Halaman ini menjelaskan konsep, prinsip, dan batasan utama untuk membantu Anda mempelajari, menyempurnakan, dan menggunakan skor eksposur serangan dan jalur serangan yang dihasilkan oleh Mesin Risiko Security Command Center.
Skor jalur serangan dan jalur serangan dibuat untuk berikut ini:
- Temuan kerentanan dan kesalahan konfigurasi (temuan kerentanan, secara bersamaan) yang mengekspos instance resource dalam set resource bernilai tinggi efektif Anda.
- Resource dalam set resource bernilai tinggi efektif Anda.
- Masalah di Security Command Center Premium atau Enterprise, yang berisi kombinasi berbahaya dan titik hambatan.
Untuk menggunakan skor eksposur serangan dan jalur serangan, Anda harus mengaktifkan paket Security Command Center Premium atau Enterprise di tingkat organisasi. Anda tidak dapat menggunakan skor eksposur serangan dan jalur serangan dengan aktivasi tingkat project.
Jalur serangan menunjukkan kemungkinan
Anda tidak akan melihat bukti serangan sebenarnya di jalur serangan.
Mesin Risiko menghasilkan jalur serangan dan skor eksposur serangan dengan menyimulasikan apa yang dapat dilakukan penyerang hipotetis jika mereka mendapatkan akses ke lingkungan Anda dan menemukan jalur serangan dan kerentanan yang telah ditemukan Security Command Center. Google Cloud
Setiap jalur serangan menunjukkan satu atau beberapa metode serangan yang dapat digunakan penyerang jika mereka mendapatkan akses ke resource tertentu. Jangan mencampuradukkan metode serangan ini dengan serangan sebenarnya.
Demikian pula, skor eksposur serangan yang tinggi pada salah satu hal berikut tidak berarti bahwa serangan sedang berlangsung:
- Temuan atau resource Security Command Center
- Masalah Security Command Center Premium atau Enterprise
Untuk mengamati serangan sebenarnya, pantau temuan kelas THREAT yang dihasilkan oleh layanan deteksi ancaman, seperti Event Threat Detection dan Container Threat Detection.
Untuk mengetahui informasi selengkapnya, lihat bagian berikut di halaman ini:
Skor eksposur serangan
Skor eksposur serangan muncul untuk hal berikut:
- Temuan atau resource Security Command Center
- Masalah Security Command Center Premium atau Enterprise
Skor eksposur serangan adalah ukuran seberapa terekspos resource terhadap potensi serangan jika pelaku berbahaya mendapatkan akses ke lingkungan Anda. Google Cloud
Skor eksposur serangan pada temuan kombinasi toksik atau titik hambatan disebut sebagai skor kombinasi toksik dalam beberapa konteks, seperti halaman Temuan di konsol Google Cloud .
Dalam deskripsi cara penghitungan skor, dalam panduan umum tentang memprioritaskan perbaikan temuan, dan dalam konteks tertentu lainnya, istilah skor eksposur serangan juga berlaku untuk skor kombinasi toksik.
Pada temuan, skor adalah ukuran seberapa besar masalah keamanan yang terdeteksi mengekspos satu atau beberapa resource bernilai tinggi terhadap potensi serangan siber. Pada resource bernilai tinggi, skor ini adalah ukuran seberapa besar resource tersebut terekspos terhadap potensi serangan siber.
Gunakan skor pada kerentanan software, kesalahan konfigurasi, dan kombinasi toksik atau temuan hambatan untuk memprioritaskan perbaikan temuan tersebut.
Gunakan skor eksposur serangan pada resource untuk mengamankan secara proaktif resource yang paling berharga bagi bisnis Anda.
Dalam simulasi jalur serangan, Risk Engine selalu memulai serangan yang disimulasikan dari internet publik. Akibatnya, skor eksposur serangan tidak memperhitungkan kemungkinan eksposur terhadap pelaku internal yang berbahaya atau lalai.
Temuan yang menerima skor eksposur serangan
Skor eksposur serangan diterapkan ke kelas temuan aktif yang tercantum dalam Kategori temuan yang didukung.
