从 Google Workspace 中的阻止列表中移除应用程序
编辑从 Google Workspace 中的阻止列表中移除应用程序编辑
Google Workspace 管理员可能知道 Google 市场中存在恶意应用程序,并出于用户安全目的阻止这些应用程序。拥有管理权限的攻击者可能会从显式阻止列表中删除此应用程序,以允许在用户之间分发该应用程序。这也可能表明未经授权使用之前被具有管理员权限的用户阻止的应用程序。
规则类型:查询
规则索引:
- filebeat-*
- logs-google_workspace*
严重程度:中等
风险评分: 47
运行频率:10 分钟
搜索以下时间段内的索引:now-130m(日期数学格式,另请参阅额外回溯时间
)
每次执行的最大警报数: 100
参考:
标签:
- 域:云
- 数据源:Google Workspace
- 用例:配置审核
- 资源:调查指南
- 策略:防御规避
版本: 106
规则作者:
- Elastic
规则许可证:Elastic 许可证 v2
调查指南编辑
分类和分析
调查从 Google Workspace 中的阻止列表中移除应用程序
Google Workspace Marketplace 是一个在线商店,提供可与 Google Workspace 服务和第三方软件配合使用的免费和付费网络应用程序。列出的应用程序基于 Google API 或 Google Apps Script,由 Google 和第三方开发者创建。
Marketplace 应用程序需要访问特定的 Google Workspace 资源。具有适当权限的个人用户可以在其 Google Workspace 网域中安装应用程序。管理员拥有额外的权限,允许他们为整个 Google Workspace 网域安装应用程序。同意屏幕通常会显示用户安装应用程序所需的权限和特权。因此,恶意 Marketplace 应用程序可能需要比必要更多的权限,或者具有恶意企图。
Google 明确声明,他们不对源自 Google 以外来源的任何 Marketplace 产品负责。
此规则标识 Marketplace 阻止列表更新,该更新包含具有管理员权限的 Google Workspace 帐户手动删除先前阻止的应用程序。
可能的调查步骤
- 通过查看警报中的
user.name
或user.email
字段来识别关联的用户帐户。 - 此规则依赖于来自
google_workspace.admin
的数据,因此表明关联用户具有 Marketplace 的管理员权限。 - 在访问 Google Workspace 管理控制台的情况下,访问
安全和隐私 > 调查
工具,并使用用户电子邮件和事件为分配角色
或更新角色
的过滤器来确定最近是否更新了新的云角色。 - 识别出相关用户帐户后,查看过去 48 小时内其他可能相关的事件。
- 重新评估 Marketplace 应用程序的权限和审核,以确定它们是否违反组织策略或引入意外风险。
- 在访问 Google Workspace 管理控制台的情况下,通过访问
应用 > Google Workspace Marketplace 应用
来确定应用程序是在整个网域范围内安装的还是单独安装的。
误报分析
- Google Workspace 管理员可能会由于重新评估或整个网域需要该应用程序而有意从阻止列表中删除应用程序。
- 识别与此操作关联的用户帐户,并评估其对 Google Workspace Marketplace 的管理权限。
- 联系用户以确认他们是有意从阻止列表中删除该应用程序及其原因。
响应和修复
- 根据分类结果启动事件响应流程。
- 在调查和响应期间禁用或限制帐户。
- 确定事件的可能影响并确定优先级;以下操作可以帮助您了解情况
- 确定云环境中的帐户角色。
- 评估受影响服务和服务器的关键程度。
- 与您的 IT 团队合作,以确定并最大程度地减少对用户的影响。
- 确定攻击者是否正在横向移动并入侵其他帐户、服务器或服务。
- 确定与此活动相关的任何监管或法律后果。
- 调查攻击者入侵或使用的系统上的凭据泄露情况,以确保识别所有受入侵的帐户。根据需要重置密码或删除 API 密钥,以撤销攻击者对环境的访问权限。与您的 IT 团队合作,以最大程度地减少这些操作对业务运营的影响。
- 查看分配给相关用户的权限,以确保遵循最小权限原则。
- 实施 Google 概述 的安全最佳实践。
- 确定攻击者滥用的初始向量,并采取行动以防止通过同一向量再次感染。
- 使用事件响应数据更新日志记录和审核策略,以缩短平均检测时间 (MTTD) 和平均响应时间 (MTTR)。
关于 Google Workspace 事件延迟时间的重要信息
- 根据 Google 的文档,Google Workspace 管理员可能会观察到从事件发生到事件在 Google Workspace 管理/审核日志中可见之间存在几分钟到 3 天的延迟时间。
- 此规则配置为每 10 分钟运行一次,回溯时间为 130 分钟。
- 为了降低误报的风险,请考虑减少 Google Workspace(以前称为 G Suite)Filebeat 模块轮询 Google 报告 API 获取新事件的时间间隔。
- 默认情况下,
var.interval
设置为 2 小时 (2h)。请考虑将此间隔更改为较低的值,例如 10 分钟 (10m)。 - 有关更多信息,请参阅以下参考资料
- https://support.google.com/a/answer/7061566
- https://elastic.ac.cn/guide/en/beats/filebeat/current/filebeat-module-google_workspace.html
设置编辑
Google Workspace Fleet 集成、Filebeat 模块或类似结构的数据需要与此规则兼容。
规则查询编辑
event.dataset:"google_workspace.admin" and event.category:"iam" and event.type:"change" and event.action:"CHANGE_APPLICATION_SETTING" and google_workspace.admin.application.name:"Google Workspace Marketplace" and google_workspace.admin.old_value: *allowed*false* and google_workspace.admin.new_value: *allowed*true*
框架:MITRE ATT&CKTM
-
策略
- 名称:防御规避
- ID:TA0005
- 参考 URL:https://attack.mitre.org/tactics/TA0005/
-
技术
- 名称:削弱防御
- ID:T1562
- 参考 URL:https://attack.mitre.org/techniques/T1562/
-
子技术
- 名称:禁用或修改工具
- ID:T1562.001
- 参考 URL:https://attack.mitre.org/techniques/T1562/001/