Acceso a credenciales: Error de acceso a CloudDB desde la IP del proxy de anonimización
Organiza tus páginas con colecciones
Guarda y categoriza el contenido según tus preferencias.
En este documento, se describe un tipo de resultado de amenazas en Security Command Center. Los detectores de amenazas generan resultados de amenazas cuando detectan una amenaza potencial en tus recursos de Cloud. Para obtener una lista completa de los resultados de amenazas disponibles, consulta el Índice de resultados de amenazas.
Descripción general
Se produjo un error de acceso en una instancia de base de datos desde una dirección IP de anonimización conocida. Estas direcciones de anonimización son nodos de Tor. Esto podría indicar que un atacante está intentando acceder a tu instancia sin autorización.
Cómo responder
Para responder a este hallazgo, haz lo siguiente:
Paso 1: Revisa los detalles del hallazgo
Abre un resultado de Credential Access: CloudDB Failed login from Anonymizing Proxy IP, como se indica en Revisa los resultados.
En la pestaña Resumen del panel de detalles del hallazgo, revisa la información de las siguientes secciones:
Qué se detectó, especialmente los siguientes campos:
Dirección IP del indicador, la dirección IP de anonimización.
Nombre visible de la base de datos: Es el nombre de la base de datos en la instancia de Cloud SQL PostgreSQL, MySQL o AlloyDB que se vio afectada.
Nombre de usuario de la base de datos: El usuario.
Nombre completo del proyecto: Es el proyecto Google Cloud que contiene la instancia de Cloud SQL.
Paso 2: Investiga los métodos de ataque y respuesta
Revisa la entrada del framework de MITRE ATT&CK para este tipo de resultado: Credential Access.
Para determinar si se necesitan pasos de solución adicionales, combina los resultados de la investigación con la investigación del MITRE.
Paso 3: Implementa tu respuesta
El siguiente plan de respuesta podría ser adecuado para este hallazgo, pero también podría afectar las operaciones.
Evalúa con cuidado la información que recopilas en tu investigación para determinar la mejor manera de resolver los resultados.
Revisa los usuarios que pueden conectarse a la base de datos.
[[["Fácil de comprender","easyToUnderstand","thumb-up"],["Resolvió mi problema","solvedMyProblem","thumb-up"],["Otro","otherUp","thumb-up"]],[["Difícil de entender","hardToUnderstand","thumb-down"],["Información o código de muestra incorrectos","incorrectInformationOrSampleCode","thumb-down"],["Faltan la información o los ejemplos que necesito","missingTheInformationSamplesINeed","thumb-down"],["Problema de traducción","translationIssue","thumb-down"],["Otro","otherDown","thumb-down"]],["Última actualización: 2025-09-05 (UTC)"],[],[],null,["| Premium and Enterprise [service tiers](/security-command-center/docs/service-tiers)\n\nThis document describes a threat finding type in Security Command Center. Threat findings are generated by\n[threat detectors](/security-command-center/docs/concepts-security-sources#threats) when they detect\na potential threat in your cloud resources. For a full list of available threat findings, see [Threat findings index](/security-command-center/docs/threat-findings-index).\n\nOverview\n\nA failed login occurred in a database instance from a known anonymizing IP\naddress. These anonymizing addresses are Tor nodes. This could indicate an\nattacker attempting unauthorized access to your instance.\n\nHow to respond\n\nTo respond to this finding, do the following:\n\nStep 1: Review finding details\n\n1. Open an `Credential Access: CloudDB Failed login from Anonymizing Proxy IP` finding, as directed in [Reviewing findings](/security-command-center/docs/how-to-investigate-threats#reviewing_findings).\n2. On the **Summary** tab of the finding details panel, review the\n information in the following sections:\n\n - **What was detected**, especially the following fields:\n - **Indicator IP address**, the anonymizing ip address.\n - **Database display name**: the name of the database in the Cloud SQL PostgreSQL, MySQL or AlloyDB instance that was affected.\n - **Database user name**: the user.\n - **Project full name**: the Google Cloud project that contains the Cloud SQL instance.\n\nStep 2: Research attack and response methods\n\n1. Review the MITRE ATT\\&CK framework entry for this finding type: [Credential Access](https://attack.mitre.org/techniques/T1110/).\n2. To determine if additional remediation steps are necessary, combine your investigation results with MITRE research.\n\nStep 3: Implement your response\n\n\nThe following response plan might be appropriate for this finding, but might also impact operations.\nCarefully evaluate the information you gather in your investigation to determine the best way to\nresolve findings.\n\n- Review the users allowed to connect to the database.\n\n - For PostgreSQL, see [Create and manage users](/sql/docs/postgres/create-manage-users)\n - For MySQL, see [Manage users with built-in authentication](/sql/docs/mysql/create-manage-users)\n- Consider changing the password for the user.\n\n - For PostgreSQL, see [Set the password for the default user](/sql/docs/postgres/create-manage-users#user-root)\n - For MySQL, see\n [Set the password for the default user](/sql/docs/mysql/create-manage-users#user-root)\n\n - Update the credentials for the clients that connect to the Cloud SQL instance\n\n- Review network access to you instance\n\n - For PostgreSQL, see [Set the password for the default user](/sql/docs/postgres/create-manage-users#user-root)\n - For MySQL, see [Set the password for the default user](/sql/docs/mysql/create-manage-users#user-root)\n\nWhat's next\n\n- Learn [how to work with threat\n findings in Security Command Center](/security-command-center/docs/how-to-investigate-threats).\n- Refer to the [Threat findings index](/security-command-center/docs/threat-findings-index).\n- Learn how to [review a\n finding](/security-command-center/docs/how-to-investigate-threats#reviewing_findings) through the Google Cloud console.\n- Learn about the [services that\n generate threat findings](/security-command-center/docs/concepts-security-sources#threats)."]]