Verifica che Event Threat Detection funzioni attivando intenzionalmente il rilevatore di concessione anomala di IAM e controllando i risultati.
Event Threat Detection è un servizio integrato che monitora i flussi di logging di Cloud Logging e Google Workspace della tua organizzazione e rileva le minacce in tempo quasi reale. Per saperne di più, consulta la panoramica di Event Threat Detection.
Prima di iniziare
Per visualizzare i risultati di Event Threat Detection, il servizio deve essere abilitato nelle impostazioni dei servizi di Security Command Center Services.
Per completare questa guida, devi disporre di un ruolo Identity and Access Management (IAM) con l'autorizzazione resourcemanager.projects.setIamPolicy, ad esempio il ruolo Amministratore IAM progetto.
Verifica di Event Threat Detection
Per testare Event Threat Detection, crea un utente di test, concedi le autorizzazioni e poi visualizza il risultato nella Google Cloud console e in Cloud Logging.
Passaggio 1: crea un utente di test
Per attivare il rilevatore, devi avere un utente di test con un indirizzo email gmail.com. Puoi creare un account gmail.com e poi concedergli l'accesso al progetto in cui vuoi eseguire il test. Assicurati che questo account gmail.com non abbia già autorizzazioni IAM nel progetto in cui stai eseguendo il test.
Passaggio 2: attiva il rilevatore di concessione anomala di IAM
Attiva il rilevatore di concessione anomala di IAM invitando l'indirizzo email gmail.com al ruolo Proprietario progetto.
- Vai alla pagina IAM e amministrazione nella
Google Cloud console.
Vai alla pagina IAM e amministrazione - Nella pagina IAM e amministrazione, fai clic su Aggiungi.
- Nella finestra Aggiungi entità, in Nuove entità, inserisci l'indirizzo gmail.com dell'utente di test.
- In Seleziona un ruolo, seleziona Progetto > Proprietario.
- Fai clic su Salva.
Poi, verifica che il rilevatore di concessione anomala di IAM abbia scritto un risultato.
Passaggio 3: visualizza il risultato in Security Command Center
Per visualizzare il risultato di Event Threat Detection in Security Command Center:
Vai alla pagina Risultati di Security Command Center nella Google Cloud console.
Nella sezione Categoria del riquadro Filtri rapidi, seleziona Persistenza: concessione anomala di IAM. Se necessario, fai clic su Visualizza altro per trovarlo. Il riquadro Risultati della query sui risultati viene aggiornato per mostrare solo la categoria di risultati selezionata.
Per ordinare l'elenco nel riquadro Risultati della query sui risultati, fai clic sull'intestazione della colonna Ora evento in modo che il risultato più recente venga visualizzato per primo.
Nel riquadro Risultati della query sui risultati, visualizza i dettagli del risultato facendo clic su Persistenza: concessione anomala di IAM nella colonna Categoria. Si apre il riquadro dei dettagli del risultato e viene visualizzata la scheda Riepilogo.
Controlla il valore nella riga Indirizzo email principale. Dovrebbe essere l'indirizzo email gmail.com di test a cui hai concesso la proprietà.
Se non viene visualizzato un risultato che corrisponde al tuo account gmail.com di test, verifica le impostazioni di Event Threat Detection.
Passaggio 4: visualizza il risultato in Cloud Logging
Se hai abilitato la registrazione dei risultati in Cloud Logging, puoi visualizzarli lì. La visualizzazione dei risultati di logging in Cloud Logging è disponibile solo se attivi il livello Premium di Security Command Center a livello di organizzazione.
Vai a Esplora log nella Google Cloud console.
Seleziona il Google Cloud progetto in cui stai archiviando i log di Event Threat Detection.
Utilizza il riquadro Query per creare la query in uno dei seguenti modi:
- Nell'elenco Tutte le risorse, procedi nel seguente modo:
- Seleziona Rilevatore di minacce per visualizzare un elenco di tutti i rilevatori.
- In NOME_RILEVATORE, seleziona iam_anomalous_grant.
- Fai clic su Applica. La tabella Risultati della query viene aggiornata con i log selezionati.
Inserisci la seguente query nell'editor di query e fai clic Esegui query:
resource.type="threat_detector"
La tabella Risultati della query viene aggiornata con i log selezionati.
- Nell'elenco Tutte le risorse, procedi nel seguente modo:
Per visualizzare un log, fai clic su una riga della tabella e poi su Espandi campi nidificati.
Se non vedi un risultato per la regola di concessione anomala di IAM, verifica le impostazioni di Event Threat Detection.
Libera spazio
Al termine dei test, rimuovi l'utente di test dal progetto.
- Vai alla pagina IAM e amministrazione nella
Google Cloud console.
Vai alla pagina IAM e amministrazione - Accanto all'indirizzo gmail.com dell'utente di test, fai clic su Modifica.
- Nel riquadro Modifica autorizzazioni visualizzato, fai clic su Elimina per tutti i ruoli concessi all'utente di test.
- Fai clic su Salva.
Passaggi successivi
- Scopri di più su come utilizzare Event Threat Detection .
- Leggi una panoramica di alto livello di concetti di Event Threat Detection.
- Scopri come esaminare e sviluppare piani di risposta alle minacce.