在上一篇文章中,我們深入探討了 Google Cloud Platform 的 Security Command Center (SCC) 的 Standard 版本。接下來要跟著東東老師的步伐一起探索 SCC 的 Premium 版本。這個版本不僅包含了 Standard 版本的所有功能,還提供了更強大的工具來應對複雜的安全挑戰。從攻擊路徑模擬到高級威脅檢測,Premium 版本為企業提供了全方位的安全保障。無論您是希望加強容器安全、優化政策管理,還是尋求更全面的合規性支持,SCC Premium 都能滿足您的需求。讓我們一同揭開 SCC Premium 的神秘面紗,了解它如何為您的雲端環境提供更全面、更深入的保護!
1. Attack Path Simulations 攻擊路徑模擬
SCC 會針對 GCP 環境進行攻擊路徑模擬,以找出所有可能的攻擊路徑,並計算攻擊暴露分數。首先它會根據你的 GCP 環境自動生成一個模型,以圖形方式呈現。接下來開始模擬攻擊,最多每天運做 4 次 (每 6 小時 1 次),若組織規模增大,模擬時間會變成,但至少每天運行一次。
根據模擬攻擊的結果,會針對 GCP 資源和相關問題分配一個攻擊暴露分數,並視覺化潛在攻擊的路徑。可以幫助企業發現安全漏洞,並採取相關措施來加強防禦。

資料來源: GCP 官網
2. 根據 Mandiant 的評估結果優先處理最重要的漏洞
Mandiant 會評估系統中的安全漏洞,並建議最需要先修復的問題。你會在 SCC 中看到 「Top CVE findings」 區塊,依照漏洞被利用的機率和損害來排序。你可以在 Findings 用 CVE 編號來查詢相關漏洞。
3. 事件威脅偵測 Event Threat Detection
Event Threat Detection 可以比對 Cloud Logging 裡的 Log 和 Google 所開發的已知的危害指標(Indicators Of Compromise;簡稱 IoC),比對完會提供發現到的威脅,例如惡意軟體、加密貨幣挖礦和資料外洩,完整的威脅可以參考 Event Threat Detection rules。如果你在 Organization Level 啟用 SCC,它也可以監控 Google Workspace 的 Log,追蹤使用者登入網域的情況,還有在 GWS 管理控制台操作的記錄。
當偵測到威脅時,它會將結果寫入 SCC 和 Cloud Logging,就代表你可以把 Log 匯出到其他地方,再做進一步的處理。你也可以參考這篇文章,建立自訂的威脅偵測器。

截圖自 GCP Demo 影片
4. 容器威脅偵測 Container Threat Detection
Container Threat Detection 會收集在一個容器裡面,核心和執行中的 bash 腳本的底層行為。當系統偵測到可疑事件時,首先它把事件資訊和容器的身份,透過 DaemonSet 程式傳給偵測服務來分析。
只要你開啟此功能,系統就會自動設定好收集事件資料。偵測服務會分析這些事件,判斷是否有可疑的跡象。對於執行的 bash 腳本,系統還會用自然語言處理 (NLP) 的方法來分析內容,看看有沒有惡意程式碼。如果偵測服務發現了可疑事件,就會在 SCC 記錄一筆 Finding,你也可以選擇把記錄傳到 Cloud Logging。

截圖自 GCP Demo 影片
5. 政策智慧 Policy Intelligence
很多大企業在 GCP 上會設定大量政策來管理資源的存取,政策智慧可以幫你了解和管理政策,讓你可以改善安全性的設定。你可以分析存取權限例如:
- 誰可以使用這個 Service Accont?
- 某個使用者,在 BigQuery 的某個 Dataset,有哪些角色和權限?
- 某個使用者,可以讀取哪些 Dataset?
另外它也可以分析機構政策 (目前為預覽版本),你可以用來建立查詢語法,設定一些條件,來找到你想要了解的政策,例如你想知道你的組織中有哪些政策會限制虛擬機器建立,你可以建立一個查詢語法,來查找所有符合這個條件的政策,無論是 Google 預設的還是你的組織自己設定的。另外它還能解決存取上的問題,就像是一個偵探,可以幫你查到為什麼某人可以或不可以存取某個資源。
你只要告訴它「誰」要對「什麼服務」進行「讀取或修改」,它就會告訴你「他」能不能做到、為什麼、是由哪些規則造成的。幫助你快速了解問題,並且提供你改善的建議。

