הכלי להערכת נקודות חולשה ב- Google Cloud עוזר לכם לגלות נקודות חולשה בתוכנה במשאבים של Google Cloud בלי להתקין סוכנים. סוגי המשאבים שנסרקים תלויים ברמת השירות של Security Command Center, והם כוללים את המשאבים הבאים:
- הפעלת מכונות וירטואליות של Compute Engine
- צמתים באשכולות GKE Standard
- קונטיינרים שפועלים באשכולות GKE Standard ו-GKE Autopilot.
הכלי הערכת נקודות חולשה for Google Cloud פועל על ידי שכפול הדיסקים של מכונת ה-VM, צירוף שלהם למכונת VM מאובטחת אחרת וסריקה שלהם באמצעות SCALIBR. לשיבוט של מופע ה-VM יש את המאפיינים הבאים:
- היא נוצרת באותו אזור כמו המכונה הווירטואלית של המקור.
- הוא נוצר בפרויקט בבעלות Google, ולכן הוא לא מייקר את העלויות.
הבדלים ביכולות בין רמות שירות
היכולות הבאות של הערכת נקודות חולשה ב- Google Cloud משתנות בהתאם לרמת השירות:
- תדירות הסריקה
- אילו ממצאים מועשרים בנתוני הערכה של Mandiant CVE
- הזמן עד שתוצאה מסומנת
INACTIVE
מידע נוסף על ההבדלים האלה זמין במאמר ממצאים שנוצרו על ידי הערכת נקודות חולשה ב- Google Cloud.
מגבלות
כשמזהים את המשאבים שרוצים לסרוק, כדאי להביא בחשבון את הנקודות הבאות:
סוכני השירות של Security Command Center צריכים להיות מסוגלים לפרט את המכונות הווירטואליות של הפרויקט ולשכפל את הדיסקים שלהן לפרויקטים בבעלות Google. חשוב לוודא שהגדרות האבטחה והמדיניות, כמו אילוצי מדיניות ארגונית, לא יפריעו לסוכן השירות לגשת למשאבים האלה ולסרוק אותם.
כפתרון, מומלץ להוסיף את ארגון
google.com, באמצעות מזהה הארגון433637338589, למדיניות של רשימת ההיתרים. דוגמה להוספת הארגון לרשימת ההיתרים:name: organizations/Org-A/policies/compute.storageResourceUseRestrictions spec: rules: – values: allowedValues: - under:organizations/433637338589
מידע נוסף זמין במאמר סקירה כללית של מדיניות הארגון.
כשסורקים מכונות וירטואליות עם דיסקים מתמידים שמוצפנים באמצעות מפתחות הצפנה בניהול הלקוח (CMEK), המפתח צריך להיות מאוחסן באותו אזור שבו מאוחסן הדיסק. זהו המיקום הגלובלי או אותו מיקום גיאוגרפי כמו הדיסק כשמשתמשים במפתחות במספר אזורים.
הערכת נקודות חולשה ב- Google Cloud לא תומכת בסריקת קונטיינרים בצמתים של GKE שמסודרים לשימוש בדיסקים מקומיים של SSD לאחסון זמני. הסורק מסתמך על שיבוט של דיסקים של אחסון מתמיד. מכיוון ש-Compute Engine לא יכול ליצור תמונת מצב של SSD מקומי שמחובר פיזית, לא מתבצע סריקה של תמונות קונטיינרים שמאוחסנות ב-SSD מקומי.
הערכת נקודות חולשה ב- Google Cloud לא תומכת בסריקת דיסקים שמוצפנים באמצעות CMEK ושנמצאים בתוך גבולות של VPC Service Controls.
הערכת פגיעות ב- Google Cloud לא תומכת במכונות VM עם דיסקים מתמידים שמוצפנים באמצעות מפתחות הצפנה באספקת הלקוח (CSEK).
הערכת נקודות חולשה ב Google Cloud סורקת רק מחיצות דיסק מסוג VFAT, EXT2, EXT4, XFS ו-NTFS.
הערכת פגיעות עבור Google Cloud לא כוללת תוויות של אשכולות בממצאים כשסורקים אשכולות GKE.
הערכת הפגיעות ב- Google Cloud לא סורקת מכונות וירטואליות של Confidential Computing וצמתים של Confidential Google Kubernetes Engine.
שיקולים לשדרוג ולשנמוך של מסלולי שירות
כשעוברים בין רמות שירות, היכולות של הערכת נקודות חולשה ב- Google Cloud משתנות לאלה שנתמכות ברמת השירות הפעילה.
