【東東老師 X 思想科技】 Security Command Center 懶人包- Enterprise 版本

上一篇東東老師為大家介紹了 Standard Premium 版本,若企業處於一個多雲的環境下,就會需要更高等級的 Enterprise 版本。這些功能就像是一個個獨立的工具,沒有很好地整合在一起工作。而 SCC Enterprise 打破分隔的資安工具、團隊和數據孤島,把雲端的安全性,和整體企業的安全性連接在一起,除了使用 Google 自己的資安技術,還結合 Mandiant 的專業知識,可以幫公司把原本分散的安全工具、團隊和資料整合起來,更快地發現重要的安全問題,也能讓公司更容易管理多個雲端系統的安全性。

除了 Standard 和 Premium 版本提供的功能,再加上以下功能:

1. 危險組合 (Toxic Combination) 偵測

危險 (或稱毒性) 組合指的是,是一堆安全漏洞湊在一起,變成了一條讓駭客可能入侵的路徑,讓他們有機會進入你的資料或系統。這些安全漏洞可能是你設定錯誤,或是某個軟體本身就有問題。它們各自可能不太嚴重,但是幾個湊在一起的話,就變得很危險了。

SCC 有所謂的風險引擎 (Risk Engine) 系統會幫你檢查這些危險組合,它會模擬駭客的入侵路徑,看看哪裡有問題。找到問題後,它會發出警報,告訴你這個「危險組合」有多危險,甚至畫成圖讓你了解駭客是如何入侵進來的。

Google Cloud Security Command Center - 針對危險組合的攻擊路徑視覺化
針對危險組合的攻擊路徑視覺化
資料來源:GCP 官網

2. 多雲支援

你可以把 SCC 連接到其他雲端供應商 (例如 AWS),用來偵測那裡的威脅、漏洞和錯誤設定。此外,你也可以透過攻擊暴露分數和攻擊路徑,來評估他們遭受攻擊的風險。

3. SIEM (Security Information and Event Management)

由 Google SecOps (Google Security Operations;舊稱 Chronicle) 提供支援,它可以幫企業收集、分析和搜尋大量的安全和網路資料,像是一個厲害的安全管家。主要功能包含:

(1) 收集各種安全資料

不管是從公司內部網路、其他安全系統,或是甚至 Office 365、Azure AD 的服務,它都能收集到資料。

(2) 分析資料

你可以用一個簡單的網頁來分析安全資料,很多功能還可以用程式來操作,讓你在看到可能的威脅時,能夠弄清楚這是什麼、它在做什麼、重要程度和該如何處理。

(3) 搜尋功能

你可以很方便地查看過去幾個月甚至更久的安全資料,例如你想知道公司裡誰訪問過某個網站,或者某台電腦有沒有被駭,都可以很快查到。

(4) 自動偵測

你可以設定一些規則,讓它自動幫你找出可能的安全問題,然後通知你。

(5) 從各種視角 (View) 看問題

比如從資產、IP 位址、網域名稱或使用者等角度,幫你更全面地了解情況。

(6) 整合 VirusTotal

如果你想進一步查某個可疑的東西,還可以直接連到 VirusTotal 去查。

Google Cloud Security Command Center - Security Command Center SIEM
Security Command Center SIEM
資料來源:GCP 社群論壇

4. SOAR (Security Orchestration, Automation and Response)

Google SOAR 原名為 Siemplify,是以色列的資安公司,在 2022 年被 Google 買下,整合到 Google SecOps 的功能當中,能夠幫助企業能夠即時偵測、調查和回應安全威脅,並整合 Google 的機器學習功能來自動化和簡化資安的工作流程。

SOAR 從各種來源收集資料,例如網路設備、端點 Agent 和威脅情報來源,使用這些資料來識別潛在的安全事件並啟動因應的操作,並且與 SIEM、威脅情報平台和漏洞掃描器整合,提供全面的資安解決方案。

SOAR 提供直覺的使用者介面,讓你可以調查安全事件、建立工作流程並自動執行回應操作,而不需要寫程式。也因為自動回應的功能,減少偵測和回應安全威脅所需花費的時間,進而降低資料外洩的風險。

Google Cloud Security Command Center - Security Command Center SOAR
Security Command Center SOAR
截圖自 GCP Demo 影片 

