Google Drive یکی از پرکاربردترین پلتفرمهای ذخیرهسازی ابری است و به دلیل محبوبیت و قابلیتهای بیشمارش، بسیار مورد هدف عوامل تهدید قرار میگیرد. سرقت داده یک روش رایج است که عوامل مخرب پس از ورود به یک پلتفرم از آن استفاده میکنند. این روش، به عنوان یک بردار حمله رایج برای سرقت اطلاعات عمل میکند. تیم تحقیقاتی Mitiga اخیراً یک تحقیق جامع در مورد تکنیکهای استخراج داده در Google Workspace انجام دادهاست و اهمیت این پلتفرم و روش حمله را برجسته کرده است. تحقیق مذکور با تلاشهای مداوم تیم تحقیقاتی برای کشف و درک حملات ابری و حملات نرمافزار بهعنوان سرویس (SaaS) و اقدامات قانونی هماهنگ است.
حمله به Google Drive
هدف عوامل مخرب، غالبا سوءاستفاده از آسیبپذیریهای موجود در Google Drive به منظور دسترسی غیرمجاز به فایلهای حساس و دادههای کاربری است. کارشناسان تجزیه و تحلیل عمیقی انجام دادند و یک نقص امنیتی مهم در Google Workspace کشف کردند. این آسیبپذیری به عوامل تهدید اجازه میدهد تا بدون اینکه هیچ رد قابل شناسایی از خود بر جای بگذارند، بهطور مخفیانه دادهها را از Google Drive استخراج کنند. Google Workspace برای نظارت و ردیابی اقدامات مختلف انجام شده در منابع Google Drive مربوط به شرکت، از " Drive log events" استفاده میکند و با این کار، شفافیت رو به رشدی را ارائه میدهد.
امنیت Google Workspace
Google Workspace رویدادهای مربوط به دامنههای خارجی، مانند اشتراکگذاری یک شی با کاربران خارج از سازمان و تضمین جامع ردیابی و نظارت را ثبت میکند. این رویدادها برای ارائه یک رکورد کامل از تعاملات با کاربران خارجی ضبط و ثبت میشوند. کاربرد این عمل محدود به اقداماتی است که توسط کاربران دارای مجوز پولی انجام میشود. همین مساله، باعث ایجاد محدودیت است اما این محدودیت یک چالش کلیدی است که باید برطرف شود. به همه کاربران Google Drive در ابتدا مجوز "Cloud Identity Free" به عنوان گزینه پیشفرض ارائه میشود. این مجوز در اکوسیستم Google Drive به کاربر، دسترسی و عملکرد اولیه را ارائه میدهد. در اینجا، مدیران باید مجوز پولی را برای در دسترس قرار دادن ویژگیهای مازاد، به کاربران اختصاص دهند؛ بهویژه مجوز «Google Workspace Enterprise Plus».
مجوزهای پولی و پیشفرض
توصیه میگردد:
• تحت «رویدادهای ثبت مدیریت »، باید تمام رویدادهای مربوط به واگذاری مجوز و لغو آن را کنترل نمود.
• انجام منظم جستجوی تهدیدات در Google Workspace، به ویژه برای شناسایی و بررسی این فعالیت خاص ضروری است.
• میتوان با انجام این جستجوهای پیشگیرانه، تهدیدات احتمالی و نقضهای امنیتی را به طور موثری شناسایی نموده و کاهش دهید.
• به منظور شناسایی مؤثر مواردی که فایلها از یک درایو مشترک به یک درایو خصوصی کپی میشوند و متعاقباً دانلود میشوند، نظارت بر رویدادهای "source_copy" امری بسیار مهم است.
منبع خبر
- 81