Clave de cuenta de servicio de GCP filtrada: cómo investigar
¿Clave de cuenta de servicio filtrada en un repositorio o un log de CI? Halle su ID, cada IP que la usó y qué hizo con serviceAccountKeyName.
Esta herramienta no está afiliada a Google LLC ni está respaldada ni patrocinada por Google LLC. Google Cloud y Google Cloud Platform son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.
Series
7 posts in this series. Read them in order or jump to any one.
¿Clave de cuenta de servicio filtrada en un repositorio o un log de CI? Halle su ID, cada IP que la usó y qué hizo con serviceAccountKeyName.
Rastree la suplantación de cuentas de servicio en la auditoría de Google Cloud: GenerateAccessToken, SignBlob, serviceAccountDelegationInfo, actAs.
Lea las entradas SetIamPolicy como un investigador: bindingDeltas, Owner para cuentas de Gmail, dominios desconocidos, allUsers, Token Creator.
Detecte abusos de Compute Engine en la auditoría: scripts de inicio, claves SSH en metadatos, OS Login desactivado, VM con GPU, ráfagas y regiones.
Demuestre o descarte un robo de datos de Cloud Storage y BigQuery: storage.objects.get masivo, buckets públicos, claves HMAC, copias a otro proyecto, imágenes.
VPC Flow Logs de Google Cloud en una investigación: campos, muestreo, salida por IP externa y cruce de las IP del atacante con el tráfico de VM.
Cómo ciegan a los defensores de Google Cloud: sinks borrados o desviados, exclusiones, buckets de registros, Data Access desactivado, alertas SCC. Qué queda.
¿Clave de cuenta de servicio filtrada en un repositorio o un log de CI? Halle su ID, cada IP que la usó y qué hizo con serviceAccountKeyName.
Rastree la suplantación de cuentas de servicio en la auditoría de Google Cloud: GenerateAccessToken, SignBlob, serviceAccountDelegationInfo, actAs.
Lea las entradas SetIamPolicy como un investigador: bindingDeltas, Owner para cuentas de Gmail, dominios desconocidos, allUsers, Token Creator.
Detecte abusos de Compute Engine en la auditoría: scripts de inicio, claves SSH en metadatos, OS Login desactivado, VM con GPU, ráfagas y regiones.
Demuestre o descarte un robo de datos de Cloud Storage y BigQuery: storage.objects.get masivo, buckets públicos, claves HMAC, copias a otro proyecto, imágenes.
VPC Flow Logs de Google Cloud en una investigación: campos, muestreo, salida por IP externa y cruce de las IP del atacante con el tráfico de VM.
Cómo ciegan a los defensores de Google Cloud: sinks borrados o desviados, exclusiones, buckets de registros, Data Access desactivado, alertas SCC. Qué queda.
Esta herramienta no está afiliada a Google LLC ni está respaldada ni patrocinada por Google LLC. Google Cloud y Google Cloud Platform son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.