5. CIEM (Cloud Infrastructure Entitlement Management)

CIEM 可以幫你管理誰能用什麼資源,重點是它可以跨不同的公有雲 (AWS 和 Azure),它還可以幫你找出設定錯誤的地方,避免造成安全漏洞,詳細功能包含:

(1) 偵測 GCP 和 AWS 上的權限設定中,疑似錯誤的地方。

(2) IAM recommender 可以告訴你每個用戶或應用程式被授予什麼權限,包含使用 Azure ID 和 Otka 登入的用戶。

(3) 教你修正錯誤的設定,例如把多餘的權限收回。

(4) 幫你管理每個 Case,透過 SecOps Console 來追蹤修復的進度。

因為很多安全問題都是因為權限設定錯誤造成的,例如有人有太多權限、有人的帳號長期沒在使用但還留著權限,或是沒有定期更換 Service Account Key,或是沒有多因素驗證 (MFA)。CIEM 會發現這些問題,然後呈現在 Risk Overview 頁面上,讓你看到具體的問題,以及解決方法。

6. 整合 Mandiant Hunt

Mandiant Hunt 可以提供隨需的專家知識,成為內部安全運營團隊的延伸,它讓數百名精英等級的分析師和研究人員隨時待命,主動尋找那些逃避傳統機制的隱藏威脅。

7. 案例管理和劇本功能

能夠對漏洞、錯誤配置和威脅進行分析並將其分配給案例 (Case),讓分析師進行調查,並附加到開箱即用的手冊 (Playbook) 中以進行預防和補救。

8. 整合 AWS 記錄

除了 GCP 本身的 Log,也能收集 AWS CloudTrail audit logs、Syslog、Auth logs 和 GuardDuty events。

9. 整合 Google Cloud Marketplace 上的工具和服務

例如 Siemplify、VirusTotal 和 Jira 等等。

10. Gemini 支援

Google SecOps 的 Gemini 支援自然語言搜尋和案例調查的摘要資訊。

11. DSPM (Data security posture management;資料安全態勢管理)

能夠查找、分類和管理雲端環境中的敏感數據。

12. AI 工作負載威脅偵測 (AI Workload Findings)

當你在 Vertex AI 開發 AI 的應用時,能夠持續監控 Vertex AI 的環境設定是否違反安全性策略。包含:

(1) Vertex AI Workbench Notebook 允許外部 IP 存取

(2) Workbench 主機允許檔案下載

(3) Vertex AI 主機的存取權限更改

Google Cloud Security Command Center - Security Command Center AI Workload Findings
Security Command Center AI Workload Findings
資料來源:GCP 官網

13. 開發階段安全 (Shift-Left)

此功能包括 Assured Open Source Software 的進階版,這個服務可以幫你提高程式碼的安全性,因為它讓你用的是 Google 自己的開發團隊在用的開源套件。你可以找到熱門的 Java 和 Python套件,包含 TensorFlow、Pandas 和 Scikit-learn 等。並且下載時都帶有 Google 的認證,確認都是從可信任的來源取得的,甚至帶有 Google 的數位簽名,確認套件沒有被人動過手腳。

這裡總結 Enterprise 版本的獨特優勢:

一、多雲保護

除了 GCP,也保護 AWS 和 Azure,對大企業而言,簡化多雲的資安管控。

二、AI 驅動

在生成式 AI 的輔助之下,讓不管是專家還是新手都能更容易地處理雲安全問題。從發現問題、理解複雜的安全問題,到調查和引導修復,AI 技術都能幫上忙。 

三、威脅檢測和回應

  • 數字孿生模型,理解雲環境並模擬攻擊者行為。
  • 危險組合檢測,動態發現可能導致高風險暴露的危險組合
  • Mandiant Hunt,可以提供專家知識,主動尋找威脅。

四、全面雲原生應用保護平台(CNAPP)

作為一個完整的 CNAPP,SCC Enterprise 版本提供了全面的安全功能,包括檢測、調查、案例管理、態勢管理等。它還包括 SIEM、SOAR 和 CIEM 功能,以及強大的合規性支持,確保了企業的雲端環境在各個方面都得到了充分的保護。

文章轉載自《東東GCP 教學》網站

由專業團隊提供的全面技術學習與支援

歡迎您與我們聯絡
我們會協助您取得最佳解決方案!

歡迎您與我們聯絡
我們會協助您取得最佳解決方案!

思想科技 Master Concept
微信公众号:Master_Concept