Escalation dei privilegi: gruppo con privilegi aperto al pubblico

Questo documento descrive un tipo di risultato di minaccia in Security Command Center. I risultati delle minacce vengono generati dai rilevatori di minacce quando rilevano una potenziale minaccia nelle tue risorse cloud. Per un elenco completo dei risultati relativi alle minacce disponibili, consulta l'Indice dei risultati relativi alle minacce.

Panoramica

Questo risultato non è disponibile per le attivazioni a livello di progetto.

Un gruppo Google con privilegi (un gruppo a cui sono stati concessi ruoli o autorizzazioni sensibili) è stato reso accessibile al pubblico.

Come rispondere

Per rispondere a questo risultato:

Passaggio 1: esamina i dettagli del risultato

  1. Apri un Privilege Escalation: Privileged Group Opened To Public risultato come indicato in Revisione dei risultati. Il riquadro dei dettagli del risultato si apre nella scheda Riepilogo.

  2. Nella scheda Riepilogo, esamina le informazioni nelle seguenti sezioni:

    • Che cosa è stato rilevato, in particolare i seguenti campi:
      • Email principale: l'account che ha apportato le modifiche, che potrebbe essere compromesso.
    • Risorsa interessata
    • Link correlati, in particolare i seguenti campi:
      • URI Cloud Logging: link alle voci di log.
      • Metodo MITRE ATT&CK: link alla documentazione MITRE ATT&CK.
      • Risultati correlati: link a eventuali risultati correlati.
    1. Fai clic sulla scheda JSON.
    2. Nel JSON, prendi nota dei seguenti campi.
    • groupName: il gruppo Google in cui sono state apportate le modifiche
    • sensitiveRoles: i ruoli sensibili associati a questo gruppo
    • whoCanJoin: l'impostazione di unione del gruppo

Passaggio 2: rivedi le impostazioni di accesso al gruppo

  1. Vai alla Console di amministrazione per Google Gruppi. Per accedere alla console, devi essere un amministratore di Google Workspace.

    Vai alla Console di amministrazione

  2. Nel riquadro di navigazione, fai clic su Directory e poi seleziona Gruppi.

  3. Fai clic sul nome del gruppo che vuoi esaminare.

  4. Fai clic su Impostazioni di accesso e poi, in Chi può iscriversi al gruppo, controlla l'impostazione di iscrizione del gruppo.

  5. Nel menu a discesa, se necessario, modifica l'impostazione di partecipazione.

Passaggio 3: controlla i log

  1. Nella scheda Riepilogo del riquadro dei dettagli del problema, fai clic sul link URI Cloud Logging per aprire Esplora log.
  2. Se necessario, seleziona il progetto.

  3. Nella pagina visualizzata, controlla i log delle modifiche alle impostazioni di Google Gruppi utilizzando i seguenti filtri:

    • protoPayload.methodName="google.admin.AdminService.changeGroupSetting"
    • protoPayload.authenticationInfo.principalEmail="principalEmail"

Passaggio 4: ricerca di metodi di attacco e risposta

  1. Esamina la voce del framework MITRE ATT&CK per questo tipo di risultato: Account validi.
  2. Per determinare se sono necessari ulteriori passaggi di correzione, combina i risultati dell'indagine con la ricerca MITRE.

Passaggi successivi