Simulasi jalur serangan hanya menyertakan temuan yang aktif dan tidak dibisukan dalam penghitungannya. Temuan yang memiliki
status INACTIVE atau MUTED tidak disertakan dalam simulasi, tidak
menerima skor, dan tidak disertakan dalam jalur serangan.
Resource yang menerima skor eksposur serangan
Simulasi jalur serangan menghitung skor eksposur serangan untuk jenis resource yang didukung dalam kumpulan resource bernilai tinggi Anda. Anda menentukan resource mana yang termasuk dalam set resource bernilai tinggi dengan membuat konfigurasi nilai resource.
Jika resource dalam kumpulan resource bernilai tinggi memiliki skor eksposur serangan 0, simulasi jalur serangan tidak mengidentifikasi jalur apa pun ke resource yang dapat dimanfaatkan oleh calon penyerang.
Simulasi jalur serangan mendukung jenis resource berikut:
aiplatform.googleapis.com/Datasetaiplatform.googleapis.com/Featurestoreaiplatform.googleapis.com/MetadataStoreaiplatform.googleapis.com/Modelaiplatform.googleapis.com/ReasoningEngineaiplatform.googleapis.com/TrainingPipelineartifactregistry.googleapis.com/Repositorybigquery.googleapis.com/Datasetcloudbuild.googleapis.com/BitbucketServerConfigcloudbuild.googleapis.com/BuildTriggercloudbuild.googleapis.com/Connectioncloudbuild.googleapis.com/GithubEnterpriseConfigcloudbuild.googleapis.com/Repositorycloudbuild.googleapis.com/WorkerPoolcloudfunctions.googleapis.com/CloudFunctioncompute.googleapis.com/Instancecontainer.googleapis.com/Clusterdataproc.googleapis.com/Clusterdataproc.googleapis.com/Jobrun.googleapis.com/Jobrun.googleapis.com/Servicespanner.googleapis.com/Instancesqladmin.googleapis.com/Instancestorage.googleapis.com/Bucket
Penghitungan skor
Setiap kali simulasi jalur serangan dijalankan, simulasi tersebut akan menghitung ulang skor eksposur serangan. Setiap simulasi jalur serangan sebenarnya menjalankan beberapa simulasi di mana penyerang yang disimulasikan mencoba metode dan teknik serangan yang diketahui untuk menjangkau dan menyusupi resource berharga.
Simulasi jalur serangan dijalankan kira-kira setiap enam jam. Seiring berkembangnya organisasi Anda, simulasi akan memerlukan waktu lebih lama, tetapi akan selalu dijalankan setidaknya sekali sehari. Eksekusi simulasi tidak dipicu oleh pembuatan, modifikasi, atau penghapusan konfigurasi nilai resource atau resource.
Simulasi menghitung skor menggunakan berbagai metrik, termasuk berikut ini:
- Nilai prioritas
yang ditetapkan ke resource bernilai tinggi yang
diekspos.
Nilai prioritas yang dapat Anda tetapkan memiliki nilai berikut:
- TINGGI = 10
- MED = 5
- LOW = 1
- Jumlah kemungkinan jalur yang dapat diambil penyerang untuk mencapai resource tertentu.
- Jumlah waktu saat penyerang simulasi dapat menjangkau dan menyusupi resource bernilai tinggi di akhir jalur serangan tertentu, yang dinyatakan sebagai persentase dari total jumlah simulasi.
- Untuk temuan saja, jumlah resource bernilai tinggi yang terekspos oleh kerentanan atau kesalahan konfigurasi yang terdeteksi.
Untuk resource, skor eksposur serangan dapat berada dalam rentang 0 hingga 10.
Secara umum, simulasi menghitung skor resource dengan mengalikan persentase serangan yang berhasil dengan nilai prioritas numerik resource.
Untuk temuan, skor tidak memiliki batas atas tetap. Makin sering temuan terjadi pada jalur serangan ke resource yang terekspos dalam set resource bernilai tinggi, dan makin tinggi nilai prioritas resource tersebut, makin tinggi skornya.