הממצאים שנוצרו בהפעלה הקודמת יישארו פעילים למשך הזמן שמוגדר ברמת השירות הקודמת. לדוגמה, כשמבצעים שדרוג לאחור ממסלול פרימיום למסלול רגיל, הממצאים שנוצרו במסלול פרימיום נשארים פעילים למשך 72 שעות (3 ימים). ממצאים חדשים שנוצרו ברמה Standard נשארים פעילים למשך 195 שעות.
לפני שמתחילים
אם הגדרתם גבולות גזרה של VPC Service Controls, תצטרכו ליצור את הכללים הנדרשים לתעבורת נתונים יוצאת ונכנסת.
הרשאות להפעלת הערכת נקודות חולשה עבור Google Cloud
ההרשאות הנדרשות תלויות ברמת ההפעלה של Security Command Center. מידע על ההרשאות שנדרשות להפעלת מסלול פרימיום זמין במאמר הפעלת מסלול פרימיום של Security Command Center בארגון.
הפעלות של מסלול Standard ברמת הארגון
כדי להפעיל את הערכת נקודות חולשה ב- Google Cloud עם הפעלה של רמת Standard ברמת הארגון, אתם צריכים את תפקידי ה-IAM הבאים:
- אדמין של Security Center (
roles/securitycenter.admin) אחד מהתפקידים הבאים:
- Security Admin (
roles/iam.securityAdmin) - אדמין ארגוני (
roles/resourcemanager.organizationAdmin)
- Security Admin (
הפעלות ברמת הפרויקט של מסלול פרימיום או מסלול רגיל
כדי להפעיל את התכונה 'הערכת נקודות חולשה' עבור Google Cloud בפרויקט כש-Security Command Center מופעל ברמת הפרויקט בלבד, צריך את תפקידי ה-IAM הבאים:
- אדמין של Security Center (
roles/securitycenter.admin) - Security Admin (
roles/iam.securityAdmin)
סוכני שירות לסריקת דיסקים
השירות הערכת נקודות חולשה for Google Cloud משתמש בסוכני שירות של Security Command Center כדי לקבל זהות והרשאה לגישה למשאבים Google Cloud .
בהפעלות של Security Command Center ברמת הארגון, התכונה 'הערכת נקודות חולשה' של Google Cloud משתמשת בסוכן השירות הבא:
service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com
בהפעלות של Security Command Center ברמת הפרויקט, התכונה 'הערכת נקודות חולשה' של Google Cloud משתמשת בסוכן השירות הבא:
service-project-PROJECT_NUMBER@security-center-api.iam.gserviceaccount.com
הפעלה או השבתה של הערכת נקודות חולשה עבור Google Cloud
במהדורות Premium ו-Enterprise, האפשרות 'הערכת נקודות חולשה' עבור Google Cloud מופעלת באופן אוטומטי לכל המכונות הווירטואליות, אם אפשר.
במהדורת Standard, צריך להפעיל ידנית את התכונה 'הערכת נקודות חולשה' Google Cloud ברמת הארגון, התיקייה או הפרויקט.
כדי לשנות את ההגדרות של Google Cloud הערכת נקודות חולשה:
במסוף Google Cloud , נכנסים לדף Risk Overview:
בוחרים ארגון שבו רוצים להפעיל את התכונה 'הערכת נקודות חולשה' עבור Google Cloud.
לוחצים על הגדרות.
בקטע Vulnerability Assessment (הערכת נקודות חולשה), לוחצים על Manage settings (ניהול הגדרות).
בכרטיסייה Google Cloud, מפעילים או משביתים את הערכת נקודות החולשה עבור Google Cloud ברמת הארגון, התיקייה או הפרויקט מהעמודה Agentless Vulnerability Assessment. רמות נמוכות יותר יכולות לרשת את הערך מרמות גבוהות יותר.
סריקת דיסקים מוצפנים באמצעות CMEK
כדי לאפשר ל-הערכת נקודות חולשה for Google Cloud לסרוק דיסקים שמוצפנים באמצעות CMEK, צריך להעניק את התפקיד Cloud KMS CryptoKey Encrypter/Decrypter (roles/cloudkms.cryptoKeyEncrypterDecrypter) לסוכני השירות הבאים:
service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com
service-PROJECT_ID@compute-system.iam.gserviceaccount.com
אם יש לכם את סוכן השירות הבא, אתם צריכים להקצות לו את התפקיד:
service-org-ORGANIZATION_ID@ctd-ia-org-sa-prod.iam.gserviceaccount.com
הגדרת הרשאות ברמת המפתח
- עוברים לדף אבטחה > ניהול מפתחות.
- בוחרים את אוסף המפתחות שמכיל את המפתח.
- בוחרים את המפתח.
- בחלונית המידע, לוחצים על הרשאות.
- מזינים את שם סוכן השירות שהזנתם בשדה New principals.
- בתפריט Select a role, בוחרים באפשרות Cloud KMS CryptoKey Encrypter/Decrypter.
