适用于备份和灾难恢复服务的 Security Command Center 和 Google SecOps

本指南介绍了 Security Command Center、Google 安全运营 (Google SecOps) 和备份和灾难恢复服务之间的集成。此集成可针对备份和灾难恢复服务中发生的高风险操作发出提醒,并在 Security Command Center 和 Google SecOps 中显示这些提醒。

借助 Security Command Center 和适用于备份和灾难恢复服务的 Google SecOps,您可以:

  • 针对高风险操作(例如从工作负载中移除保护)接收即时提醒
  • 调查威胁并确定受影响的备份资源
  • 汇总支持请求中的备份威胁,以便快速、系统地进行补救

Security Command Center 会提取来自各个平台的日志和事件, Google Cloud 以识别潜在的安全风险。Google SecOps 是 Security Command Center Enterprise 的一部分,是一个 SIEM(安全信息和事件管理)和 SOAR(安全编排、自动化和响应)工具,可智能地汇总和关联来自多个来源的威胁。Google SecOps 还支持对威胁进行案例管理和修复。

准备工作

如果尚未启用 Security Command Center 专业版,请先激活。您可以使用 Google Cloud 控制台来实现此目的。对于 Security Command Center Enterprise,请与您的 Google Cloud客户支持团队联系。

生成发现

系统会使用 Event Threat Detection(Security Command Center 付费版和 Security Command Center 企业版的一部分)监控用户在备份和灾难恢复服务中执行的高风险操作。系统会实时监控这些操作,并将其与 Google Cloud中的其他风险事件相关联,以发现结果(Security Command Center)、提醒(Google SecOps)和自动整理的支持请求(Google SecOps)的形式显示。

这些操作包括:

  • 删除备份
  • 删除备份方案
  • 从工作负载中移除备份保护
  • 移除可能会影响恢复的备份基础架构

如需查看检测的完整列表,请参阅 Security Command Center 文档

Security Command Center 中的实时发现结果

如果 Security Command Center 认为某项操作存在安全风险,就会生成相应发现结果。然后,安全管理员可以仔细查看受影响的资源,并采取建议的后续步骤。发现结果包括受影响的资源的详细信息、安全事件的发生时间,以及应采取哪些措施来修复威胁。

Security Command Center 为客户提供内置的调查工具。链接到 Cloud Logging、MITRE 指标和受影响的资源,以便快速进行补救。

  • 借助 Cloud Logging 集成,您可以点击查看详细的 Cloud Logging 查询。
  • 借助 Cloud Monitoring 集成,您可以针对类似事件创建其他提醒
  • MITRE 分类表示发现结果所指示的攻击类型,如此示例所示。

Google SecOps 中的支持请求管理和补救措施

Google SecOps 提供精选检测功能,可将高风险事件显示为提醒。这些精选检测内容包括对备份和备份资源的潜在威胁。精选检测无需额外配置。 系统还会将提醒汇总到案例中,以便进行分类和修复。

所有 Security Command Center 高级版和 Security Command Center 企业版客户均可使用适用于备份和灾难恢复服务的威胁检测功能。Google SecOps for Backup and DR Service 仅面向 Security Command Center Enterprise 客户提供。