Skip to content

Dieses Tool ist weder mit Google LLC verbunden noch von Google LLC unterstützt oder gesponsert. Google Cloud und Google Cloud Platform sind Marken von Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossarbegriff

Data-Access-Audit-Logs

Cloud Audit Logs für Lesezugriffe auf Konfiguration und Daten (ADMIN_READ, DATA_READ) und Schreibvorgänge (DATA_WRITE). Standardmäßig aus, außer bei BigQuery.

Data-Access-Audit-Logs (cloudaudit.googleapis.com/data_access) erfassen API-Aufrufe, die die Konfiguration von Ressourcen lesen (ADMIN_READ), Nutzerdaten lesen (DATA_READ) oder Nutzerdaten schreiben (DATA_WRITE): zum Beispiel storage.objects.get, Zugriffe auf Secrets, GetIamPolicy oder GenerateAccessToken in der IAM Credentials API.

Sie sind standardmäßig für alle Dienste außer einigen BigQuery-Diensten deaktiviert, werden über auditConfigs in der IAM-Richtlinie aktiviert und landen im Bucket _Default (standardmäßig 30 Tage). Ohne sie kann eine Untersuchung nicht sagen, welche Daten gelesen wurden. Das Entfernen einer Audit-Konfiguration wird selbst als Admin-Activity-Eintrag SetIamPolicy protokolliert.

Siehe GCP-Data-Access-Logs: standardmäßig aus – und andere Lücken und Googles Konfigurationsanleitung.

Glossar

Dieses Tool ist weder mit Google LLC verbunden noch von Google LLC unterstützt oder gesponsert. Google Cloud und Google Cloud Platform sind Marken von Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.