Ce document décrit un type de résultat de menace dans Security Command Center. Les résultats de menace sont générés par les détecteurs de menaces lorsqu'ils détectent une menace potentielle dans vos ressources cloud. Pour obtenir la liste complète des résultats de menace disponibles, consultez l'index des résultats de menace.
Présentation
Une personne a supprimé manuellement une demande de signature de certificat (CSR). Les CSR sont automatiquement supprimées par un contrôleur de collecte des déchets, mais les acteurs malveillants peuvent les supprimer manuellement pour éviter d'être détectés. Si la CSR supprimée concernait un certificat approuvé et émis, l'acteur potentiellement malveillant dispose désormais d'une méthode d'authentification supplémentaire pour accéder au cluster. Les autorisations associées au certificat varient en fonction du sujet qu'il inclut, mais peuvent être très privilégiées. Kubernetes n'accepte pas la révocation de certificats. Pour en savoir plus, consultez le message du journal associé à cette alerte.
Event Threat Detection est la source de ce résultat.
Comment répondre
Le plan de réponse suivant peut être adapté à ce résultat, mais peut également avoir une incidence sur les opérations. Évaluez soigneusement les informations que vous collectez dans votre enquête pour déterminer la meilleure façon de solutionner les menaces détectées.
Pour répondre à ce résultat, procédez comme suit :
- Examinez les journaux d'audit dans Cloud Logging et les alertes supplémentaires pour les autres événements liés à cette requête de signature de certificat (CSR) afin de déterminer si la requête a été
approved
et si la création de la requête était une activité attendue de la part du compte principal. - Déterminez s'il existe d'autres signes d'activité malveillante de la part du compte principal dans les journaux d'audit de Cloud Logging. Exemple :
- Le compte principal qui a supprimé la CSR est-il différent de celui qui l'a créée ou approuvée ?
- Le compte principal a-t-il essayé de demander, de créer, d'approuver ou de supprimer d'autres CSR ?
- Si l'approbation d'une requête de signature de certificat n'était pas attendue ou si celle-ci est considérée comme malveillante, une rotation des identifiants du cluster est nécessaire pour invalider le certificat. Reportez-vous aux instructions pour effectuer une rotation des identifiants de cluster.
Étapes suivantes
- Découvrez comment travailler avec les résultats de détection des menaces dans Security Command Center.
- Consultez l'index des résultats sur les menaces.
- Découvrez comment examiner un résultat dans la console Google Cloud .
- En savoir plus sur les services qui génèrent des résultats de détection des menaces