Clé de compte de service GCP divulguée : enquêter
Clé de compte de service fuitée dans un dépôt ou un log de CI ? Trouvez son ID, les IP qui l'ont utilisée, ses actions via serviceAccountKeyName.
Cet outil n'est ni affilié à Google LLC, ni approuvé, ni sponsorisé par Google LLC. Google Cloud et Google Cloud Platform sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.
Series
7 posts in this series. Read them in order or jump to any one.
Clé de compte de service fuitée dans un dépôt ou un log de CI ? Trouvez son ID, les IP qui l'ont utilisée, ses actions via serviceAccountKeyName.
Retracer l'emprunt d'identité de comptes de service dans l'audit Google Cloud : GenerateAccessToken, SignBlob, délégation, actAs et Token Creator.
Lire les entrées SetIamPolicy en enquêteur : bindingDeltas, Owner accordé à des comptes Gmail, domaines inconnus, allUsers, Token Creator, règles d'orga.
Détecter l'abus de Compute Engine dans l'audit : scripts de démarrage piégés, clés SSH, OS Login retiré, VM à GPU, rafales de VM, régions inutilisées.
Prouver ou écarter un vol de données Cloud Storage et BigQuery : storage.objects.get en rafale, buckets publics, clés HMAC, copies entre projets.
Exploiter les VPC Flow Logs Google Cloud en investigation : champs, échantillonnage, trafic sortant par IP externe, IP d'attaquant rapprochées des VM.
Comment un attaquant aveugle la défense Google Cloud : sinks supprimés ou redirigés, exclusions, buckets de journaux, Data Access coupé. Ce qui reste.
Clé de compte de service fuitée dans un dépôt ou un log de CI ? Trouvez son ID, les IP qui l'ont utilisée, ses actions via serviceAccountKeyName.
Retracer l'emprunt d'identité de comptes de service dans l'audit Google Cloud : GenerateAccessToken, SignBlob, délégation, actAs et Token Creator.
Lire les entrées SetIamPolicy en enquêteur : bindingDeltas, Owner accordé à des comptes Gmail, domaines inconnus, allUsers, Token Creator, règles d'orga.
Détecter l'abus de Compute Engine dans l'audit : scripts de démarrage piégés, clés SSH, OS Login retiré, VM à GPU, rafales de VM, régions inutilisées.
Prouver ou écarter un vol de données Cloud Storage et BigQuery : storage.objects.get en rafale, buckets publics, clés HMAC, copies entre projets.
Exploiter les VPC Flow Logs Google Cloud en investigation : champs, échantillonnage, trafic sortant par IP externe, IP d'attaquant rapprochées des VM.
Comment un attaquant aveugle la défense Google Cloud : sinks supprimés ou redirigés, exclusions, buckets de journaux, Data Access coupé. Ce qui reste.
Cet outil n'est ni affilié à Google LLC, ni approuvé, ni sponsorisé par Google LLC. Google Cloud et Google Cloud Platform sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.