Skip to content

Dieses Tool ist weder mit Google LLC verbunden noch von Google LLC unterstützt oder gesponsert. Google Cloud und Google Cloud Platform sind Marken von Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossarbegriff

Log-Sink

Eine Routing-Regel in Cloud Logging, die passende Einträge in einen Log-Bucket, Cloud Storage, BigQuery, Pub/Sub oder ein Projekt leitet. Löschen macht blind.

Ein Log-Sink ist eine Regel des Log-Routers von Cloud Logging: ein Filter plus ein Ziel (ein Log-Bucket, ein Cloud-Storage-Bucket, ein BigQuery-Dataset, ein Pub/Sub-Thema oder ein anderes Projekt). Jedes Projekt hat zwei System-Sinks, _Required (weder änder- noch löschbar) und _Default; Administratoren fügen eigene hinzu, etwa um ein SIEM zu versorgen oder Audit-Logs jahrelang aufzubewahren.

Sinks füllen nicht rückwirkend auf: Sie exportieren nur Einträge, die nach ihrer Erstellung geschrieben wurden. Für Ermittler ist ein aus Cloud Storage kopierter Sink-Bucket oft der beste verfügbare Beleg. Für Angreifer ist das Löschen oder Umleiten eines Sinks (DeleteSink, UpdateSink) ein Weg, Verteidiger blind zu machen; deshalb werden aggregierte Sinks auf Organisationsebene in einen gesperrten Bucket empfohlen.

Siehe GCP-Log-Sink gelöscht? Spurenverwischung in Logs erkennen.

Glossar

Dieses Tool ist weder mit Google LLC verbunden noch von Google LLC unterstützt oder gesponsert. Google Cloud und Google Cloud Platform sind Marken von Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.