- לוחצים על Save.
הגדרת הרשאות למפתחות ברמת הפרויקט
- עוברים אל IAM & Admin > IAM.
- לוחצים על הענקת גישה.
- מזינים את שם סוכן השירות שהזנתם בשדה New principals.
- בתפריט Select a role, בוחרים באפשרות Cloud KMS CryptoKey Encrypter/Decrypter.
כדי שהסריקות יפעלו בצורה תקינה, המפתח צריך להיות באותו אזור שבו נמצא הדיסק.
הערכת נקודות חולשה ב- Google Cloud מנסה לסרוק דיסקים שמוצפנים באמצעות CMEK. אם לא תעניקו את ההרשאות הנדרשות, Google Cloud יפיק את השגיאה הבאה ביומן הביקורת: Cloud KMS error when using key.
ממצאים שנוצרו על ידי הערכת נקודות חולשה עבור Google Cloud
הכלי להערכת נקודות חולשה בשירות Google Cloud יוצר ממצא ב-Security Command Center כשהוא מזהה את הדברים הבאים:
- נקודות חולשה בתוכנה במכונה וירטואלית של Compute Engine.
- נקודות חולשה בתוכנה בצמתים באשכול GKE או בקונטיינרים שפועלים ב-GKE.
נקודות חולשה בקובצי אימג' של קונטיינרים במשאבים הבאים:
- GKE Pods
- שירותי App Engine
- שירותים ומשימות ב-Cloud Run
תדירות הסריקה
תדירות הסריקות משתנה בהתאם לרמת השירות:
| מסלול רגיל | רמות Premium ו-Enterprise |
|---|---|
| פעם בשבוע | בערך כל 12 שעות |
חומרת הממצאים שנוצרו
הכלי הערכת נקודות חולשה for Google Cloud מפרסם ממצאים עם רמות החומרה הבאות, שמשתנות בהתאם לרמת השירות:
| מסלול רגיל | רמות Premium ו-Enterprise |
|---|---|
Critical ממצאים לפי חומרה |
ממצאים ברמת החומרה Critical ו-High |
מחזור החיים של הממצאים
כשכלי הערכת נקודות חולשה ב- Google Cloud יוצר ממצא, הוא נשאר במצב ACTIVE למשך התקופה הבאה של מצב פעיל, שמשתנה בהתאם לרמת השירות:
| מסלול רגיל | רמות Premium ו-Enterprise |
|---|---|
| 195 שעות | 72 שעות (3 ימים) |
אם הכלי הערכת נקודות חולשה for Google Cloud יזהה שוב את הממצא במהלך תקופת הסטטוס הפעיל (בהתאם לרמת השירות), המונה יתאפס והממצא יישאר בסטטוס ACTIVE למשך תקופת הסטטוס הפעיל נוספת.
אם הערכת נקודות חולשה של Google Cloud לא תזהה שוב את הממצא במהלך תקופת הסטטוס הפעיל (בהתאם לרמת השירות), הערכת נקודות חולשה של Google Cloud תגדיר את הממצא כINACTIVE. הכלי הערכת נקודות חולשה for Google Cloud לא יזהה את הממצא בתנאים הבאים:
- התנאי שגרם לממצא תוקן.
- המכונה הווירטואלית מושבתת.
- המכונה הווירטואלית או הפרויקט נמחקו.
מידע נוסף על עדכונים לגבי ממצאים כשמשאב נמחק זמין במאמר סקירה כללית של מחזור החיים של ממצאים.
המידע שזמין בממצאים
הממצאים כוללים את המידע הנפוץ הבא:
- תיאור של נקודת החולשה, כולל המידע הבא:
- חבילת התוכנה שמכילה את הפגיעות והמיקום שלה
- מידע מרשומת ה-CVE המשויכת
- הערכה של חומרת נקודת החולשה מ-Security Command Center
- אם יש, השלבים לפתרון הבעיה, כולל התיקון או השדרוג של הגרסה כדי לטפל בפגיעות
ערכי המאפיינים הבאים:
- כיתה:
Vulnerability - ספק שירותי ענן:
Google Cloud - מקור:
Vulnerability Assessment - קטגוריה: אחד מהערכים הבאים:
Container Image VulnerabilityOS vulnerabilitySoftware vulnerability
- כיתה:
חלק מהממצאים, שמשתנים בהתאם לרמת השירות, מועשרים במידע על ההשפעה של CVE ועל האפשרות לנצל אותו, באמצעות הערכות CVE של Mandiant.
| מסלול רגיל | רמות Premium ו-Enterprise |
|---|---|
| פגיעויות CVE עם חומרה קריטית כוללות מידע על הערכה של Mandiant | CVEs שרמת החומרה שלהם היא Critical או High כוללים מידע על הערכה של Mandiant |
הממצאים שנוצרים ברמות השירות Premium ו-Enterprise כוללים את המידע הבא:
- ציון חשיפה להתקפות שעוזר לכם לקבוע סדר עדיפויות לתיקון.