Secara umum, simulasi menghitung skor temuan menggunakan penghitungan yang sama seperti yang dilakukan untuk skor resource, tetapi untuk skor temuan, simulasi kemudian mengalikan hasil penghitungan dengan jumlah resource bernilai tinggi yang diekspos oleh temuan.
Mengubah skor
Skor dapat berubah setiap kali simulasi jalur serangan dijalankan. Temuan atau resource yang memiliki skor nol hari ini mungkin memiliki skor bukan nol besok.
Skor berubah karena berbagai alasan, termasuk yang berikut:
- Deteksi atau perbaikan kerentanan yang secara langsung atau tidak langsung mengekspos resource bernilai tinggi.
- Penambahan atau penghapusan resource di lingkungan Anda.
Perubahan pada temuan atau resource setelah simulasi dijalankan tidak ditampilkan dalam skor hingga simulasi berikutnya dijalankan.
Menggunakan skor untuk memprioritaskan penemuan perbaikan
Untuk memprioritaskan perbaikan temuan secara efektif berdasarkan skor kombinasi toksik atau eksposur serangan, pertimbangkan poin-poin berikut:
- Setiap temuan yang memiliki skor lebih besar dari nol mengekspos resource bernilai tinggi terhadap potensi serangan dengan cara tertentu, sehingga perbaikan harus diprioritaskan daripada temuan yang memiliki skor nol.
- Makin tinggi skor temuan, makin banyak temuan tersebut mengekspos resource bernilai tinggi Anda dan makin tinggi prioritas perbaikannya.
Secara umum, prioritaskan perbaikan temuan yang memiliki skor tertinggi dan yang paling efektif memblokir jalur serangan ke aset bernilai tinggi Anda.
Jika skor kombinasi berbahaya dan temuan hambatan serta temuan di kelas temuan lain hampir sama, prioritaskan perbaikan kombinasi berbahaya dan temuan hambatan, karena kombinasi tersebut mewakili jalur lengkap dari internet publik ke satu atau beberapa resource bernilai tinggi yang berpotensi diikuti penyerang jika mereka mendapatkan akses ke lingkungan cloud Anda.
Di halaman Temuan Security Command Center di Google Cloud konsol, Anda dapat mengurutkan temuan di panel halaman berdasarkan skor dengan mengklik judul kolom.
Di konsol Google Cloud , Anda juga dapat melihat temuan dengan skor tertinggi dengan menambahkan filter ke kueri temuan yang hanya menampilkan temuan dengan skor eksposur serangan lebih besar dari jumlah yang Anda tentukan.
Di halaman Kasus di Security Command Center Enterprise, Anda juga dapat mengurutkan kasus kombinasi toksik dan titik hambatan berdasarkan skor eksposur serangan.
Temuan yang tidak dapat diperbaiki
Dalam beberapa kasus, Anda mungkin tidak dapat memperbaiki temuan dengan skor eksposur serangan yang tinggi, baik karena temuan tersebut mewakili risiko yang diketahui dan diterima, atau karena temuan tersebut tidak dapat diperbaiki dengan segera. Dalam kasus ini, Anda mungkin perlu memitigasi risiko dengan cara lain. Meninjau jalur serangan terkait dapat memberi Anda ide untuk mitigasi lain yang mungkin dilakukan.
Mengamankan resource menggunakan skor eksposur serangan
Skor eksposur serangan yang tidak nol pada suatu resource berarti simulasi jalur serangan mengidentifikasi satu atau beberapa jalur serangan dari internet publik ke resource tersebut.
Untuk melihat skor eksposur serangan untuk aset bernilai tinggi Anda, ikuti langkah-langkah berikut:
Di konsol Google Cloud , buka halaman Aset Security Command Center.
Pilih organisasi tempat Anda mengaktifkan Security Command Center.
Pilih tab Set resource bernilai tinggi. Resource dalam set resource bernilai tinggi Anda ditampilkan dalam urutan menurun berdasarkan skor eksposur serangan.
Tampilkan jalur serangan untuk resource dengan mengklik angka di barisnya pada kolom Skor eksposur serangan. Jalur serangan dari internet publik ke resource ditampilkan.
