Investigação de incidentes na Google Cloud com Audit Logs e Security Command Center

A investigação de incidentes na Google Cloud exige a conexão de identidade, Audit Logs, ações de API, recursos, regiões e sessões. Comece por preservar as provas e construir uma cronologia, e só depois implemente a contenção documentada.
A investigação na cloud exige a ligação de identidades, Control Plane, recursos, chaves, sessões e serviços de segurança. Uma vez que a atividade está distribuída por vários serviços e regiões, a cronologia e a compreensão das permissões são cruciais. Este artigo centra-se na investigação de incidentes na Google Cloud e destina-se a analistas de cloud e SOC. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, numa entrevista profissional e num ambiente de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. Os Cloud Audit Logs, principalEmail, methodName podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o exame em torno de uma questão de investigação, provas necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: Cronologia de uma alteração de IAM e acesso a um recurso simulado. Todos os exemplos são dados de laboratório ou descrições de processos. No caso de Testes de Penetração, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, um Scope definido e a capacidade de parar o teste.




