ניהול שילובים רעילים ונקודות חולשה

בדף הזה מוסבר איך לזהות צווארי בקבוק ושילובים רעילים ולהגיב להם באמצעות הדפים הבאים:

  • בעיות, שזמינות ברמות השירות Premium ו-Enterprise.
  • פניות, שזמינות במסלול השירות Enterprise.
  • ממצאים, שזמינים ברמות השירות Premium ו-Enterprise.

לפני שמתחילים

כדי לוודא שהזיהוי של שילובים רעילים ונקודות חולשה מדויק, צריך לוודא שתוכנת רכיב פעולות האבטחה מעודכנת, שקבוצת המשאבים בעלי הערך הגבוה מוגדרת בצורה מדויקת ושיש לכם את הרשאות ה-IAM המתאימות.

אופציונלי: איסוף נתונים מעננים אחרים

מנוע הסיכון תומך בהרצת סימולציות על נתונים מ-Amazon Web Services‏ (AWS) (גרסת Preview) ומ-Microsoft Azure‏ (גרסת Preview) כדי לזהות שילובים רעילים ונקודות חסימה.

כדי לאסוף נתונים על משאבים ונתוני תצורה, צריך להגדיר את החיבור מ-Security Command Center לספקי הענן האלה. מידע על הגדרת החיבורים זמין במאמרים הבאים:

רשימת המשאבים הנתמכים מופיעה במאמר תמיכה בתכונות של מנוע הסיכונים.

קבלת ההרשאות הנדרשות

כדי לעבוד עם שילובים רעילים ונקודות חסימה, אתם צריכים הרשאות שמעניקות גישה ל-Security Command Center ולתכונות של Google SecOps.

תפקידים ב-IAM ב-Security Command Center

כדי לקבל את ההרשאות שדרושות לעבודה עם שילובים רעילים ונקודות צוואר בקבוק, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בארגון:

להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.

מידע נוסף על תפקידים והרשאות ב-Security Command Center זמין במאמר IAM להפעלות ברמת הארגון.

תפקידי IAM ב-Google SecOps

במהדורת Enterprise, כדי לעבוד עם שילובים ומקרים רעילים, צריך אחד מהתפקידים הבאים:

  • Chronicle SOAR Vulnerability Manager (roles/chronicle.soarVulnerabilityManager)
  • Chronicle SOAR Threat Manager (roles/chronicle.soarThreatManager)
  • אדמין ב-Chronicle SOAR (roles/chronicle.soarAdmin)

במאמר מיפוי משתמשים והרשאתם באמצעות IAM מוסבר איך להעניק את התפקיד למשתמש.

התקנה של תרחיש השימוש העדכני ביותר של פעולות אבטחה

כדי להשתמש בתכונה 'שילוב רעיל', צריך להשתמש בתרחיש לדוגמה SCC Enterprise – Cloud Orchestration and Remediation מ-25 ביוני 2024 ואילך.

מידע על התקנת התרחיש לדוגמה זמין במאמר עדכון התרחיש לדוגמה Enterprise, יוני 2024.

ציון קבוצת משאבים רווחיים

אין צורך להפעיל את הזיהוי של שילובים רעילים ונקודות חולשה – הוא תמיד פועל. מנוע הסיכונים מזהה באופן אוטומטי שילובים רעילים ונקודות חולשה שחושפות קבוצה של משאבים בעלי ערך גבוה כברירת מחדל.

סביר להניח שהממצאים לגבי שילובים רעילים ונקודות חולשה שנוצרו על סמך קבוצת ברירת המחדל של משאבים בעלי ערך גבוה לא ישקפו בצורה מדויקת את סדרי העדיפויות שלכם בנושא אבטחה. כדי לציין אילו משאבים נכללים בקבוצת המשאבים בעלי הערך הגבוה, יוצרים הגדרות של ערכי משאבים במסוף Google Cloud . הוראות מפורטות מופיעות במאמר הגדרה וניהול של קבוצת משאבים בעלי ערך גבוה.

