التحقيق في الحوادث في Google Cloud باستخدام سجلات التدقيق ومركز الأوامر الأمنية

يتطلب التحقيق في الحوادث في Google Cloud ربط الهوية، سجلات التدقيق، إجراءات API، الموارد، المناطق، والجلسات. نبدأ بالحفاظ على الأدلة وبناء جدول زمني، ثم ننفذ الاحتواء الموثق.
يتطلب التحقيق في السحابة ربط الهويات، Control Plane، الموارد، المفاتيح، الجلسات، وخدمات الأمان. نظرًا لتشتت النشاط بين الخدمات والمناطق، فإن الجدول الزمني وفهم الأذونات أمران حاسمان. تركز هذه المقالة على التحقيق في الحوادث في Google Cloud وهي موجهة لمحللي Cloud و SOC. الهدف هو تقديم منهجية عمل يمكن تطبيقها في الممارسة، في مقابلة مهنية وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات شبه كاملة دائمًا. Cloud Audit Logs و principalEmail و methodName يمكن أن تشير إلى اتجاه، لكن معناها يعتمد على الوقت والأصل والمستخدم والنشاط المتوقع. لذلك سنبني الفحص حول سؤال تحقيق، أدلة مطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: جدول زمني لتغيير IAM والوصول إلى مورد وهمي. جميع الأمثلة هي بيانات معملية أو وصف للعمليات. عندما يتعلق الأمر بـPenetration Testing أو Web أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الفحص.




