Google Cloud 如何检测、遏制和防御新兴威胁

Google Cloud 采用共享命运模型,持续主动识别并缓解新兴威胁。文章首先梳理了五类常见的云攻击模式:

AI 工作负载利用:随着组织快速采用 AI 工具和系统(包括 Gemini Enterprise Agent Platform),攻击者以未保护的 API 密钥和泄露的访问令牌为目标,进行蒸馏攻击或在第三方市场转售令牌。Google Cloud 通过跟踪消费速率、账户状态和访问上下文来捕捉异常。

加密货币挖矿:攻击者利用窃取的凭证快速创建虚拟机进行挖矿。Google Cloud 不检查 VM 内部进程,但通过分析基础设施遥测(如 CPU/内存尖峰、快速创建 VM 的速率)准确推断挖矿活动。

凭证泄露与供应链攻击:开发者会将密钥提交到公开仓库,自动化爬虫秒级窃取。供应链攻击针对本地开发环境或托管工作负载,导致凭证泄露。

账户接管 (ATO):攻击者通过中间人攻击 (AITM)、钓鱼和会话 cookie 窃取获得管理员权限,进而横向移动并执行资源劫持或数据泄露。

针对这些威胁,Google Cloud 部署了颗粒化的遏制策略:对异常流量实施针对性限流,同时保留合法流量;在 AI 环境中与 Cloud Abuse 和 Support 团队协作隔离特定流量;对受感染的身份实施本地化隔离;作为最后手段,临时暂停项目并附有申诉流程。此外,Google 与 GitHub Secret Scanning 等仓库托管方合作,主动捕获暴露的凭证。

在安全事件响应中,时间至关重要。Google Cloud 提供了 Cloud Abuse Event Logging(30 天窗口,可导入 SIEM)、主动邮件通知、Cloud Audit Logging(审计日志)、异常支出警报,以及 Essential Contacts 目录,确保安全负责人第一时间获得可操作信息。

客户需要主动加固环境:强制所有用户账号启用 MFA 和 2SV,对 Google Workspace 账号使用设备绑定会话凭证 (DBSC);将 API 密钥视为最高机密,避免嵌入代码,使用无密钥认证并定期轮转;通过 IAM、VPC Service Controls 和 Context-Aware Access 实施最小权限和边界防御;配置详细的账单警报和 Essential Contacts 并进行季度审核;定期审计并清理未使用的资源、遗留账号和休眠用户。

最终,安全是共享命运的合作。Google Cloud 持续监控平台健康,但组织自身的韧性取决于主动的卫生措施。

How Google Cloud detects, contains, and protects against emerging threats

查看原文