Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

GCP Audit Log Forensics

forensics

Définition

Google Cloud Platform (GCP) Audit Logs sont les journaux d'audit centraux de l'infrastructure Google Cloud, enregistrant toutes les activités administratives et d'accès aux données sur les ressources GCP. En forensique cloud, ils constituent la source primaire pour les investigations d'incidents dans les environnements Google Cloud. GCP propose trois types de journaux d'audit distincts. Les Admin Activity Audit Logs enregistrent toutes les actions qui modifient la configuration ou les métadonnées des ressources (création/suppression d'instances Compute Engine, modifications des règles IAM, création de buckets GCS) — ils sont toujours activés et ne peuvent pas être désactivés. Les Data Access Audit Logs enregistrent les opérations de lecture/écriture sur les données dans les services GCP (lecture de fichiers GCS, requêtes BigQuery, accès aux secrets dans Secret Manager) — ils doivent être activés explicitement car leur volume est très élevé. Les System Event Audit Logs enregistrent les actions automatiques de GCP sur les ressources (migrations live de VMs, scalings automatiques). Les événements GCP Audit Logs les plus forensiquement significatifs lors d'un incident incluent : les modifications de politiques IAM (SetIamPolicy — ajout de permissions malveillantes), la création de comptes de service (CreateServiceAccount + CreateServiceAccountKey — backdoor de type service account), l'accès à Secret Manager (AccessSecretVersion — exfiltration de secrets), les exports de données BigQuery (InsertJob avec destination externe), et les modifications de règles de pare-feu Cloud VPC (PatchFirewall — ouverture de ports pour accès distant). L'analyse des logs GCP s'effectue via Google Cloud Console (Logs Explorer avec requêtes Google Cloud Logging query language), gcloud CLI (gcloud logging read avec des filtres), ou BigQuery pour l'analyse à grande échelle. L'outil Cloud Forensics Toolbox (open source) automatise la collecte forensique depuis GCP : extraction des journaux d'audit, snapshots de disques de VM suspectes, et préservation des preuves dans GCS pour analyse hors ligne.

Fonctionnement

GCP Audit Logs utilisent Cloud Logging (anciennement Stackdriver) comme service de journalisation centralisé. Chaque log entry contient : timestamp, severity, resource (type et identifiant de la ressource), logName, protoPayload (détails de l'action IAM : methodName, requestMetadata.callerIp, authenticationInfo.principalEmail), et insertId (identifiant unique de l'entrée).

Application DFIR

Investigation GCP incident : 1) Exporter les Admin Activity logs via Cloud Logging pour la période suspecte, 2) Filtrer les SetIamPolicy et CreateServiceAccountKey (backdoors IAM), 3) Analyser les callerIp (IPs suspectes, géolocalisation), 4) Vérifier les accès Secret Manager (exfiltration credentials), 5) Prendre des snapshots des disques des instances suspectes, 6) Isoler les instances via règles de pare-feu VPC. Utiliser gcloud CLI ou l'API pour l'export en masse.

Outils

Google Cloud Logging (Logs Explorer), gcloud CLI (gcloud logging read), BigQuery (analyse à grande échelle), Cloud Forensics Toolbox (open source, automatisation), GCP Security Command Center (alertes centralisées). Commercial : Chronicle SIEM (Google), Palo Alto Cortex XDR avec GCP integration. Formation : Google Professional Cloud Security Engineer, SANS FOR509 Cloud Forensics.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis