Accès aux identifiants : échec de la connexion à CloudDB depuis l'adresse IP du proxy d'anonymisation
Restez organisé à l'aide des collections
Enregistrez et classez les contenus selon vos préférences.
Ce document décrit un type de résultat de menace dans Security Command Center. Les résultats de menace sont générés par les détecteurs de menaces lorsqu'ils détectent une menace potentielle dans vos ressources cloud. Pour obtenir la liste complète des résultats de menace disponibles, consultez l'index des résultats de menace.
Présentation
Une tentative de connexion à une instance de base de données a échoué depuis une adresse IP d'anonymisation connue. Ces adresses d'anonymisation sont des nœuds Tor. Cela peut indiquer qu'un pirate informatique tente d'accéder à votre instance sans autorisation.
Comment répondre
Pour répondre à ce résultat, procédez comme suit :
Étape 1 : Examiner les détails du résultat
Ouvrez un résultat Credential Access: CloudDB Failed login from Anonymizing Proxy IP, comme indiqué dans la section Examiner les résultats.
Dans l'onglet Récapitulatif du panneau "Détails du résultat", examinez les informations des sections suivantes :
Risque détecté, en particulier les champs suivants :
Adresse IP de l'indicateur : adresse IP anonymisée.
Nom à afficher de la base de données : nom de la base de données dans l'instance Cloud SQL PostgreSQL, MySQL ou AlloyDB concernée.
Nom d'utilisateur de la base de données : l'utilisateur.
Nom complet du projet : projet Google Cloud contenant l'instance Cloud SQL.
Étape 2 : Étudier les méthodes d'attaque et de réponse
Examinez l'entrée du framework MITRE ATT&CK pour ce type de résultat : Accès aux identifiants.
Pour déterminer si d'autres mesures correctives sont nécessaires, combinez vos résultats d'enquête avec la recherche MITRE.
Étape 3 : Mettre en œuvre votre réponse
Le plan de réponse suivant peut être adapté à ce résultat, mais peut également avoir une incidence sur les opérations.
Évaluez soigneusement les informations que vous collectez dans votre enquête pour déterminer la meilleure façon de solutionner les menaces détectées.
Examinez les utilisateurs autorisés à se connecter à la base de données.
Sauf indication contraire, le contenu de cette page est régi par une licence Creative Commons Attribution 4.0, et les échantillons de code sont régis par une licence Apache 2.0. Pour en savoir plus, consultez les Règles du site Google Developers. Java est une marque déposée d'Oracle et/ou de ses sociétés affiliées.
Dernière mise à jour le 2025/09/05 (UTC).
[[["Facile à comprendre","easyToUnderstand","thumb-up"],["J'ai pu résoudre mon problème","solvedMyProblem","thumb-up"],["Autre","otherUp","thumb-up"]],[["Difficile à comprendre","hardToUnderstand","thumb-down"],["Informations ou exemple de code incorrects","incorrectInformationOrSampleCode","thumb-down"],["Il n'y a pas l'information/les exemples dont j'ai besoin","missingTheInformationSamplesINeed","thumb-down"],["Problème de traduction","translationIssue","thumb-down"],["Autre","otherDown","thumb-down"]],["Dernière mise à jour le 2025/09/05 (UTC)."],[],[],null,["| Premium and Enterprise [service tiers](/security-command-center/docs/service-tiers)\n\nThis document describes a threat finding type in Security Command Center. Threat findings are generated by\n[threat detectors](/security-command-center/docs/concepts-security-sources#threats) when they detect\na potential threat in your cloud resources. For a full list of available threat findings, see [Threat findings index](/security-command-center/docs/threat-findings-index).\n\nOverview\n\nA failed login occurred in a database instance from a known anonymizing IP\naddress. These anonymizing addresses are Tor nodes. This could indicate an\nattacker attempting unauthorized access to your instance.\n\nHow to respond\n\nTo respond to this finding, do the following:\n\nStep 1: Review finding details\n\n1. Open an `Credential Access: CloudDB Failed login from Anonymizing Proxy IP` finding, as directed in [Reviewing findings](/security-command-center/docs/how-to-investigate-threats#reviewing_findings).\n2. On the **Summary** tab of the finding details panel, review the\n information in the following sections:\n\n - **What was detected**, especially the following fields:\n - **Indicator IP address**, the anonymizing ip address.\n - **Database display name**: the name of the database in the Cloud SQL PostgreSQL, MySQL or AlloyDB instance that was affected.\n - **Database user name**: the user.\n - **Project full name**: the Google Cloud project that contains the Cloud SQL instance.\n\nStep 2: Research attack and response methods\n\n1. Review the MITRE ATT\\&CK framework entry for this finding type: [Credential Access](https://attack.mitre.org/techniques/T1110/).\n2. To determine if additional remediation steps are necessary, combine your investigation results with MITRE research.\n\nStep 3: Implement your response\n\n\nThe following response plan might be appropriate for this finding, but might also impact operations.\nCarefully evaluate the information you gather in your investigation to determine the best way to\nresolve findings.\n\n- Review the users allowed to connect to the database.\n\n - For PostgreSQL, see [Create and manage users](/sql/docs/postgres/create-manage-users)\n - For MySQL, see [Manage users with built-in authentication](/sql/docs/mysql/create-manage-users)\n- Consider changing the password for the user.\n\n - For PostgreSQL, see [Set the password for the default user](/sql/docs/postgres/create-manage-users#user-root)\n - For MySQL, see\n [Set the password for the default user](/sql/docs/mysql/create-manage-users#user-root)\n\n - Update the credentials for the clients that connect to the Cloud SQL instance\n\n- Review network access to you instance\n\n - For PostgreSQL, see [Set the password for the default user](/sql/docs/postgres/create-manage-users#user-root)\n - For MySQL, see [Set the password for the default user](/sql/docs/mysql/create-manage-users#user-root)\n\nWhat's next\n\n- Learn [how to work with threat\n findings in Security Command Center](/security-command-center/docs/how-to-investigate-threats).\n- Refer to the [Threat findings index](/security-command-center/docs/threat-findings-index).\n- Learn how to [review a\n finding](/security-command-center/docs/how-to-investigate-threats#reviewing_findings) through the Google Cloud console.\n- Learn about the [services that\n generate threat findings](/security-command-center/docs/concepts-security-sources#threats)."]]