Investigación de incidentes en Google Cloud con Audit Logs y Security Command Center

La investigación de incidentes en Google Cloud requiere conectar la identidad, los Audit Logs, las acciones de la API, los recursos, las regiones y las sesiones. Se comienza preservando la evidencia y construyendo una línea de tiempo, y solo después se realiza una contención documentada.
La investigación en la nube requiere conectar identidades, Control Plane, recursos, claves, sesiones y servicios de seguridad. Dado que la actividad se distribuye entre servicios y regiones, una línea de tiempo y la comprensión de los permisos son críticas. Este artículo se centra en la investigación de incidentes en Google Cloud y está dirigido a analistas de Cloud y SOC. El objetivo es proporcionar una metodología de trabajo que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío central es que los datos casi siempre son parciales. Cloud Audit Logs, principalEmail, methodName pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para su finalización.
El escenario práctico en el artículo es: una línea de tiempo de un cambio de IAM y acceso a un recurso simulado. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, se debe trabajar únicamente con una autorización explícita, un alcance definido y la capacidad de detener la prueba.