תיקון של שילובים רעילים ונקודות צוואר בקבוק

שילובים רעילים ונקודות חסימה יכולים לחשוף הרבה משאבים בעלי ערך גבוה לתוקפים פוטנציאליים. מומלץ לטפל בהם לפני סיכונים אחרים בסביבות הענן.

אתם יכולים לתעדף את הסדר שבו אתם מתקנים שילובים רעילים ונקודות חולשה על סמך ציון החשיפה שלהם להתקפות. הדרך לעשות את זה משתנה בהתאם למקום שבו צופים בשילובים רעילים ובנקודות חולשה.

בעיות

בתוכניות Premium ו-Enterprise, אפשר לגשת לשילובי הרעלים ולנקודות החולשה (מוצגים כבעיות) ברמת הסיכון הגבוהה ביותר בדפים הבאים:

  • רמת השירות Enterprise: הדף Risk > Overview
  • מסלול שירות פרימיום: Security Command Center > סקירת סיכונים

אפשר לראות את כל השילובים הרעילים ונקודות החולשה בדף בעיות > סיכון.

כדי לפתור בעיה, מבצעים את ההוראות הבאות:

פרימיום

הצגת כל הבעיות

  1. כדי לראות את כל הבעיות, עוברים לדף Issues ב-Security Command Center.

    כניסה לדף Issues

  2. בוחרים את Google Cloud הארגון.

מיון לפי ציון החשיפה להתקפות

  1. כברירת מחדל, בעיות מקובצות מדורגות לפי חומרה. בתוך הקבוצה, הבעיות מדורגות לפי ציון החשיפה להתקפות. כדי למיין את כל הבעיות לפי ציון החשיפה להתקפות, משביתים את האפשרות קיבוץ לפי זיהויים.
  2. בוחרים בעיה.
  3. קוראים את תיאור הבעיה ואת ההוכחות.

גישה למידע נוסף

  1. אם יש ממצאים קשורים, אפשר לראות את הפרטים שלהם.
  2. אם נמצאות כמה בעיות קריטיות במשאב ראשי בשילוב רעיל או בנקודת צוואר בקבוק, תוצג הודעה אחרי דיאגרמת ההוכחות. כדי לייעל את מאמצי התיקון, לוחצים על סינון בעיות במשאב הראשי הזה בהודעה הזו כדי להתמקד בפתרון בעיות במשאב הספציפי הזה. כדי להסיר את המסנן, לוחצים על החץ 'חזרה' ליד פתיחת חלונית המסנן הוספת מסנן.
  3. כדי להבין את הבעיה לעומק ולראות איך נתיבי התקיפה חושפים משאבים בעלי ערך גבוה, לוחצים על הצגת נתיבי התקיפה המלאים בתרשים הוכחות.
  4. לוחצים על How to fix (איך לפתור את הבעיה) ופועלים לפי ההנחיות כדי לצמצם את הסיכון.

Enterprise

הצגת כל הבעיות

  1. כדי לראות את כל הבעיות, עוברים לדף בעיות> סיכון ב-Security Command Center.

    כניסה לדף Issues

  2. בוחרים את Google Cloud הארגון.

מיון לפי ציון החשיפה להתקפות

  1. כברירת מחדל, בעיות מקובצות מדורגות לפי חומרה. בתוך הקבוצה, הבעיות מדורגות לפי ציון החשיפה להתקפות. כדי למיין את כל הבעיות לפי ציון החשיפה להתקפות, משביתים את האפשרות קיבוץ לפי זיהויים.
  2. בוחרים בעיה.
  3. קוראים את תיאור הבעיה ואת ההוכחות.

גישה למידע נוסף

  1. אם יש ממצאים קשורים, אפשר לראות את הפרטים שלהם.
  2. אם נמצאות כמה בעיות קריטיות במקור מידע ראשי בשילוב רעיל או בנקודת צוואר בקבוק, מוצגת הודעה אחרי דיאגרמת ההוכחות. כדי לייעל את מאמצי התיקון, לוחצים על סינון בעיות במשאב הראשי הזה בהודעה הזו כדי להתמקד בפתרון בעיות במשאב הספציפי הזה. כדי להסיר את המסנן, לוחצים על החץ 'חזרה' ליד פתיחת חלונית המסנן הוספת מסנן.
  3. כדי להבין את הבעיה לעומק ולראות איך נתיבי התקיפה חושפים משאבים בעלי ערך גבוה, לוחצים על הצגת נתיבי התקיפה המלאים בתרשים הוכחות.
  4. לוחצים על How to fix (איך לפתור את הבעיה) ופועלים לפי ההנחיות כדי לצמצם את הסיכון.

בקשות תמיכה

במהדורת Enterprise של שירות Google Workspace, אפשר לראות את כל המקרים של שילובים רעילים בדף מקרים. נקודות צוואר בקבוק לא יוצרות פנייה באופן אוטומטי, והן מוצגות בדף בעיות.

כדי למצוא שילובים רעילים במקרים, פועלים לפי ההוראות הבאות:

  1. במסוף Google Cloud , עוברים אל Risk > Cases (סיכונים > אירועים). ייפתח הדף Cases במסוף Security Operations.
  2. ברשימת הבקשות, לוחצים על פתיחת חלונית המסנן Cases filter כדי לפתוח את חלונית הסינון. נפתחת החלונית Case queue filter.
  3. בקטע Case queue filter, מציינים את הפרטים הבאים: ‫1. בשדה Time frame, מציינים את התקופה שבה הפנייה פעילה. 1. מגדירים את האופרטור הלוגי ל-AND. 1. בתיבת הרשימה של מפתח המסנן, בוחרים באפשרות Tags (תגים). 1. מגדירים את אופרטור השוויון ל-is. ‫1. בתיבת הרשימה של ערכי המסנן, בוחרים באפשרות שילוב רעיל. 1. לוחצים על אישור. תור הפניות יתעדכן ויוצגו בו רק הפניות שתואמות למסנן שהגדרתם.
  4. לוחצים על מיון לצד פתיחת חלונית המסנן מסנן אירועים ובוחרים באפשרות מיון לפי חשיפה להתקפה (מהגבוה לנמוך).
  5. בתור של בקשות התמיכה, לוחצים על הבקשה שרוצים לראות. אם אתם צופים בבקשות התמיכה בתצוגת רשימה, לוחצים על מספר בקשת התמיכה. יוצג מידע על הפנייה.
  6. לוחצים על Case Case overview.
  7. בקטע סיכום הפנייה, פועלים לפי ההנחיות שבקטע השלבים הבאים.

בדרך כלל, שילוב רעיל כולל ממצא אחד או יותר של פגיעות בתוכנה או הגדרה שגויה. לכל אחד מהממצאים האלה, Security Command Center פותח באופן אוטומטי כרטיס נפרד ומריץ את תוכניות הפעולה המשויכות. אתם יכולים לבדוק את המקרים שבהם נמצאו השילובים האלה ולבקש מבעלי הכרטיסים לתת עדיפות לתיקון שלהם כדי לפתור את הבעיה.

כדי לבדוק את הממצאים שקשורים לשילוב רעיל, פועלים לפי השלבים הבאים:

  1. בכרטיסייה Case Case overview (סקירה כללית של בקשת התמיכה) של בקשת תמיכה, עוברים לקטע Findings (ממצאים).
  2. בקטע ממצאים, בודקים את הממצאים שמופיעים ברשימה.

    • לוחצים על מזהה הפנייה של הממצא כדי לפתוח את הפנייה ולראות את הסטטוס שלה, הבעלים שהוקצה לה ומידע נוסף על הפנייה.
    • לוחצים על ציון החשיפה להתקפה כדי לבדוק את נתיב ההתקפה של הממצא.
    • אם לתוצאת הסריקה יש מזהה טיקט, לוחצים עליו כדי לפתוח את הטיקט.

אפשר גם לראות את הממצאים שקשורים למקרה בכרטיסיות ההתראות שלהם.

ממצאים

ממצא של שילוב רעיל או צוואר בקבוק הוא הרשומה הראשונית שמנוע הסיכון יוצר כשהוא מזהה שילוב רעיל או צוואר בקבוק בסביבת הענן שלכם.

  1. עוברים לדף ממצאים.

    כניסה לדף Findings

  2. בוחרים את Google Cloud הארגון.

  3. בקטע Finding class בחלונית Quick filters, בוחרים באפשרות Toxic combination או Chokepoint. החלונית Findings query results מתעדכנת כך שיוצגו בה רק ממצאים של שילובים רעילים או צווארי בקבוק.

  4. כדי למיין את הממצאים לפי חומרה, לוחצים על כותרת העמודה Attack Exposure Score עד שהציונים מופיעים בסדר יורד.

  5. לוחצים על קטגוריית ממצאים כדי לפתוח את חלונית פרטי הממצאים. עוברים לקטע השלבים הבאים ופועלים לפי ההנחיות כדי לפתור את בעיית האבטחה.

סגירת בקשות תמיכה בנושא שילובים רעילים

כדי לסגור בקשה שקשורה לשילוב רעיל, אפשר לתקן את השילוב הרעיל הבסיסי או להשתיק את הממצא שקשור אליו במסוףGoogle Cloud .

סגירת פנייה אחרי תיקון של שילוב רעיל

אחרי שתטפלו בבעיות האבטחה שיוצרות שילוב רעיל, ולא יחשפו יותר משאבים בקבוצת המשאבים בעלי הערך הגבוה, מנוע הסיכון יסגור את המקרה באופן אוטומטי במהלך הסימולציה הבאה של נתיב התקיפה, שמתבצעת בערך כל שש שעות.

סגירת פנייה על ידי השתקת הממצא

אם הסיכון שנובע מהשילוב הרעיל מקובל על העסק שלכם או שאין לכם אפשרות לתקן את השילוב הרעיל, אתם יכולים לסגור את הבעיה על ידי השתקת הממצא שקשור אליה.

כדי להשתיק ממצא של שילוב רעיל:

  1. במסוף Google Cloud , עוברים אל Risk > Cases (סיכונים > אירועים).
  2. מאתרים את הפנייה בנושא שילוב רעיל ופותחים אותה.
  3. לוחצים על הכרטיסייה של ההתראה הקשורה.
  4. בווידג'ט סיכום הממצאים, לוחצים על הצגת הממצאים ב-SCC. התוצאה הקשורה תיפתח.
  5. כדי להשתיק את הממצא, משתמשים באפשרויות ההשתקה בדף הפרטים של הממצא.

אפשר גם להשתיק את הממצאים ב Google Cloud מסוף. מידע נוסף זמין במאמר בנושא השתקת ממצא ספציפי.

צפייה בבקשות תמיכה שנסגרו בנושא שילובים רעילים

כשבקשת תמיכה נסגרת, היא מוסרת מ-Security Command Center מהדף Cases.

כדי לראות בקשה שנסגרה בנושא שילוב רעיל:

  1. נכנסים לדף Cases במסוף Google Cloud . המסוף של Security Operations ייפתח.
  2. מרחיבים את הקטע סטטוס ובוחרים באפשרות סגור.
  3. מרחיבים את הקטע תגים ובוחרים באפשרות שילוב רעיל.
  4. לוחצים על אישור. מקרים של שילובים רעילים שנסגרו מוצגים בתוצאות החיפוש.

המאמרים הבאים