備份和災難復原服務的 Security Command Center 和 Google SecOps

本指南說明 Security Command Center、Google 資安營運 (Google SecOps) 和備份與災難復原服務之間的整合方式。這項整合功能可針對 Backup and DR Service 中發生的高度風險動作,在 Security Command Center 和 Google SecOps 中顯示快訊。

您可以透過 Security Command Center 和 Google SecOps for Backup and DR Service 執行下列操作:

  • 接收高風險動作的即時快訊,例如從工作負載移除保護
  • 調查威脅並找出受影響的備份資源
  • 匯總案件中的備份威脅,以便快速且有系統地進行修復

Security Command Center 會擷取來自 Google Cloud 的記錄和事件,以識別潛在的安全性風險。Google SecOps 是 Security Command Center Enterprise 的一部分,是一項 SIEM (安全資訊與事件管理) 和 SOAR (資安調度管理、自動化與應變) 工具,可針對多個來源的威脅進行智慧匯總和關聯。Google SecOps 也支援案件管理和威脅修復功能。

事前準備

啟用 Security Command Center Premium (如尚未啟用)。您可以使用 Google Cloud 控制台完成這項操作。如要瞭解 Security Command Center Enterprise,請與 Google Cloud帳戶團隊聯絡。

產生發現事項

使用者在備份和災難復原服務中執行的高風險動作,會透過 Event Threat Detection 進行監控 (這是 Security Command Center Premium 和 Security Command Center Enterprise 的一部分)。這些動作會即時監控,並與 Google Cloud的其他風險事件相關聯,並顯示為發現項目 (Security Command Center)、快訊 (Google SecOps) 和自動挑選的個案 (Google SecOps)。

這些動作包括:

  • 刪除備份
  • 刪除備份方案
  • 從工作負載中移除備份保護
  • 移除可能影響復原作業的備份基礎架構

如需完整的偵測項目清單,請參閱 Security Command Center 說明文件

Security Command Center 中的即時發現項目

如果 Security Command Center 認為某項操作屬於安全性風險,就會產生相關發現。安全性管理員接著可以進一步查看受影響的資源,並採取建議的後續步驟。發現項目包括受影響的資源、安全性事件發生時間,以及如何修復威脅。

Security Command Center 為客戶提供內建的調查工具。連結至 Cloud Logging、MITRE 指標和受影響的資源,可快速進行修正。

  • 整合 Cloud Logging 後,您可以點選連結,查看詳細的 Cloud Logging 查詢。
  • 整合 Cloud Monitoring 後,您就能針對類似事件建立其他快訊
  • MITRE 分類會指出發現的攻擊類型,如這個範例所示。

在 Google SecOps 中管理案件及進行修復

Google SecOps 提供精選偵測功能,可將高風險事件以警報的形式呈現。這些精選偵測項目中,包含備份和備份資源的潛在威脅。您不需要額外設定就能使用精選偵測功能。系統也會將警報匯總為案件,以便分類及修復。

所有 Security Command Center Premium 和 Security Command Center Enterprise 客戶都能使用備份和 DR 服務的威脅偵測功能。Google SecOps for Backup and DR Service 僅供 Security Command Center Enterprise 客戶使用。