截圖自 GCP Console
6. 查詢 GCP 上的資源
雲端資產清單 (Cloud Asset Inventory) 可以讓你管理和追蹤 GCP 所有資源,還能保存 35 天的歷史記錄。而在 SCC 中,你不需要把資料匯出到 BigQuery,就可以直接下語法來查詢。
7. 虛擬機器威脅偵測 Virtual Machine Threat Detection
Virtual Machine Threat Detection 主要是用來監測虛擬機裡面是不是有惡意的程式在運作,就像是有個警衛在外面觀察你的主機,但不會打擾主機運作。它會定期檢查以下三種威脅:
(1) 挖礦軟體
分析在虛擬機上運行的軟體資訊,包括應用程式名稱、每個程序的 CPU 使用率、記憶體分頁的雜湊值 (Hash Value)、CPU 硬體效能計數器,以及已執行機器代碼的資訊。它會比對這些資訊是否感覺像是在挖礦,如果找到符合的,它會判定與偵測到的特徵相關的程序,並在發現中包含該程序的資訊。
(2) 核心級別的惡意程式
檢查 VM 的作業系統,找到記憶體中的核程式碼、唯讀資料和其他核心資料結構,使用核心原本的雜湊值來比對,確認它們是否被篡改。
(3) 惡意軟體
首先針對主機建立短期 Clone,然後掃描這些 Clone,過程中不會影響主機運作,接著分析主機上可執行的檔案,看看是否有文件符合已知的惡意軟體特徵。如果有任何發現了,會生成報告告訴你該文件的資訊和檢測到的惡意軟體特徵。
8. Security Health Analytics
除了 Standard 提到的功能,還包含了:
(1) 對於 Security Health Analytics 所有的偵測器,進行定期的掃描。
(2) 依照業界公認的標準,檢查目前環境是否符合這些標準。
(3) 合規性監控,系統會檢查你是否遵守重要的規則。
(4) 自訂模組支援,你可以建立自己的偵測器。
在 SCC 的 Compliance View,可以看到所有各種產業規範的合規程度,你也可以將檢查結果匯出,做為有公信力的合規報告。關於支援的安全標準清單,可以查詢這份文件。

截圖自 GCP Console
9. Web Security Scanner
除了包含所有 SCC Standard 版本的功能之外,還有支援 OWASP Top 10 的偵測器,注意 Top 10 中的 A09 是關於系統如何記錄和監控潛在的安全問題,不針對特定漏洞偵測,因此不列入偵測範圍。
10. 安全態勢服務 Security Posture Service
Security Posture Service 可以幫你設定、檢查和監控 GCP 的安全狀況,是否符合公司的標準,如果有偏離就會提醒你,這樣可以減少被駭客攻擊的風險。你可以在開始使用 GCP 之前,就先設好安全規則,幫你持續檢查有沒有人更改了安全設定。它也提供很多安全態勢範本,從基本的安全設定,到國際標準例如 NIST、ISO 27001 或 PCI DSS 的範本都有,讓你可以直接套用,不用自己設定,非常方便。
11. IaC 驗證功能
基礎設施即代碼 (Infrastructure As Code) 驗證,讓你可以檢查你寫的 IaC 是否符合公司的規定和安全標準,就是確保不會有安全漏洞或違反公司政策。它主要可以檢查 Organization Policy 和 Security Health Analytics 偵測器,在部署各種雲端資源之前,就先檢查出來,然後修正。而且它現在已經支援 Terraform 的計劃檔案,你可以用 gcloud 指令來驗證,也可以把驗證過程整合到 Cloud Build、Jenkins 或 GitHub Actions 這些開發工具中。
12. VM Manager 漏洞報告
如果你在 GCP 有啟用 VM Manager,並且在 VM 上安裝 OS Config Agent,系統會自動掃描並比對漏洞資料庫和已知問題的軟體清單,一旦發現某個軟體在已知問題清單上,就會生成一份報告,而這這份報告會寫到 SCC Findings 中。
文章轉載自《東東GCP 教學》網站






