Google Workspace Bitlocker 设置已禁用

编辑

管理 Windows 设备并启用 Windows 设备管理的 Google Workspace 管理员也可以启用 BitLocker 驱动器加密,以减少丢失或被盗计算机上的未经授权的数据访问。具有有效帐户访问权限的攻击者可能会禁用 BitLocker,以访问添加到 Google Workspace 设备管理的端点上的敏感数据。

规则类型: 查询

规则索引:

  • filebeat-*
  • logs-google_workspace*

严重性: 中等

风险评分: 47

运行频率: 10 分钟

搜索索引时间范围: now-130m (日期数学格式, 另请参阅 额外回溯时间)

每次执行的最大警报数: 100

参考:

标签:

  • 领域: 云
  • 数据源: Google Workspace
  • 用例: 配置审计
  • 策略: 防御规避
  • 资源: 调查指南

版本: 107

规则作者:

  • Elastic

规则许可证: Elastic License v2

调查指南

编辑

分类和分析

调查 Google Workspace Bitlocker 设置已禁用

BitLocker 驱动器加密是一种数据保护功能,它与 Windows 操作系统集成,以应对丢失、被盗或不当停用计算机带来的数据盗窃或泄露威胁。 BitLocker 通过增强文件和系统保护(如数据加密和使数据无法访问)来帮助减少未经授权的数据访问。 Google Workspace 可以与已注册到库存中的 Windows 端点同步,可以在其中启用和禁用 BitLocker。

禁用端点上的 Bitlocker 会解密静态数据并使其可访问,从而增加了暴露敏感端点数据的风险。

此规则会识别具有管理权限并且有权访问管理控制台的用户,禁用 Windows 端点的 BitLocker。

可能的调查步骤

  • 通过查看警报中的 user.nameuser.email 字段来识别关联的用户帐户。
  • 识别用户后,验证用户是否应具有禁用 Windows 端点上的 BitLocker 的管理权限。
  • 在 Google Workspace 管理控制台中,查看 报告 > 审核调查 > 设备 日志,并根据从警报中识别出的用户电子邮件进行过滤。
  • 如果 Google Workspace 用户使用可能被入侵的帐户登录其帐户,则会创建一个 设备同步事件 事件。

误报分析

  • 管理员可能出于例行维护或端点更新的目的而有意禁用 BitLocker。
  • 与用户确认他们是否打算禁用 Windows 端点上的 BitLocker。

响应和补救

  • 根据分类的结果启动事件响应过程。
  • 在调查和响应期间禁用或限制帐户。
  • 确定事件的可能影响并相应地确定优先级;以下操作可以帮助您获取上下文
  • 识别云环境中的帐户角色。
  • 评估受影响的服务和服务器的严重性。
  • 与您的 IT 团队合作,确定并最大限度地减少对用户的影响。
  • 确定攻击者是否正在横向移动并入侵其他帐户、服务器或服务。
  • 确定与此活动相关的任何监管或法律后果。
  • 调查攻击者入侵或使用的系统上的凭据泄露情况,以确保识别出所有被入侵的帐户。根据需要重置密码或删除 API 密钥,以撤销攻击者对环境的访问权限。与您的 IT 团队合作,以最大程度地减少这些操作期间对业务运营的影响。
  • 查看分配给受牵连用户的权限,以确保遵循最小权限原则。
  • 实施 Google 概述的安全最佳实践。
  • 确定攻击者滥用的初始向量,并采取措施防止通过相同向量再次感染。
  • 使用事件响应数据,更新日志记录和审计策略,以提高平均检测时间 (MTTD) 和平均响应时间 (MTTR)。

关于 Google Workspace 事件延迟时间的重要信息

  • 根据 Google 的文档,Google Workspace 管理员可能会观察到事件发生时间与事件在 Google Workspace 管理/审核日志中可见的时间之间存在数分钟到 3 天的延迟时间。
  • 此规则配置为每 10 分钟运行一次,回溯时间为 130 分钟。
  • 为了降低误报的风险,请考虑减少 Google Workspace(以前称为 G Suite)Filebeat 模块轮询 Google 报告 API 以获取新事件的间隔。
  • 默认情况下,var.interval 设置为 2 小时 (2h)。考虑将此间隔更改为较低的值,例如 10 分钟 (10m)。
  • 有关更多信息,请参阅以下参考资料
  • https://support.google.com/a/answer/7061566
  • https://elastic.ac.cn/guide/en/beats/filebeat/current/filebeat-module-google_workspace.html

设置

编辑

需要 Google Workspace Fleet 集成、Filebeat 模块或类似结构的数据才能与此规则兼容。

规则查询

编辑
event.dataset:"google_workspace.admin" and event.action:"CHANGE_APPLICATION_SETTING" and event.category:(iam or configuration)
    and google_workspace.admin.new_value:"Disabled" and google_workspace.admin.setting.name:BitLocker*

框架: MITRE ATT&CKTM