Glossarbegriff
VPC Flow Logs
Stichprobenbasierte Flow-Datensätze für VPC-Subnetze in Google Cloud: IPs, Ports, Protokoll, geschätzte Bytes und Pakete. Ohne Nutzdaten; nur wo vorab aktiv.
VPC Flow Logs erfassen Stichproben der Netzwerk-Flows, die VM-Instanzen und andere VPC-Endpunkte senden und empfangen. Jeder Datensatz (Log compute.googleapis.com/vpc_flows) enthält das 5-Tupel in connection, die geschätzten Werte bytes_sent und packets_sent, die meldende Seite (SRC oder DEST), Angaben zur VM und bei öffentlichen IPs Standort und ASN.
Sie werden pro Subnetz, Netzwerk oder Organisation aktiviert, beruhen auf Stichproben, werden über Intervalle aggregiert (standardmäßig 5 Sekunden) und enthalten keine Nutzdaten. In einer Untersuchung sind sie das einzige Google-Cloud-Log, das zeigt, was eine kompromittierte VM über das Netzwerk gesendet hat, und sie erlauben es, Angreifer-IPs aus den Audit-Logs mit dem Verkehr der VMs abzugleichen.
Siehe VPC Flow Logs in GCP analysieren: Exfiltration erkennen.