GCP Audit Log Forensics
forensicsDéfinition
Google Cloud Platform (GCP) Audit Logs sont les journaux d'audit centraux de l'infrastructure Google Cloud, enregistrant toutes les activités administratives et d'accès aux données sur les ressources GCP. En forensique cloud, ils constituent la source primaire pour les investigations d'incidents dans les environnements Google Cloud. GCP propose trois types de journaux d'audit distincts. Les Admin Activity Audit Logs enregistrent toutes les actions qui modifient la configuration ou les métadonnées des ressources (création/suppression d'instances Compute Engine, modifications des règles IAM, création de buckets GCS) — ils sont toujours activés et ne peuvent pas être désactivés. Les Data Access Audit Logs enregistrent les opérations de lecture/écriture sur les données dans les services GCP (lecture de fichiers GCS, requêtes BigQuery, accès aux secrets dans Secret Manager) — ils doivent être activés explicitement car leur volume est très élevé. Les System Event Audit Logs enregistrent les actions automatiques de GCP sur les ressources (migrations live de VMs, scalings automatiques). Les événements GCP Audit Logs les plus forensiquement significatifs lors d'un incident incluent : les modifications de politiques IAM (SetIamPolicy — ajout de permissions malveillantes), la création de comptes de service (CreateServiceAccount + CreateServiceAccountKey — backdoor de type service account), l'accès à Secret Manager (AccessSecretVersion — exfiltration de secrets), les exports de données BigQuery (InsertJob avec destination externe), et les modifications de règles de pare-feu Cloud VPC (PatchFirewall — ouverture de ports pour accès distant). L'analyse des logs GCP s'effectue via Google Cloud Console (Logs Explorer avec requêtes Google Cloud Logging query language), gcloud CLI (gcloud logging read avec des filtres), ou BigQuery pour l'analyse à grande échelle. L'outil Cloud Forensics Toolbox (open source) automatise la collecte forensique depuis GCP : extraction des journaux d'audit, snapshots de disques de VM suspectes, et préservation des preuves dans GCS pour analyse hors ligne.
Fonctionnement
GCP Audit Logs utilisent Cloud Logging (anciennement Stackdriver) comme service de journalisation centralisé. Chaque log entry contient : timestamp, severity, resource (type et identifiant de la ressource), logName, protoPayload (détails de l'action IAM : methodName, requestMetadata.callerIp, authenticationInfo.principalEmail), et insertId (identifiant unique de l'entrée).
Application DFIR
Investigation GCP incident : 1) Exporter les Admin Activity logs via Cloud Logging pour la période suspecte, 2) Filtrer les SetIamPolicy et CreateServiceAccountKey (backdoors IAM), 3) Analyser les callerIp (IPs suspectes, géolocalisation), 4) Vérifier les accès Secret Manager (exfiltration credentials), 5) Prendre des snapshots des disques des instances suspectes, 6) Isoler les instances via règles de pare-feu VPC. Utiliser gcloud CLI ou l'API pour l'export en masse.
Outils
Google Cloud Logging (Logs Explorer), gcloud CLI (gcloud logging read), BigQuery (analyse à grande échelle), Cloud Forensics Toolbox (open source, automatisation), GCP Security Command Center (alertes centralisées). Commercial : Chronicle SIEM (Google), Palo Alto Cortex XDR avec GCP integration. Formation : Google Professional Cloud Security Engineer, SANS FOR509 Cloud Forensics.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h