaber und andere Fallinformationen anzusehen.
- Klicken Sie auf die Angriffsrisikobewertung, um den Angriffspfad für das Ergebnis zu sehen.
- Wenn das Ergebnis eine Ticket-ID hat, klicken Sie darauf, um das Ticket zu öffnen.
Alternativ können Sie zugehörige Ergebnisse in eigenen Benachrichtigungstabs im Fall ansehen.
Ergebnisse
Ein Ergebnis zu einer schädlichen Kombination oder Engstelle ist der erste Eintrag, den die Risk Engine generiert, wenn sie eine schädliche Kombination oder Engstelle in Ihrer Cloud-Umgebung erkennt.
Rufen Sie die Seite Findings (Ergebnisse) auf.
Wählen Sie Ihre Google Cloud Organisation aus.
Wählen Sie im Bereich Finding class (Ergebnisklasse) des Bereichs Quick filters (Schnellfilter) die Option Toxic combination (Schädliche Kombination) oder Chokepoint (Engstelle) aus. Im Bereich Findings query results (Ergebnisse der Ergebnisabfrage) werden nur Ergebnisse zu schädlichen Kombinationen oder Engstellen angezeigt.
Klicken Sie auf die Spaltenüberschrift Attack Exposure Score (Angriffsrisikobewertung), bis die Bewertungen in absteigender Reihenfolge angezeigt werden, um die Ergebnisse nach Schweregrad zu sortieren.
Klicken Sie auf eine Ergebniskategorie, um den Bereich mit den Ergebnisdetails zu öffnen. Rufen Sie den Bereich Next steps (Nächste Schritte) auf und folgen Sie der Anleitung, um das Sicherheitsproblem zu beheben.
Fälle zu schädlichen Kombinationen schließen
Enterprise (eingestellt)Sie können einen Fall für eine schädliche Kombination schließen, indem Sie entweder die zugrunde liegende schädliche Kombination beheben oder das zugehörige Ergebnis in der Google Cloud Konsole ausblenden.
Fall schließen, indem eine schädliche Kombination behoben wird
Nachdem Sie die Sicherheitsprobleme behoben haben, aus denen eine schädliche Kombination besteht, und sie keine Ressourcen mehr in Ihrer Gruppe hochwertiger Ressourcen gefährden, schließt die Risk Engine den Fall automatisch bei der nächsten Angriffspfadsimulation, die etwa alle sechs Stunden ausgeführt wird.
Fall schließen, indem das Ergebnis ausgeblendet wird
Wenn das Risiko, das von der schädlichen Kombination ausgeht, für Ihr Unternehmen akzeptabel ist oder Sie die schädliche Kombination nicht beheben können, können Sie den Fall schließen, indem Sie das zugehörige Ergebnis ausblenden.
So blenden Sie ein Ergebnis zu einer schädlichen Kombination aus:
- Rufen Sie in der Google Cloud console Risk > Cases (Risiko > Fälle) auf.
- Suchen und öffnen Sie den Fall zu der schädlichen Kombination.
- Klicken Sie auf den zugehörigen Benachrichtigungstab.
- Klicken Sie im Widget Finding summary (Ergebnisübersicht) auf Explore findings in SCC (Ergebnisse in SCC untersuchen). Das zugehörige Ergebnis wird geöffnet.
- Blenden Sie das Ergebnis auf der Detailseite des Ergebnisses mit den Mute options (Ausblendungsoptionen) aus.
Sie können Ergebnisse auch in der Google Cloud console ausblenden. Weitere Informationen finden Sie unter Einzelnes Ergebnis ausblenden.
Geschlossene Fälle zu schädlichen Kombinationen ansehen
Wenn ein Fall geschlossen wird, entfernt Security Command Center ihn von der Seite Cases (Fälle).
So sehen Sie sich einen geschlossenen Fall zu einer schädlichen Kombination an:
- Rufen Sie in der Google Cloud console die Seite Cases (Fälle) auf. Die Security Operations-Konsole wird geöffnet.
- Maximieren Sie den Bereich Status und wählen Sie Closed (Geschlossen) aus.
- Maximieren Sie den Bereich Tags und wählen Sie Toxic combination (Schädliche Kombination) aus.
- Klicken Sie auf Apply (Anwenden). Geschlossene Fälle zu schädlichen Kombinationen werden in den Suchergebnissen angezeigt.
Nächste Schritte
Weitere Informationen zu Angriffsrisikobewertungen und Angriffspfaden
Weitere Informationen zur Unterstützung für Risk Engine-Funktionen.
Informationen zum Definieren und Verwalten Ihrer Gruppe hochwertiger Ressourcen