Auswirkung: Google Cloud Backup and DR, Image ablaufen lassen

In diesem Dokument wird ein Typ von Bedrohungsergebnissen in Security Command Center beschrieben. Bedrohungsergebnisse werden von Bedrohungsdetektoren generiert, wenn sie eine potenzielle Bedrohung in Ihren Cloud-Ressourcen erkennen. Eine vollständige Liste der verfügbaren Bedrohungsergebnisse finden Sie im Index der Bedrohungsergebnisse.

Übersicht

Ein potentiell böswilliger Nutzer hat die Löschung eines Sicherungsbilds beantragt.

So reagieren Sie

Gehen Sie folgendermaßen vor, um auf dieses Ergebnis zu reagieren:

Schritt 1: Ergebnisdetails prüfen

  1. Öffnen Sie das Inhibit System Recovery: Google Cloud Backup and DR expire image-Ergebnis, wie unter Ergebnisse prüfen beschrieben. Der Detailbereich für das Ergebnis wird mit dem Tab Zusammenfassung geöffnet.
  2. Sehen Sie sich auf dem Tab Zusammenfassung die Informationen in den folgenden Abschnitten an:
    • Was wurde erkannt?, insbesondere die folgenden Felder:
      • Richtlinienname: Der Name einer einzelnen Richtlinie, die die Sicherungshäufigkeit, den Zeitplan und die Aufbewahrungsdauer definiert.
      • Vorlagenname: Der Name für eine Reihe von Richtlinien, die die Sicherungshäufigkeit, den Zeitplan und die Aufbewahrungsdauer definieren.
      • Profilname: Gibt das Speicherziel für Sicherungen von Anwendungs- und VM-Daten an.
      • Hauptsubjekt: ein Nutzer, der eine Aktion erfolgreich ausgeführt hat
    • Betroffene Ressource
      • Anzeigename der Ressource: Das Projekt, in dem das Sicherungsbild gelöscht wurde
    • Verknüpfte Links, insbesondere die folgenden Felder:
      • MITRE ATT&CK-Methode: Link zur MITRE ATT&CK-Dokumentation
      • Logging-URI: Link zum Öffnen des Log-Explorers

Schritt 2: Angriffs- und Reaktionsmethoden untersuchen

Wenden Sie sich im Feld E-Mail-Adresse des Hauptkontos an den Inhaber des Dienstkontos. Bestätigen Sie, dass die Aktion vom rechtmäßigen Inhaber ausgeführt wurde.

Schritt 3: Antwort implementieren

  1. Rufen Sie im Projekt, in dem die Maßnahme ergriffen wurde, die Verwaltungskonsole auf.
  2. Rufen Sie den Tab Monitor auf und wählen Sie Jobs aus, um den Status des Back-up-Löschjobs zu prüfen.
  3. Wenn ein Löschvorgang nicht autorisiert ist, rufen Sie die IAM-Berechtigungen auf, um Nutzer mit Zugriff auf Sicherungsdaten zu prüfen.

Nächste Schritte