Persistensi: Admin GCE Menambahkan Kunci SSH

Dokumen ini menjelaskan jenis temuan ancaman di Security Command Center. Temuan ancaman dibuat oleh pendeteksi ancaman saat mendeteksi potensi ancaman di resource cloud Anda. Untuk daftar lengkap temuan ancaman yang tersedia, lihat Indeks temuan ancaman.

Ringkasan

Kunci metadata instance Compute Engine ssh-keys diubah pada instance yang dibuat lebih dari tujuh hari yang lalu.

Cara merespons

Rencana respons berikut mungkin sesuai untuk temuan ini, tetapi juga dapat memengaruhi operasi. Evaluasi dengan cermat informasi yang Anda kumpulkan dalam penyelidikan untuk menentukan cara terbaik dalam menyelesaikan temuan.

Untuk menanggapi temuan ini, lakukan hal berikut:

  1. Verifikasi apakah perubahan dilakukan secara sengaja oleh anggota, atau apakah perubahan tersebut diterapkan oleh penyerang untuk memperkenalkan akses baru ke organisasi Anda.
  2. Periksa log menggunakan filter berikut:

    protopayload.resource.labels.instance_id=INSTANCE_ID
    protoPayload.serviceName="compute.googleapis.com"
    (protoPayload.metadata.instanceMetaData.addedMetadataKey : "ssh-keys" OR protoPayload.metadata.instanceMetaData.modifiedMetadataKey : "ssh-keys" )
    logName="organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com%2Factivity
    

    Ganti kode berikut:

    • INSTANCE_ID: gceInstanceId yang tercantum dalam temuan
    • ORGANIZATION_ID: ID organisasi Anda
  3. Peristiwa penelitian yang memicu temuan ini:

Langkah berikutnya