Google Cloud 推出 Sensitive Actions Service 预览版
Google Cloud 宣布推出 Sensitive Actions Service 预览版,这是一项高级安全功能,旨在识别云上潜在的恶意行为。该服务能够检测在 Google Cloud Platform (GCP) 组织中可能由恶意行为者执行的有害操作。
功能概述
当 Sensitive Actions Service 检测到潜在有害操作时,它会生成一个发现项(finding)和日志条目。这些发现项被分类为观察项,并可在 Security Command Center 仪表板上查看。服务的检测范围包括:
- 移除组织级别的计费管理员 IAM 角色
- 同一主体在一天内创建或删除大量实例
每个发现项的显示名称均以 MITRE ATT&CK 战术开头,例如:
- "Persistence: Project SSH Key Added"
- "Impact: Many Instances Created"
背景与设计理念
Google Cloud 高级产品经理 Timothy Peacock 和软件工程师 Rosemary McCloskey 表示,Google Cloud 采用共享命运模型(Shared Fate Model),与客户合作以实现更强的安全成果。该模型是共享责任模型的演进,旨在通过持续互动而非简单的清单检查来更好地保护部署。模型包括:
- 默认安全配置
- 安全蓝图和策略层次结构
- 高级安全功能的持续可用性
Google Cloud 开发者媒体负责人 Forrest Brazeal 在推文中提到,Sensitive Actions Service 是一项低调但非常有价值的发布,它默认开启,能够检测账户中具有高“可疑性”的操作。
服务特点与限制
- 默认开启:为确保攻击者无法禁用保护或隐藏日志,Sensitive Actions Service 默认启用。
- 隐私控制:如果客户在日志管道中应用了某些隐私控制或策略限制,日志将不会被该服务分析。
- 无法确定合法性:该服务检测到的操作在大多数情况下并非威胁,因为它们是合法用户出于合法目的执行的,但服务无法最终确定其合法性。
- 适用范围:目前该服务仅在 Security Command Center Premium Tier 中提供预览版,且无法被禁用。此外,它无法在由 Assured Workloads 保护的环境中检测敏感操作。
后续步骤
Google Cloud 还发布了一份文档,指导如何调查和制定威胁响应计划,以帮助客户更好地应对潜在风险。
**粗体** _斜体_ [链接](http://example.com) `代码` - 列表 > 引用。你还可以使用@来通知其他用户。