谷歌云推出敏感操作功能,提升高级账户安全性

Google Cloud 推出 Sensitive Actions Service 预览版

Google Cloud 宣布推出 Sensitive Actions Service 预览版,这是一项高级安全功能,旨在识别云上潜在的恶意行为。该服务能够检测在 Google Cloud Platform (GCP) 组织中可能由恶意行为者执行的有害操作。

功能概述

当 Sensitive Actions Service 检测到潜在有害操作时,它会生成一个发现项(finding)和日志条目。这些发现项被分类为观察项,并可在 Security Command Center 仪表板上查看。服务的检测范围包括:

  • 移除组织级别的计费管理员 IAM 角色
  • 同一主体在一天内创建或删除大量实例

每个发现项的显示名称均以 MITRE ATT&CK 战术开头,例如:

  • "Persistence: Project SSH Key Added"
  • "Impact: Many Instances Created"

背景与设计理念

Google Cloud 高级产品经理 Timothy Peacock 和软件工程师 Rosemary McCloskey 表示,Google Cloud 采用共享命运模型(Shared Fate Model),与客户合作以实现更强的安全成果。该模型是共享责任模型的演进,旨在通过持续互动而非简单的清单检查来更好地保护部署。模型包括:

  • 默认安全配置
  • 安全蓝图和策略层次结构
  • 高级安全功能的持续可用性

Google Cloud 开发者媒体负责人 Forrest Brazeal 在推文中提到,Sensitive Actions Service 是一项低调但非常有价值的发布,它默认开启,能够检测账户中具有高“可疑性”的操作。

服务特点与限制

  • 默认开启:为确保攻击者无法禁用保护或隐藏日志,Sensitive Actions Service 默认启用。
  • 隐私控制:如果客户在日志管道中应用了某些隐私控制或策略限制,日志将不会被该服务分析。
  • 无法确定合法性:该服务检测到的操作在大多数情况下并非威胁,因为它们是合法用户出于合法目的执行的,但服务无法最终确定其合法性。
  • 适用范围:目前该服务仅在 Security Command Center Premium Tier 中提供预览版,且无法被禁用。此外,它无法在由 Assured Workloads 保护的环境中检测敏感操作。

后续步骤

Google Cloud 还发布了一份文档,指导如何调查和制定威胁响应计划,以帮助客户更好地应对潜在风险。

阅读 26
0 条评论