§ 01
Was dieses Tool macht
GCP Forensics beantwortet die erste Frage eines Cloud-Vorfalls: Wurde unser Google-Cloud-Projekt kompromittiert, und wie? Es liest die Cloud Audit Logs – das Protokoll, wer was wo getan hat, das Google Cloud für jeden API-Aufruf führt – und die VPC Flow Logs und wendet Erkennungen an, die dem Ablauf echter Google-Cloud-Angriffe nachgebildet sind.
Sie erhalten ein Urteil (Unauffällig, Verdächtig oder Kompromittiert) mit Begründung, die Befunde mit ihren MITRE-ATT&CK-Techniken und Belegen, eine Zeitleiste des Vorfalls, einen Pivot über Identitäten, Dienstkontoschlüssel, IP-Adressen, Projekte und Ressourcen sowie eine priorisierte Maßnahmenliste.
Alles läuft in Ihrem Browser: Ein nach WebAssembly kompilierter Rust-Parser liest die Dateien als Stream in einem Web Worker. Ihre Logs mit E-Mail-Adressen, IPs und Ressourcennamen verlassen nie Ihren Rechner.
§ 02
Was es erkennt
- Gestohlene Zugangsdaten: erstellte oder hochgeladene Dienstkontoschlüssel, Schlüssel genutzt von Internet-IPs und neuen IPs, Identitätswechsel (actAs, Token Creator), Wellen verweigerter Aufrufe.
- IAM-Übernahme: vergebene Owner-, Editor- und IAM-Admin-Rollen, private gmail.com-Konten und unbekannte Domains in IAM-Richtlinien, Änderungen an Organisationsrichtlinien und benutzerdefinierten Rollen.
- Compute-Missbrauch: Startup-Script-Hintertüren, in Metadaten eingeschleuste SSH-Schlüssel, deaktiviertes OS Login, GPU-Instanzen, Wellen von VM-Erstellungen, VMs in nie genutzten Regionen, für 0.0.0.0/0 geöffnete Firewalls.
- Datendiebstahl: öffentlich gemachte Buckets und andere Ressourcen (allUsers), massenhaftes storage.objects.get, BigQuery-Kopien in andere Projekte, freigegebene Images und Snapshots, große Übertragungen ins Internet in den VPC Flow Logs.
- Spurenverwischung: gelöschte oder geänderte Log-Sinks, Ausschlüsse, gelöschte Log-Buckets und Logs, deaktiviertes Data-Access-Logging, entfernte Security-Command-Center-Benachrichtigungen, vernichtete KMS-Schlüsselversionen.
- Korrelation: Geht dieselbe IP oder Identität von verdächtigem Zugriff zu Übernahmeaktionen über, wird eine kritische Angriffskette gemeldet.
§ 03
Vor dem nächsten Vorfall
Sie sammeln Logs für den aktuellen Vorfall? Nutzen Sie die Sammelanleitung unter der Ablagefläche.
Damit die nächste Untersuchung die nötigen Beweise hat:
- Noch kein Sink? Legen Sie jetzt einen an (Logging → Log-Router → Sink erstellen → Cloud Storage), damit die nächsten Ereignisse erhalten bleiben, auch wenn Logs gelöscht werden.
- Aktivieren Sie Data-Access-Audit-Logs (IAM und Verwaltung → Audit-Logs) mindestens für Cloud Storage, IAM und Secret Manager: Ohne sie ist Datendiebstahl unsichtbar.
- Leiten Sie die Audit-Logs der ganzen Organisation in einen gesperrten Bucket in einem separaten Projekt, das Projektinhaber nicht ändern können.
- Aktivieren Sie VPC Flow Logs in sensiblen Subnetzen.
§ 04
Grenzen
- Keine Erkennung ist kein Beweis: Das Urteil deckt nur die abgelegten Logs ab, und Data-Access-Logs sind bei den meisten Diensten standardmäßig aus.
- Heuristiken weisen hin, sie beweisen nicht: Ein Schlüssel, der von der IP eines CI-Anbieters genutzt wird, oder eine Owner-Rolle für einen Berater können legitim sein. Bestätigen Sie jeden Befund mit dem Verantwortlichen.
- Audit-Einträge von GKE / Kubernetes-API gehen an Kubernetes Forensics, Google-Workspace-Einträge an Google Workspace Forensics.
- Bis zu 100.000 Routineereignisse werden in der Tabelle gelistet (markierte immer); Erkennungen und Entitäten decken alle Einträge ab. Bei sehr großen Exporten begrenzt der Browserspeicher das Ergebnis, nicht die Eingabe, die gestreamt wird.
- BigQuery-Exporte in Avro / Parquet und CSV-Downloads aus dem Log-Explorer werden nicht gelesen: als JSON exportieren.