Journaux Data Access GCP : désactivés et autres angles morts
Pourquoi les journaux Data Access GCP sont l'impasse habituelle : désactivés par défaut, 30 jours, ce qu'on ne voit pas sans eux, et quoi activer.
Cet outil n'est ni affilié à Google LLC, ni approuvé, ni sponsorisé par Google LLC. Google Cloud et Google Cloud Platform sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.
Pourquoi les journaux Data Access GCP sont l'impasse habituelle : désactivés par défaut, 30 jours, ce qu'on ne voit pas sans eux, et quoi activer.
Un incident Google Cloud fictif analysé de bout en bout : clé de CI divulguée, Owner pour un Gmail, script de démarrage piégé, bucket public, sink supprimé.
Exploiter les VPC Flow Logs Google Cloud en investigation : champs, échantillonnage, trafic sortant par IP externe, IP d'attaquant rapprochées des VM.
Comment un attaquant aveugle la défense Google Cloud : sinks supprimés ou redirigés, exclusions, buckets de journaux, Data Access coupé. Ce qui reste.
Prouver ou écarter un vol de données Cloud Storage et BigQuery : storage.objects.get en rafale, buckets publics, clés HMAC, copies entre projets.
Détecter l'abus de Compute Engine dans l'audit : scripts de démarrage piégés, clés SSH, OS Login retiré, VM à GPU, rafales de VM, régions inutilisées.
Retracer l'emprunt d'identité de comptes de service dans l'audit Google Cloud : GenerateAccessToken, SignBlob, délégation, actAs et Token Creator.
Lire les entrées SetIamPolicy en enquêteur : bindingDeltas, Owner accordé à des comptes Gmail, domaines inconnus, allUsers, Token Creator, règles d'orga.
Clé de compte de service fuitée dans un dépôt ou un log de CI ? Trouvez son ID, les IP qui l'ont utilisée, ses actions via serviceAccountKeyName.
Analyser pas à pas les journaux d'audit et VPC Flow Logs Google Cloud : export JSON, dépôt des fichiers, verdict, constats, chronologie et checklist.
Journaux Admin Activity, Data Access, System Event et Policy Denied : ce que chacun enregistre, rétention, champs utiles et quatre façons de les exporter.
Votre projet Google Cloud est peut-être compromis. L'ordre des opérations : contenir l'identité, préserver les journaux d'audit, cadrer, puis éradiquer.
Cet outil n'est ni affilié à Google LLC, ni approuvé, ni sponsorisé par Google LLC. Google Cloud et Google Cloud Platform sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.