Google Workspace 密码策略已修改编辑

检测 Google Workspace 密码策略被修改的情况。攻击者可能会尝试修改密码策略,以削弱组织的安全控制。

规则类型:查询

规则索引:

  • filebeat-*
  • logs-google_workspace*

严重性:中等

风险评分: 47

每隔运行:10 分钟

从以下时间开始搜索索引:now-130m(日期数学格式,另请参阅 附加回溯时间

每次执行的最大警报数: 100

参考:无

标签:

  • 域:云
  • 数据源:Google Workspace
  • 用例:身份和访问审核
  • 策略:持久性
  • 资源:调查指南

版本: 205

规则作者:

  • Elastic

规则许可:Elastic 许可证 v2

调查指南编辑

分类和分析

调查 Google Workspace 密码策略修改

Google Workspace 管理员管理密码策略,以强制执行密码要求,以满足组织的合规性需求。管理员有能力设置密码长度、重置频率、重用能力、到期时间等方面的限制。Google Workspace 还允许使用多重身份验证 (MFA) 和两步验证 (2SV) 进行身份验证。

威胁行为者可能依赖于弱密码策略或限制,通过使用密码填充或喷洒技术来尝试访问云端用户帐户的凭据。管理员可能通过削弱组织的密码限制,增加第三方访问凭据的风险。

此规则检测到 Google Workspace 密码策略被修改为降低密码复杂度或调整重复使用和重置频率的情况。

可能的调查步骤

  • 通过查看警报中的 user.namesource.user.email 字段,识别关联的用户帐户。
  • 通过查看 google_workspace.admin.setting.name 字段,识别已创建或调整的密码设置。
  • 通过查看 google_workspace.admin.new_valuegoogle_workspace.admin.old_value 字段,检查密码设置是否已启用或禁用。
  • 在识别出涉及的用户后,验证管理权限是否已正确限定范围以进行更改。
  • google_workspace.login 筛选 event.dataset,并按 user.nameevent.action 聚合。
  • google_workspace.login.challenge_method 字段可用于识别用于失败和成功登录的挑战方法。

误报分析

  • 在识别出更新密码策略的用户帐户后,验证该操作是否是有意的。
  • 验证用户是否应在 Google Workspace 中拥有管理权限来修改密码策略。
  • 查看角色可能已添加到的组织单位或组,并确保新权限正确对齐。

响应和补救

  • 根据分类结果启动事件响应流程。
  • 考虑重置可能受影响用户的密码。
  • 在调查和响应期间禁用或限制该帐户。
  • 识别事件的可能影响并相应地确定优先级;以下操作可以帮助您获得上下文
  • 识别云环境中的帐户角色。
  • 评估受影响服务和服务器的关键性。
  • 与您的 IT 团队合作,识别并最大程度地减少对用户的影响。
  • 识别攻击者是否正在横向移动并危害其他帐户、服务器或服务。
  • 识别与该活动相关的任何监管或法律后果。
  • 调查攻击者入侵或使用系统时暴露的凭据,以确保识别出所有受入侵的帐户。根据需要重置密码或删除 API 密钥,以撤销攻击者对环境的访问权限。在执行这些操作期间,与 IT 团队合作,最大程度地减少对业务运营的影响。
  • 重新激活用户的多重身份验证。
  • 检查分配给受牵连用户的权限,以确保遵循最小权限原则。
  • 实施 Google 概述的安全最佳实践。
  • 确定攻击者滥用的初始媒介,并采取措施防止通过同一媒介重新感染。
  • 使用事件响应数据,更新日志记录和审计策略,以缩短平均检测时间 (MTTD) 和平均响应时间 (MTTR)。

有关 Google Workspace 事件滞后时间的重要信息

  • 根据 Google 的文档,Google Workspace 管理员可能会观察到事件发生时间与事件在 Google Workspace 管理员/审计日志中可见的时间之间的滞后时间,从几分钟到 3 天不等。
  • 此规则配置为每 10 分钟运行一次,回溯时间为 130 分钟。
  • 为了降低误报风险,请考虑减少 Google Workspace(前身为 G Suite)Filebeat 模块轮询 Google 报告 API 以获取新事件的时间间隔。
  • 默认情况下,var.interval 设置为 2 小时 (2h)。请考虑将此时间间隔更改为较低的值,例如 10 分钟 (10m)。
  • 请参阅以下参考信息以获取更多信息
  • https://support.google.com/a/answer/7061566
  • https://elastic.ac.cn/guide/en/beats/filebeat/current/filebeat-module-google_workspace.html

设置编辑

此规则需要 Google Workspace Fleet 集成、Filebeat 模块或结构类似的数据。

规则查询编辑

event.dataset:google_workspace.admin and event.provider:admin and event.category:iam and
  event.action:(CHANGE_APPLICATION_SETTING or CREATE_APPLICATION_SETTING) and
  google_workspace.admin.setting.name:(
    "Password Management - Enforce strong password" or
    "Password Management - Password reset frequency" or
    "Password Management - Enable password reuse" or
    "Password Management - Enforce password policy at next login" or
    "Password Management - Minimum password length" or
    "Password Management - Maximum password length"
  )

框架:MITRE ATT&CKTM