Glossarbegriff
Log-Sink
Eine Routing-Regel in Cloud Logging, die passende Einträge in einen Log-Bucket, Cloud Storage, BigQuery, Pub/Sub oder ein Projekt leitet. Löschen macht blind.
Ein Log-Sink ist eine Regel des Log-Routers von Cloud Logging: ein Filter plus ein Ziel (ein Log-Bucket, ein Cloud-Storage-Bucket, ein BigQuery-Dataset, ein Pub/Sub-Thema oder ein anderes Projekt). Jedes Projekt hat zwei System-Sinks, _Required (weder änder- noch löschbar) und _Default; Administratoren fügen eigene hinzu, etwa um ein SIEM zu versorgen oder Audit-Logs jahrelang aufzubewahren.
Sinks füllen nicht rückwirkend auf: Sie exportieren nur Einträge, die nach ihrer Erstellung geschrieben wurden. Für Ermittler ist ein aus Cloud Storage kopierter Sink-Bucket oft der beste verfügbare Beleg. Für Angreifer ist das Löschen oder Umleiten eines Sinks (DeleteSink, UpdateSink) ein Weg, Verteidiger blind zu machen; deshalb werden aggregierte Sinks auf Organisationsebene in einen gesperrten Bucket empfohlen.
Siehe GCP-Log-Sink gelöscht? Spurenverwischung in Logs erkennen.