Cloud IDS 威脅偵測

本文說明 Security Command Center 中的威脅發現項目類型。威脅偵測工具偵測到雲端資源中可能存在威脅時,就會產生威脅發現項目。如需可用威脅發現項目的完整清單,請參閱威脅發現項目索引

總覽

Cloud IDS 發現項目是由 Cloud IDS 產生,這項安全防護服務會監控Google Cloud 資源的來回流量,找出威脅。Cloud IDS 偵測到威脅時,會將威脅相關資訊 (例如來源 IP 位址、目的地地址和通訊埠編號) 傳送至 Event Threat Detection,然後產生威脅發現項目。

Event Threat Detection 是這項發現項目的來源。

回應方式

如要回應這項發現項目,請按照下列步驟操作:

步驟 1:查看調查結果詳細資料

  1. 按照「查看發現項目」一文的說明,開啟 Cloud IDS: THREAT_ID 發現項目。

  2. 在發現項目詳細資料的「摘要」分頁中,查看下列各節列出的值:

    • 偵測到的內容,尤其是下列欄位:
      • 通訊協定:使用的網路通訊協定
      • 事件時間:事件發生的時間
      • 說明:有關發現結果的詳細資訊
      • 嚴重程度:快訊的嚴重程度
      • 目的地 IP:網路流量的目標 IP
      • 目的地通訊埠:網路流量的目標通訊埠
      • 來源 IP:網路流量的來源 IP
      • 來源通訊埠:網路流量的來源通訊埠
    • 受影響的資源,尤其是下列欄位:
      • 資源完整名稱:包含網路和威脅的專案
    • 相關連結,尤其是下列欄位:
      • Cloud Logging URI:Cloud IDS 記錄項目的連結,這些項目包含搜尋 Palo Alto Networks「威脅資料庫」所需的資訊
    • 偵測服務
      • 發現項目類別:Cloud IDS 威脅名稱
  3. 如要查看發現項目的完整 JSON,請按一下「JSON」分頁標籤。

步驟 2:查詢攻擊和應變方法

查看發現項目詳細資料後,請參閱「Cloud IDS 說明文件:調查威脅警告」,判斷適當的回應方式。

如要進一步瞭解偵測到的事件,請點選調查結果詳細資料中「Cloud Logging URI」欄位的連結,查看原始記錄項目。

發現項目 JSON 範例

以下是發現項目 JSON 的範例。

{
  "finding": {
    "access": {},
    "attackExposure": {},
    "canonicalName": "projects/PROJECT_NUMBER/sources/SOURCE_ID/locations/global/findings/FINDING_ID",
    "category": "Cloud IDS: THREAT_ID",
    "cloudDlpDataProfile": {},
    "cloudDlpInspection": {},
    "connections": [
      {
        "destinationIp": "IP_ADDRESS",
        "destinationPort": PORT,
        "sourceIp": "IP_ADDRESS",
        "sourcePort": PORT,
        "protocol": "PROTOCOL"
      }
    ],
    "createTime": "TIMESTAMP",
    "database": {},
    "description": "This signature detects a payload in HTTP traffic which could possibly be malicious.",
    "eventTime": "TIMESTAMP",
    "exfiltration": {},
    "findingClass": "THREAT",
    "findingProviderId": "organizations/ORGANIZATION_ID/firstPartyFindingProviders/etd",
    "indicator": {},
    "kernelRootkit": {},
    "kubernetes": {},
    "mitreAttack": {},
    "mute": "UNDEFINED",
    "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID",
    "parent": "organizations/ORGANIZATION_ID/sources/SOURCE_ID",
    "parentDisplayName": "Event Threat Detection",
    "resourceName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER",
    "severity": "LOW",
    "state": "ACTIVE",
    "vulnerability": {},
    "externalSystems": {}
  },
  "resource": {
    "name": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER",
    "display_name": "PROJECT_DISPLAY_NAME",
    "type": "google.cloud.resourcemanager.Project",
    "project_name": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER",
    "project_display_name": "ctd-engprod-project",
    "parent_name": "//cloudresourcemanager.googleapis.com/folders/PARENT_NUMBER",
    "parent_display_name": "PARENT_DISPLAY_NAME",
    "folders": [
      {
        "resource_folder": "//cloudresourcemanager.googleapis.com/folders/FOLDER_NUMBER",
        "resource_folder_display_name": "FOLDER_DISPLAY_NAME"
      }
    ]
  },
  "sourceProperties": {
    "sourceId": {
      "projectNumber": "PROJECT_NUMBER",
      "customerOrganizationNumber": "ORGANIZATION_ID"
    },
    "detectionCategory": {
      "ruleName": "cloud_ids_threat_activity"
    },
    "detectionPriority": "LOW",
    "affectedResources": [
      {
        "gcpResourceName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER"
      }
    ],
    "evidence": [
      {
        "sourceLogId": {
          "projectId": "PROJECT_ID",
          "resourceContainer": "projects/PROJECT_ID",
          "timestamp": {
            "seconds": "TIMESTAMP",
            "nanos": TIMESTAMP
          },
          "insertId": "INSERT_ID"
        }
      }
    ],
    "properties": {},
    "findingId": "FINDING_ID",
    "contextUris": {
      "mitreUri": {
        "displayName": "MITRE Link"
      },
      "cloudLoggingQueryUri": [
        {
          "displayName": "Cloud Logging Query Link",
          "url": "LOGGING_QUERY_URI"
        }
      ],
      "relatedFindingUri": {}
    },
    "description": "THREAT_DESCRIPTION"
  }
}

後續步驟