Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

GCP Forensics BigQuery

forensics

Définition

La forensique Google Cloud Platform (GCP) analyse les logs et artefacts des environnements cloud Google pour les investigations d'incidents. GCP offre une infrastructure de logging centralisee via Cloud Logging (anciennement Stackdriver) et des outils d'analyse via BigQuery, permettant des investigations forensiques a grande echelle sur des environnements cloud natifs. Les sources de logs GCP forensiquement pertinentes incluent : Cloud Audit Logs (Admin Activity Logs : toutes les modifications d'administration des ressources GCP ; Data Access Logs : acces aux donnees dans les services GCP ; System Event Logs : evenements systeme GCP ; Policy Denied Logs : acces refuses par les politiques IAM), VPC Flow Logs (metadonnees de trafic reseau entre ressources GCP), Cloud Armor Logs (evenements WAF), et les logs applicatifs de chaque service (GKE, Cloud Run, App Engine). BigQuery est l'outil d'analyse de logs a grande echelle de GCP. Via l'integration native de Cloud Logging avec BigQuery (export automatique des logs vers des datasets BigQuery), les investigateurs peuvent executer des requetes SQL complexes sur des volumes massifs de logs (teraoctets) en quelques secondes. Des requetes forensiques typiques BigQuery incluent : identifier tous les appels API d'un principal IAM compromis sur les 30 derniers jours, lister toutes les ressources creees ou modifiees dans une fenetre temporelle specifiee, ou trouver tous les acces a un bucket GCS (Cloud Storage) depuis des IPs inhabituelles. Pour les investigations de compromission de credentials GCP (service account key exfiltration, SSRF vers le metadata server GCP), les Admin Activity Logs montrent les actions effectuees avec les credentials compromis. La Detection and Response IAM (IAM Recommender, Security Command Center) peut fournir des contextes supplementaires sur les permissions utilisees de facon inhabituelle. Security Command Center (SCC) est la plateforme de securite native GCP qui agrege les alertes, detecte les vulnerabilites de configuration, et peut generer des findings forensiques pertinents pour les investigations (ex: exfiltration de donnees detectee par Data Loss Prevention DLP, credential abuse detecte par Event Threat Detection).

Fonctionnement

Cloud Logging collecte automatiquement les Admin Activity Logs (toujours actifs, pas de cout supplementaire) et les Data Access Logs (optionnels, a activer par service). Les logs sont disponibles via l'API Logging, la console GCP, ou exportes vers BigQuery/GCS/Pub/Sub via des Log Sinks. La retention par defaut est de 400 jours pour les Admin Activity Logs, 30 jours pour les autres via _Default bucket.

Application DFIR

Investigation GCP : 1) Cloud Logging : filtrer par principal IAM suspect + fenetre temporelle, 2) gcloud logging read 'resource.type=gce_instance AND timestamp>=2025-06-01' --format json, 3) BigQuery : SELECT protoPayload.methodName, protoPayload.authenticationInfo.principalEmail FROM cloudaudit.activity WHERE timestamp BETWEEN '2025-06-01' AND '2025-06-07', 4) VPC Flow Logs : flux depuis des IPs GCE suspectes vers des destinations externes, 5) Security Command Center > Findings : alertes Event Threat Detection (brute force, malware persistence, data exfiltration). Corréler avec GCS Access Logs pour les acces aux buckets.

Outils

gcloud CLI (Cloud Logging queries, IAM queries), Cloud Logging console, BigQuery (SQL sur les logs exportes). DFIR GCP : GCP Forensics (google/cloud-forensics-utils, Python toolkit), Scout Suite (audit configuration securite GCP), Forseti Security (GCP security auditing). SIEM : Chronicle Security Operations (Google SIEM natif GCP), Elastic + GCP Logging integration. Formation : SANS FOR532 (Cloud Forensics), Google Cloud Security Learning Path.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis