בדיקה של Event Threat Detection

כדי לוודא ש-Event Threat Detection פועל, מפעילים בכוונה את גלאי הענקות חריגות של IAM או את גלאי תוכנות זדוניות: דומיין לא תקין, ובודקים אם נמצאו ממצאים.

Event Threat Detection הוא שירות מובנה שעוקב אחרי Cloud Logging והזרמות של רישום ביומן של Google Workspace בארגון, ומזהה איומים כמעט בזמן אמת. מידע נוסף זמין במאמר סקירה כללית על Event Threat Detection.

לפני שמתחילים

כדי לראות את הממצאים של Event Threat Detection, צריך להפעיל את השירות בהגדרות Services ב-Security Command Center.

בהתאם לגלאי שרוצים לבדוק, צריך להיות לכם אחד מהתפקידים הבאים:

  • הענקת הרשאה חריגה ב-IAM: תפקיד בניהול הזהויות והרשאות הגישה (IAM) עם הרשאת resourcemanager.projects.setIamPolicy, כמו התפקיד Project IAM Admin.
  • תוכנות זדוניות: דומיין לא תקין: תפקיד IAM עם ההרשאות compute.instances.create ו-dns.policies.create, כמו התפקיד 'עריכת פרויקט'.

בדיקה של Event Threat Detection

כדי לבדוק את Event Threat Detection, בוחרים באחת מהאפשרויות הבאות כדי להפעיל את השירות:

  • גלאי של הענקת הרשאות חריגות ב-IAM כדי להפעיל את הגלאי הזה, צריך להעניק תפקיד רגיש לחשבון משתמש חיצוני לבדיקה.
  • תוכנות זדוניות: גלאי של דומיין בעייתי כדי להפעיל את הגלאי הזה, מריצים שאילתה לדומיין בעייתי לבדיקה מתוך מכונה וירטואלית.

אחרי שמפעילים את הממצאים, אפשר לראות אותם ולבצע ניקוי:

  • צפייה בתוצאה: בודקים את התוצאה ב-Security Command Center או ב-Cloud Logging.
  • ניקוי: מוחקים את משאבי הבדיקה כדי להימנע מהשארת אנומליות אבטחה או מעלויות.

אפשרות א': כלי לזיהוי הענקות חריגות ב-IAM

כדי להפעיל את הכלי לזיהוי חריגות במתן הרשאות ב-IAM, מבצעים את השלבים הבאים:

  1. יצירת משתמש לבדיקה
  2. הפעלת הכלי לזיהוי הענקות חריגות של הרשאות ב-IAM

יצירת משתמש לבדיקה

כדי להפעיל את הגלאי, צריך משתמש לבדיקה עם כתובת אימייל ב-gmail.com. אתם יכולים ליצור חשבון gmail.com ואז להעניק לו גישה לפרויקט שבו אתם רוצים לבצע את הבדיקה. מוודאים שלחשבון הזה ב-gmail.com אין כבר הרשאות IAM בפרויקט שבו מבצעים את הבדיקה.

הפעלת הכלי לזיהוי הענקת הרשאות חריגות ב-IAM

מפעילים את הכלי לזיהוי הקצאות חריגות ב-IAM על ידי הזמנת כתובת האימייל ב-gmail.com לתפקיד 'Project Owner'.

  1. נכנסים לדף IAM במסוף Google Cloud .

    כניסה לדף IAM

  2. לוחצים על הענקת גישה.

  3. בשדה New principals, מזינים את כתובת gmail.com של משתמש הבדיקה.

  4. ברשימה הנפתחת Select a role, בוחרים באפשרות Project > Owner.

  5. לוחצים על Save.

אפשרות ב': תוכנה זדונית: Bad Domain detector

כדי להפעיל את הכלי לזיהוי תוכנות זדוניות: דומיין לא תקין, צריך לבצע את השלבים הבאים:

  1. יצירת מופע של VM והפעלת יומנים של Cloud DNS
  2. הפעלת התוכנה הזדונית: כלי לזיהוי דומיין בעייתי

יצירת מכונה וירטואלית והפעלת יומנים של Cloud DNS

  1. יוצרים מכונה וירטואלית ברשת VPC. הוראות מפורטות מופיעות במאמר יצירה והפעלה של מכונה וירטואלית. מוודאים שהפרויקט שמכיל את המכונה הווירטואלית נמצא בהיקף של Event Threat Detection. כלומר, השירות Event Threat Detection מופעל בפרויקט או בארגון האב שלו.
  2. כדי להפעיל את הרישום ביומן, צריך להגדיר מדיניות של שרת DNS לרשת ה-VPC:

    1. נכנסים לדף Cloud DNS במסוף Google Cloud .

      מעבר אל Cloud DNS

    2. בוחרים בכרטיסייה מדיניות שרת DNS.

    3. לוחצים על יצירת מדיניות.

    4. בשדה Name, מזינים שם למדיניות.

    5. בקטע יומנים, בוחרים באפשרות מופעל כדי להפעיל את רישום השאילתות של DNS ביומן.

    6. בקטע Networks, בוחרים את רשת ה-VPC שבה נעשה שימוש במכונה הווירטואלית.

