GCP-Data-Access-Logs: standardmäßig aus – und andere Lücken
Warum Data-Access-Audit-Logs in GCP die übliche Sackgasse sind: standardmäßig aus, 30 Tage Aufbewahrung, was ohne sie unsichtbar bleibt, was Sie aktivieren.
Dieses Tool ist weder mit Google LLC verbunden noch von Google LLC unterstützt oder gesponsert. Google Cloud und Google Cloud Platform sind Marken von Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.
12 · DE
Artikel, Leitfäden und Updates.
Warum Data-Access-Audit-Logs in GCP die übliche Sackgasse sind: standardmäßig aus, 30 Tage Aufbewahrung, was ohne sie unsichtbar bleibt, was Sie aktivieren.
Ein fiktiver Google-Cloud-Vorfall von A bis Z: geleakter CI-Schlüssel, Owner für Gmail-Konto, Startskript-Hintertür, öffentlicher Bucket, gelöschter Sink.
VPC Flow Logs aus Google Cloud in der Untersuchung nutzen: Felder, Sampling-Grenzen, ausgehender Verkehr je externer IP, Abgleich von Angreifer-IPs mit VMs.
Wie Angreifer Verteidiger in Google Cloud blind machen: gelöschte Log-Sinks, Ausschlüsse, Log-Buckets, abgeschaltetes Data-Access-Logging, SCC. Was bleibt.
Datendiebstahl aus Cloud Storage und BigQuery belegen oder ausschließen: massenhaftes storage.objects.get, öffentliche Buckets, HMAC-Schlüssel, Kopien, Images.
Missbrauch von Compute Engine in GCP-Audit-Logs erkennen: Startskript-Hintertüren, SSH-Schlüssel, deaktiviertes OS Login, GPU-VMs und ungenutzte Regionen.
Impersonation von Dienstkonten in GCP-Audit-Logs verfolgen: GenerateAccessToken, SignBlob, serviceAccountDelegationInfo, actAs und Token-Creator-Rollen.
SetIamPolicy-Audit-Einträge wie ein Ermittler lesen: bindingDeltas, Owner für Gmail-Konten, fremde Domains, allUsers, Token Creator, Organisationsrichtlinien.
Dienstkontoschlüssel in Repo oder CI-Log geleakt? Über serviceAccountKeyName Schlüssel-ID, nutzende IPs und Aktionen finden, dann richtig eindämmen.
Dieses Tool ist weder mit Google LLC verbunden noch von Google LLC unterstützt oder gesponsert. Google Cloud und Google Cloud Platform sind Marken von Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.