- המחשה חזותית של הנתיב שבו תוקף עשוי ללכת כדי להגיע למשאבים בעלי ערך גבוה שנחשפים על ידי נקודת החולשה.
ממצאים לגבי נקודות חולשה בתוכנה שזוהו
הממצאים לגבי נקודות חולשה בתוכנה שזוהו מכילים את המידע הנוסף הבא:
- השם המלא של המשאב של מכונת ה-VM או של אשכול ה-GKE שהושפעו מהבעיה.
מידע על האובייקט המושפע כשהממצא קשור לעומס עבודה ב-GKE, למשל:
CronJobDaemonSetDeploymentJobPodReplicationControllerReplicaSetStatefulSet
מכיוון שהערכת נקודות חולשה ב- Google Cloud יכולה לזהות את אותה נקודת חולשה בכמה קונטיינרים, הערכת נקודות חולשה ב- Google Cloud מצטברת ברמת עומס העבודה של GKE או ברמת ה-Pod. יכול להיות שתראו כמה ערכים בשדה אחד בממצא, למשל בשדה files.elem.path.
ממצאים לגבי נקודות חולשה שזוהו בקובץ אימג' של קונטיינר
הממצאים לגבי נקודות חולשה שזוהו בקובצי אימג' של קונטיינרים כוללים את המידע הנוסף הבא:
- השם המלא של המשאב של קובץ אימג' של קונטיינר
- אם התמונה הפגיעה פועלת באחד מהשירותים הבאים, הממצא כולל ספירה של משאבי זמן הריצה המושפעים:
- GKE Pod
- App Engine
- שירות וגרסה ב-Cloud Run
- משימה והפעלה ב-Cloud Run
שמירת הממצאים
מידע על משך הזמן לשמירת הממצאים מופיע במאמר בנושא שמירת נתונים של ממצאים.
מיקום החבילה
מיקום הקובץ של נקודת חולשה בממצא מתייחס לקובצי המטא-נתונים של הבינארי או של החבילה. המידע הזה תלוי בכלי לחילוץ SCALIBR שמשמש את Google Cloud לבדיקת חולשות. במקרה של נקודות חולשה שזוהו על ידי הכלי הערכת נקודות חולשה for Google Cloudבקונטיינר, זהו הנתיב בתוך הקונטיינר.
בטבלה הבאה מוצגות דוגמאות למיקומי פגיעות עבור כלי חילוץ שונים של SCALIBR.
| SCALIBR extractor | מיקום החבילה |
|---|---|
חבילת Debian (dpkg) |
/var/lib/dpkg/status |
| עוברים לבינארי | /usr/bin/google_osconfig_agent |
| ארכיון Java | /opt/datadog-agent/embedded/lib/python3.9/site-packages/org.jpype.jar |
| PHP | /var/www/html/vkumark/backend_api/composer.lock |
| Python | /usr/lib/google-cloud-sdk/platform/bundledpythonunix/lib/python3.11/site-packages/cryptography-42.0.5.dist-info/METADATA |
| Ruby | /usr/lib/ruby/gems/2.7.0/specifications/default/benchmark-0.1.0.gemspec |
בדיקת הממצאים במסוף
אפשר לראות את הממצאים של הערכת נקודות חולשה Google Cloud במסוף Google Cloud . לפני שמתחילים, חשוב לוודא שיש לכם את התפקידים המתאימים.
כדי לבדוק את הממצאים Google Cloud של הערכת נקודות חולשה במסוף Google Cloud , פועלים לפי השלבים הבאים:
-
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
- בוחרים את Google Cloud הפרויקט או הארגון.
- בקטע מסננים מהירים, בקטע המשנה השם המוצג של המקור, בוחרים באפשרות הערכת נקודות חולשה. תוצאות השאילתה של הממצאים מתעדכנות כך שיוצגו רק הממצאים מהמקור הזה.
- כדי לראות את הפרטים של ממצא ספציפי, לוחצים על שם הממצא בעמודה Category (קטגוריה). חלונית הפרטים של הממצא נפתחת ומוצגת בה הכרטיסייה סיכום.
- בכרטיסייה סיכום, בודקים את פרטי הממצא, כולל מידע על מה שזוהה, על המשאב שהושפע ועל השלבים שאפשר לבצע כדי לתקן את הממצא – אם הם זמינים.
- אופציונלי: כדי לראות את הגדרת ה-JSON המלאה של הממצא, לוחצים על הכרטיסייה JSON.