Auswirkung: Gelöschter Google Cloud Backup and DR-Host

In diesem Dokument wird ein Typ von Bedrohungsergebnissen in Security Command Center beschrieben. Bedrohungsergebnisse werden von Bedrohungsdetektoren generiert, wenn sie eine potenzielle Bedrohung in Ihren Cloud-Ressourcen erkennen. Eine vollständige Liste der verfügbaren Bedrohungsergebnisse finden Sie im Index der Bedrohungsergebnisse.

Übersicht

Event Threat Detection untersucht Audit-Logs, um das Löschen von Hosts zu erkennen, auf denen Anwendungen ausgeführt werden, die durch den Backup and DR Service geschützt sind. Nachdem ein Host gelöscht wurde, können mit ihm verknüpfte Anwendungen nicht mehr gesichert werden.

So reagieren Sie

Gehen Sie folgendermaßen vor, um auf dieses Ergebnis zu reagieren:

Schritt 1: Ergebnisdetails prüfen

  1. Öffnen Sie das Impact: Deleted Google Cloud Backup and DR host-Ergebnis, wie unter Ergebnisse prüfen beschrieben. Der Detailbereich für das Ergebnis wird mit dem Tab Zusammenfassung geöffnet.
  2. Sehen Sie sich auf dem Tab Zusammenfassung die Informationen in den folgenden Abschnitten an:
    • Was wurde erkannt?, insbesondere die folgenden Felder:
      • Anwendungsname: Der Name einer Datenbank oder VM, die mit Backup and DR verbunden ist.
      • Hostname: Der Name eines Hosts, der mit Backup and DR verbunden ist.
      • Hauptsubjekt: ein Nutzer, der eine Aktion erfolgreich ausgeführt hat
    • Betroffene Ressource
      • Anzeigename der Ressource: Das Projekt, in dem der Host gelöscht wurde
    • Weitere Informationen, insbesondere die folgenden Felder:
      • MITRE ATT&CK-Methode: Link zur MITRE ATT&CK-Dokumentation
      • Logging-URI: Link zum Öffnen des Log-Explorers

Schritt 2: Angriffs- und Reaktionsmethoden untersuchen

Wenden Sie sich im Feld E-Mail-Adresse des Hauptkontos an den Inhaber des Dienstkontos. Bestätigen Sie, dass die Aktion vom rechtmäßigen Inhaber ausgeführt wurde.

Schritt 3: Antwort implementieren

Der folgende Antwortplan ist möglicherweise für dieses Ergebnis geeignet, kann sich jedoch auch auf Vorgänge auswirken. Prüfen Sie die Informationen, die Sie im Rahmen Ihrer Untersuchung erfasst haben, sorgfältig, um die beste Lösung für die Ergebnisse zu ermitteln.

  1. Rufen Sie im Projekt, in dem die Maßnahme ergriffen wurde, die Verwaltungskonsole auf.
  2. Prüfen Sie, ob der gelöschte Host nicht mehr in der Liste der Backup & DR-Hosts enthalten ist.
  3. Wählen Sie die Option Host hinzufügen aus, um den gelöschten Host wieder hinzuzufügen.

Nächste Schritte