Tinjau jalur serangan. Untuk mengetahui informasi tentang cara menafsirkan jalur serangan, lihat Jalur serangan.
Untuk menampilkan jendela detail dengan link untuk melihat temuan terkait, klik sebuah node.
Klik link temuan terkait. Jendela Finding akan terbuka dengan detail tentang temuan dan cara memperbaikinya.
Anda juga dapat melihat skor eksposur serangan resource bernilai tinggi di tab Simulasi jalur serangan di Setelan > tab Simulasi Jalur Serangan. Klik Lihat aset bernilai yang digunakan dalam simulasi terakhir.
Tab Kumpulan resource bernilai tinggi juga tersedia di halaman Aset di konsol Operasi Keamanan.
Skor eksposur serangan 0
Skor eksposur serangan 0 pada resource berarti bahwa, dalam simulasi jalur serangan terbaru, Security Command Center tidak mengidentifikasi potensi jalur yang dapat diambil penyerang untuk mencapai resource tersebut.
Skor eksposur serangan 0 pada temuan berarti bahwa, dalam simulasi serangan terbaru, penyerang yang disimulasikan tidak dapat menjangkau resource bernilai tinggi melalui temuan tersebut.
Namun, skor eksposur serangan 0 tidak berarti tidak ada risiko. Skor eksposur serangan mencerminkan
eksposur layanan, resource, dan
temuan Security Command Center yang didukung terhadap potensi ancaman yang berasal dari
internet publik. Google Cloud Misalnya, skor tidak memperhitungkan ancaman dari aktor internal, kerentanan zero-day, atau infrastruktur pihak ketiga.
Tidak ada skor eksposur serangan
Jika temuan atau resource tidak memiliki skor, hal ini dapat disebabkan oleh alasan berikut:
- Temuan ini dihasilkan setelah simulasi jalur serangan terbaru.
- Resource ditambahkan ke kumpulan resource bernilai tinggi Anda setelah simulasi jalur serangan terbaru.
- Fitur eksposur serangan tidak mendukung kategori temuan atau jenis resource.
Untuk mengetahui daftar kategori temuan yang didukung, lihat Dukungan fitur Risk Engine.
Untuk daftar jenis resource yang didukung, lihat Resource yang menerima skor eksposur serangan.
Nilai resource
Meskipun semua resource Anda di Google Cloud memiliki nilai, Security Command Center mengidentifikasi jalur serangan dan menghitung skor eksposur serangan hanya untuk resource yang Anda tetapkan sebagai resource bernilai tinggi (terkadang disebut sebagai resource berharga).
Resource bernilai tinggi
Resource bernilai tinggi di Google Cloud adalah resource yang sangat penting bagi bisnis Anda untuk dilindungi dari potensi serangan. Misalnya, resource bernilai tinggi Anda mungkin berupa resource yang menyimpan data sensitif atau berharga atau yang menghosting workload penting bisnis Anda.
Anda menetapkan resource sebagai resource bernilai tinggi dengan menentukan atribut resource dalam konfigurasi nilai resource. Hingga batas 1.000 instance resource, Security Command Center memperlakukan instance resource apa pun yang cocok dengan atribut yang Anda tentukan dalam konfigurasi sebagai resource bernilai tinggi.
Nilai prioritas
Di antara aset yang Anda tetapkan sebagai bernilai tinggi, Anda mungkin perlu memprioritaskan keamanan beberapa aset lebih dari aset lainnya. Misalnya, sekumpulan resource data mungkin berisi data bernilai tinggi, tetapi resource data tertentu mungkin berisi data yang lebih sensitif daripada yang lain.
Agar skor Anda mencerminkan kebutuhan Anda untuk memprioritaskan keamanan resource dalam set resource bernilai tinggi Anda, Anda menetapkan nilai prioritas dalam konfigurasi nilai resource yang menetapkan resource sebagai bernilai tinggi.
Jika menggunakan Sensitive Data Protection, Anda juga dapat memprioritaskan resource secara otomatis berdasarkan sensitivitas data yang ada di dalamnya.
