§ 01
Qué hace esta herramienta
GCP Forensics responde a la primera pregunta de un incidente en la nube: ¿se ha comprometido nuestro proyecto de Google Cloud, y cómo? Lee los Cloud Audit Logs —el registro de quién hizo qué y dónde que Google Cloud guarda para cada llamada a la API— y los VPC Flow Logs, y aplica detecciones escritas a partir de cómo se desarrollan las intrusiones reales en Google Cloud.
Obtiene un veredicto (Limpio, Sospechoso o Comprometido) con sus motivos, los hallazgos con sus técnicas MITRE ATT&CK y evidencias, una cronología del incidente, un pivote sobre identidades, claves de cuenta de servicio, direcciones IP, proyectos y recursos, y una lista de remediación priorizada.
Todo se ejecuta en su navegador: un analizador en Rust compilado a WebAssembly lee los archivos en streaming dentro de un Web Worker. Sus registros, que contienen correos, IP y nombres de recursos, nunca salen de su equipo.
§ 02
Qué detecta
- Credenciales robadas: claves de cuenta de servicio creadas o subidas, claves usadas desde IP de Internet y desde IP nuevas, suplantación (actAs, Token Creator), ráfagas de llamadas denegadas.
- Toma de control de IAM: roles Owner / Editor / administrador de IAM concedidos, cuentas personales gmail.com y dominios desconocidos añadidos a políticas IAM, cambios en políticas de organización y roles personalizados.
- Abuso de Compute: puertas traseras con startup-script, claves SSH inyectadas en metadatos, OS Login desactivado, instancias con GPU, ráfagas de creación de VM, VM en regiones nunca usadas, cortafuegos abiertos a 0.0.0.0/0.
- Robo de datos: buckets y otros recursos hechos públicos (allUsers), storage.objects.get masivo, copias de BigQuery a otros proyectos, imágenes e instantáneas compartidas, grandes transferencias a Internet en los VPC Flow Logs.
- Borrado de rastros: sinks eliminados o modificados, exclusiones, buckets de registros y registros eliminados, auditoría Data Access desactivada, notificaciones de Security Command Center eliminadas, versiones de claves KMS destruidas.
- Correlación: la misma IP o identidad que pasa de un acceso sospechoso a acciones de toma de control se señala como cadena de ataque crítica.
§ 03
Antes del próximo incidente
¿Recopila los registros del incidente actual? Siga la guía de recopilación bajo la zona de carga.
Para que la próxima investigación tenga las pruebas que necesita:
- ¿Aún no hay sink? Cree uno ahora (Logging → Enrutador de registros → Crear sink → Cloud Storage) para conservar los próximos eventos aunque se eliminen los registros.
- Active los registros de auditoría Data Access (IAM y administración → Registros de auditoría) al menos para Cloud Storage, IAM y Secret Manager: sin ellos, el robo de datos es invisible.
- Envíe los registros de auditoría de toda la organización a un bucket bloqueado en un proyecto aparte que los propietarios de proyecto no puedan modificar.
- Active los VPC Flow Logs en las subredes sensibles.
§ 04
Limitaciones
- Ninguna detección no es prueba de ausencia: el veredicto solo cubre los registros que suelte, y los registros Data Access están desactivados por defecto en la mayoría de los servicios.
- Las heurísticas orientan, no prueban: una clave usada desde la IP de un proveedor de CI o un rol Owner concedido a un consultor pueden ser legítimos. Confirme cada hallazgo con su responsable.
- Las entradas de auditoría de GKE / API de Kubernetes se derivan a Kubernetes Forensics, y las de Google Workspace a Google Workspace Forensics.
- Se listan hasta 100 000 eventos rutinarios en la tabla (los señalados siempre se conservan); detecciones y entidades cubren todas las entradas. En exportaciones muy grandes el límite es la memoria del navegador para el resultado, no para la entrada, que se lee en streaming.
- No se leen las exportaciones Avro / Parquet de BigQuery ni las descargas CSV del Explorador de registros: exporte en JSON.