    7. לוחצים על יצירה.

הפעלת התוכנה לזיהוי תוכנות זדוניות: זיהוי דומיין לא תקין

  1. נכנסים לדף VM instances במסוף Google Cloud .

    כניסה לדף VM instances

  2. ברשימת המכונות הווירטואליות, לוחצים על SSH בשורה של המכונה הווירטואלית שיצרתם. ייפתח חלון טרמינל במכונה הווירטואלית.

  3. מריצים את הפקודה הבאה:

    curl etd-malware-trigger.goog
    

צפייה בממצאים

אחרי שמפעילים את הממצאים באמצעות אפשרות א' או אפשרות ב', בודקים שהממצאים נוצרו על ידי הצגתם ב-Security Command Center או ב-Cloud Logging.

כדי לראות את הממצאים, פועלים לפי השלבים שמתאימים למיקום הצפייה שבחרתם:

הצגת הממצא ב-Security Command Center

כדי לראות את הממצא של Event Threat Detection ב-Security Command Center:

  1. נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .

    כניסה לדף Findings

  2. בקטע Category בחלונית Quick filters, בוחרים את קטגוריית הממצאים:

    • בקטע אפשרות א', בוחרים באפשרות התמדה: הענקת הרשאות חריגה ב-IAM (אם צריך, לוחצים על הצגת פרטים נוספים).
    • באפשרות ב', בוחרים באפשרות תוכנה זדונית: דומיין לא תקין (אם צריך, לוחצים על הצגת פרטים נוספים).
  3. כדי למיין את הרשימה בחלונית תוצאות השאילתה של הממצאים, לוחצים על כותרת העמודה שעת האירוע כדי שהממצא האחרון יוצג ראשון.

  4. בחלונית Findings query results, לוחצים על שם הקטגוריה (Persistence: IAM Anomalous Grant או Malware: Bad Domain) בעמודה Category כדי להציג את פרטי הממצא. חלונית הפרטים של הממצא נפתחת ומוצגת בה הכרטיסייה סיכום.

  5. מאמתים את פרטי הממצא:

    • ב-IAM anomalous grant, בודקים שהערך בשורה Principal email מכיל את כתובת האימייל שלכם ב-gmail.com שמשמשת לבדיקה.
    • בקטע תוכנות זדוניות: דומיין בעייתי, בוחרים בכרטיסייה נכסי מקור ומוודאים שבשורה דומיינים מופיע etd-malware-trigger.goog.

אם ממצא מסוים לא מופיע, צריך לאמת את ההגדרות של Event Threat Detection.

צפייה בממצא ב-Cloud Logging

אם הפעלתם את האפשרות לשמור את הממצאים ב-Cloud Logging, תוכלו לראות את הממצא שם. אפשר לראות ממצאים של יומנים ב-Cloud Logging רק אם מפעילים את רמת Premium של Security Command Center ברמת הארגון.

  1. במסוף Google Cloud , עוברים אל Logs Explorer.

    כניסה לדף Logs Explorer

  2. בוחרים את Google Cloud הפרויקט שבו מאוחסנים היומנים של Event Threat Detection.

  3. משתמשים בחלונית שאילתה כדי לשלוח שאילתות לגבי הממצאים באחת מהשיטות הבאות:

    • ברשימה All resources (כל המשאבים), מבצעים את הפעולות הבאות:
      1. בוחרים באפשרות גלאי איומים כדי להציג רשימה של כל הגלאים.
      2. בקטע DETECTOR_NAME, בוחרים באפשרות iam_anomalous_grant (לאפשרות א') או באפשרות bad_domain (לאפשרות ב').
      3. לוחצים על אישור.
    • מזינים את השאילתה הבאה בעורך השאילתות ולוחצים על Run query:

      resource.type="threat_detector"
      
  4. כדי לראות את היומן, לוחצים על שורה בטבלה ואז על הרחבת שדות מקוננים.

אם לא מופיעה ממצא, צריך לאמת את ההגדרות של Event Threat Detection.

הסרת המשאבים

כשמסיימים את הבדיקה, צריך לנקות את המשאבים כדי למנוע חריגות אבטחה או חיובים לא רצויים.

כדי לנקות את המשאבים, פועלים לפי השלבים של האפשרות שנבדקה:

מחיקת משאבים של הכלי לזיהוי חריגות במתן הרשאות ב-IAM

  1. נכנסים לדף IAM במסוף Google Cloud .

    כניסה לדף IAM

  2. בשורה של כתובת gmail.com של משתמש הבדיקה, לוחצים על Edit principal.

  3. בחלונית שמופיעה, לוחצים על מחיקת התפקיד ליד התפקיד בעלים.

  4. לוחצים על Save.

מחיקת משאבים של תוכנות זדוניות: כלי לזיהוי דומיינים בעייתיים

  1. מוחקים את מופע ה-VM שיצרתם. הוראות מפורטות מופיעות במאמר מחיקת מכונה וירטואלית.
  2. מבטלים את השיוך או מוחקים את מדיניות שרת ה-DNS שיצרתם. הוראות מפורטות זמינות במאמר מחיקת מדיניות DNS.

המאמרים הבאים