Menetapkan nilai prioritas resource secara manual
Dalam konfigurasi nilai resource, Anda menetapkan prioritas ke resource bernilai tinggi yang cocok dengan menentukan salah satu nilai prioritas berikut:
LOW= 1MEDIUM= 5HIGH= 10NONE= 0
Jika Anda menentukan nilai prioritas LOW dalam konfigurasi nilai resource,
resource yang cocok tetap merupakan resource bernilai tinggi; simulasi jalur serangan
hanya memperlakukannya dengan prioritas yang lebih rendah dan menetapkan skor eksposur
serangan yang lebih rendah daripada resource bernilai tinggi yang memiliki
nilai prioritas MEDIUM atau HIGH.
Jika beberapa konfigurasi menetapkan nilai yang berbeda untuk resource yang sama,
nilai tertinggi akan diterapkan, kecuali jika konfigurasi menetapkan nilai NONE.
Nilai resource NONE mengecualikan resource yang cocok agar tidak dianggap sebagai resource bernilai tinggi dan menggantikan konfigurasi nilai resource lainnya untuk resource yang sama. Oleh karena itu, pastikan bahwa
konfigurasi apa pun yang menentukan NONE hanya berlaku untuk sejumlah kecil
resource.
Menetapkan nilai prioritas resource secara otomatis berdasarkan sensitivitas data
Jika Anda menggunakan penemuan Sensitive Data Protection dan memublikasikan profil data ke Security Command Center, Anda dapat mengonfigurasi Security Command Center untuk otomatis menetapkan nilai prioritas resource bernilai tinggi tertentu berdasarkan sensitivitas data yang terkandung dalam resource tersebut.
Anda mengaktifkan prioritas sensitivitas data saat menentukan resource dalam konfigurasi nilai resource.
Jika diaktifkan, jika penemuan Sensitive Data Protection mengklasifikasikan data dalam resource sebagai sensitivitas MEDIUM atau HIGH, simulasi jalur serangan secara default menetapkan nilai prioritas resource ke nilai yang sama.
Tingkat sensitivitas data ditentukan oleh Sensitive Data Protection, tetapi Anda dapat menafsirkannya sebagai berikut:
- Data sensitivitas tinggi
- Penemuan Sensitive Data Protection menemukan setidaknya satu instance data sensitivitas tinggi dalam resource.
- Data sensitivitas sedang
- Penemuan Sensitive Data Protection menemukan setidaknya satu instance data sensitivitas sedang dalam resource dan tidak ada instance data sensitivitas tinggi.
- Data sensitivitas rendah
- Penemuan Sensitive Data Protection tidak mendeteksi data sensitif atau teks bentuk bebas atau data tidak terstruktur dalam resource.
Jika penemuan Sensitive Data Protection hanya mengidentifikasi data sensitivitas rendah dalam resource data yang cocok, resource tersebut tidak ditetapkan sebagai resource bernilai tinggi.
Jika Anda ingin sumber data yang hanya berisi data sensitivitas rendah ditetapkan sebagai sumber data bernilai tinggi dengan prioritas rendah, buat konfigurasi nilai sumber data duplikat, tetapi tentukan nilai prioritas LOW, bukan mengaktifkan penetapan prioritas sensitivitas data.
Konfigurasi yang menggunakan Sensitive Data Protection menggantikan konfigurasi yang menetapkan nilai prioritas LOW, tetapi hanya untuk resource yang berisi data sensitif HIGH atau MEDIUM.
Anda dapat mengubah nilai prioritas default yang digunakan Security Command Center saat data sensitif terdeteksi dalam konfigurasi nilai resource.
Untuk mengetahui informasi selengkapnya tentang Sensitive Data Protection, lihat Ringkasan Sensitive Data Protection.
Prioritas sensitivitas data dan set resource bernilai tinggi default
Sebelum Anda membuat set resource bernilai tinggi sendiri, Security Command Center menggunakan set resource bernilai tinggi default untuk menghitung skor eksposur serangan dan jalur serangan.
