Geleakter GCP-Dienstkontoschlüssel: so untersuchen Sie ihn
Dienstkontoschlüssel in Repo oder CI-Log geleakt? Über serviceAccountKeyName Schlüssel-ID, nutzende IPs und Aktionen finden, dann richtig eindämmen.
Dieses Tool ist weder mit Google LLC verbunden noch von Google LLC unterstützt oder gesponsert. Google Cloud und Google Cloud Platform sind Marken von Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.
Series
7 posts in this series. Read them in order or jump to any one.
Dienstkontoschlüssel in Repo oder CI-Log geleakt? Über serviceAccountKeyName Schlüssel-ID, nutzende IPs und Aktionen finden, dann richtig eindämmen.
Impersonation von Dienstkonten in GCP-Audit-Logs verfolgen: GenerateAccessToken, SignBlob, serviceAccountDelegationInfo, actAs und Token-Creator-Rollen.
SetIamPolicy-Audit-Einträge wie ein Ermittler lesen: bindingDeltas, Owner für Gmail-Konten, fremde Domains, allUsers, Token Creator, Organisationsrichtlinien.
Missbrauch von Compute Engine in GCP-Audit-Logs erkennen: Startskript-Hintertüren, SSH-Schlüssel, deaktiviertes OS Login, GPU-VMs und ungenutzte Regionen.
Datendiebstahl aus Cloud Storage und BigQuery belegen oder ausschließen: massenhaftes storage.objects.get, öffentliche Buckets, HMAC-Schlüssel, Kopien, Images.
VPC Flow Logs aus Google Cloud in der Untersuchung nutzen: Felder, Sampling-Grenzen, ausgehender Verkehr je externer IP, Abgleich von Angreifer-IPs mit VMs.
Wie Angreifer Verteidiger in Google Cloud blind machen: gelöschte Log-Sinks, Ausschlüsse, Log-Buckets, abgeschaltetes Data-Access-Logging, SCC. Was bleibt.
Dienstkontoschlüssel in Repo oder CI-Log geleakt? Über serviceAccountKeyName Schlüssel-ID, nutzende IPs und Aktionen finden, dann richtig eindämmen.
Impersonation von Dienstkonten in GCP-Audit-Logs verfolgen: GenerateAccessToken, SignBlob, serviceAccountDelegationInfo, actAs und Token-Creator-Rollen.
SetIamPolicy-Audit-Einträge wie ein Ermittler lesen: bindingDeltas, Owner für Gmail-Konten, fremde Domains, allUsers, Token Creator, Organisationsrichtlinien.
Missbrauch von Compute Engine in GCP-Audit-Logs erkennen: Startskript-Hintertüren, SSH-Schlüssel, deaktiviertes OS Login, GPU-VMs und ungenutzte Regionen.
Datendiebstahl aus Cloud Storage und BigQuery belegen oder ausschließen: massenhaftes storage.objects.get, öffentliche Buckets, HMAC-Schlüssel, Kopien, Images.
VPC Flow Logs aus Google Cloud in der Untersuchung nutzen: Felder, Sampling-Grenzen, ausgehender Verkehr je externer IP, Abgleich von Angreifer-IPs mit VMs.
Wie Angreifer Verteidiger in Google Cloud blind machen: gelöschte Log-Sinks, Ausschlüsse, Log-Buckets, abgeschaltetes Data-Access-Logging, SCC. Was bleibt.
Dieses Tool ist weder mit Google LLC verbunden noch von Google LLC unterstützt oder gesponsert. Google Cloud und Google Cloud Platform sind Marken von Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.