Jika Anda menggunakan penemuan Sensitive Data Protection, Security Command Center akan otomatis menambahkan instance jenis resource data yang didukung yang berisi data sensitivitas HIGH atau MEDIUM ke set resource bernilai tinggi default.
Jenis resource Google Cloud yang didukung untuk nilai prioritas sensitivitas data otomatis
Simulasi jalur serangan dapat otomatis menetapkan nilai prioritas berdasarkan klasifikasi sensitivitas data dari penemuan Sensitive Data Protection hanya untuk jenis resource data berikut:
aiplatform.googleapis.com/Datasetbigquery.googleapis.com/Datasetsqladmin.googleapis.com/Instancestorage.googleapis.com/Bucket
Jenis resource AWS yang didukung untuk nilai prioritas sensitivitas data otomatis
Simulasi jalur serangan dapat otomatis menetapkan nilai prioritas berdasarkan klasifikasi sensitivitas data dari penemuan Sensitive Data Protection hanya untuk jenis resource data AWS berikut:
- Bucket Amazon S3
Set resource bernilai tinggi
Set resource bernilai tinggi adalah kumpulan resource yang ditentukan di lingkungan Google Cloud Anda yang paling penting untuk diamankan dan dilindungi.
Untuk menentukan set resource bernilai tinggi, Anda perlu menentukan resource mana di lingkungan Google Cloud yang termasuk dalam set resource bernilai tinggi. Sebelum Anda menentukan set resource bernilai tinggi, skor eksposur serangan, jalur serangan, dan temuan kombinasi negatif tidak akan mencerminkan prioritas keamanan Anda secara akurat.
Anda menentukan resource dalam set resource bernilai tinggi dengan membuat konfigurasi nilai resource. Kombinasi semua konfigurasi nilai resource Anda menentukan set resource bernilai tinggi Anda. Untuk mengetahui informasi selengkapnya, lihat Konfigurasi nilai resource.
Hingga Anda menentukan konfigurasi nilai resource pertama, Security Command Center menggunakan kumpulan resource bernilai tinggi default. Kumpulan default berlaku di seluruh organisasi Anda untuk semua jenis resource yang didukung simulasi jalur serangan. Untuk mengetahui informasi selengkapnya, lihat Set resource bernilai tinggi default.
Untuk melihat kumpulan resource bernilai tinggi yang digunakan dalam simulasi jalur serangan terakhir, termasuk skor eksposur serangan dan konfigurasi yang cocok, lihat Melihat kumpulan resource bernilai tinggi.
Konfigurasi nilai resource
Anda mengelola resource dalam set resource bernilai tinggi dengan konfigurasi nilai resource.
Anda membuat konfigurasi nilai resource di tab Simulasi jalur serangan di halaman Setelan Security Command Center di konsol Google Cloud .
Dalam konfigurasi nilai resource, Anda menentukan atribut yang harus dimiliki resource agar Security Command Center dapat menambahkannya ke kumpulan resource bernilai tinggi Anda.
Atribut yang dapat Anda tentukan mencakup jenis resource, tag resource, label resource, dan project, folder, atau organisasi induk.
Anda juga menetapkan nilai resource ke resource dalam konfigurasi. Nilai resource memprioritaskan resource dalam konfigurasi relatif terhadap resource lain dalam set resource bernilai tinggi. Untuk mengetahui informasi selengkapnya, lihat Nilai resource.
Anda dapat membuat hingga 100 konfigurasi nilai resource di Google Cloud organisasi.
Bersama-sama, semua konfigurasi nilai resource yang Anda buat menentukan kumpulan resource bernilai tinggi yang digunakan Security Command Center untuk simulasi jalur serangan.
Atribut resource
Agar resource disertakan dalam set resource bernilai tinggi, atributnya harus cocok dengan atribut yang Anda tentukan dalam konfigurasi nilai resource.
Atribut yang dapat Anda tentukan meliputi:
- Jenis resource atau
Any. JikaAnyditentukan, konfigurasi berlaku untuk semua jenis resource yang didukung dalam cakupan yang ditentukan.