GCP Forensics BigQuery
forensicsDéfinition
La forensique Google Cloud Platform (GCP) analyse les logs et artefacts des environnements cloud Google pour les investigations d'incidents. GCP offre une infrastructure de logging centralisee via Cloud Logging (anciennement Stackdriver) et des outils d'analyse via BigQuery, permettant des investigations forensiques a grande echelle sur des environnements cloud natifs. Les sources de logs GCP forensiquement pertinentes incluent : Cloud Audit Logs (Admin Activity Logs : toutes les modifications d'administration des ressources GCP ; Data Access Logs : acces aux donnees dans les services GCP ; System Event Logs : evenements systeme GCP ; Policy Denied Logs : acces refuses par les politiques IAM), VPC Flow Logs (metadonnees de trafic reseau entre ressources GCP), Cloud Armor Logs (evenements WAF), et les logs applicatifs de chaque service (GKE, Cloud Run, App Engine). BigQuery est l'outil d'analyse de logs a grande echelle de GCP. Via l'integration native de Cloud Logging avec BigQuery (export automatique des logs vers des datasets BigQuery), les investigateurs peuvent executer des requetes SQL complexes sur des volumes massifs de logs (teraoctets) en quelques secondes. Des requetes forensiques typiques BigQuery incluent : identifier tous les appels API d'un principal IAM compromis sur les 30 derniers jours, lister toutes les ressources creees ou modifiees dans une fenetre temporelle specifiee, ou trouver tous les acces a un bucket GCS (Cloud Storage) depuis des IPs inhabituelles. Pour les investigations de compromission de credentials GCP (service account key exfiltration, SSRF vers le metadata server GCP), les Admin Activity Logs montrent les actions effectuees avec les credentials compromis. La Detection and Response IAM (IAM Recommender, Security Command Center) peut fournir des contextes supplementaires sur les permissions utilisees de facon inhabituelle. Security Command Center (SCC) est la plateforme de securite native GCP qui agrege les alertes, detecte les vulnerabilites de configuration, et peut generer des findings forensiques pertinents pour les investigations (ex: exfiltration de donnees detectee par Data Loss Prevention DLP, credential abuse detecte par Event Threat Detection).
Fonctionnement
Cloud Logging collecte automatiquement les Admin Activity Logs (toujours actifs, pas de cout supplementaire) et les Data Access Logs (optionnels, a activer par service). Les logs sont disponibles via l'API Logging, la console GCP, ou exportes vers BigQuery/GCS/Pub/Sub via des Log Sinks. La retention par defaut est de 400 jours pour les Admin Activity Logs, 30 jours pour les autres via _Default bucket.
Application DFIR
Investigation GCP : 1) Cloud Logging : filtrer par principal IAM suspect + fenetre temporelle, 2) gcloud logging read 'resource.type=gce_instance AND timestamp>=2025-06-01' --format json, 3) BigQuery : SELECT protoPayload.methodName, protoPayload.authenticationInfo.principalEmail FROM cloudaudit.activity WHERE timestamp BETWEEN '2025-06-01' AND '2025-06-07', 4) VPC Flow Logs : flux depuis des IPs GCE suspectes vers des destinations externes, 5) Security Command Center > Findings : alertes Event Threat Detection (brute force, malware persistence, data exfiltration). Corréler avec GCS Access Logs pour les acces aux buckets.
Outils
gcloud CLI (Cloud Logging queries, IAM queries), Cloud Logging console, BigQuery (SQL sur les logs exportes). DFIR GCP : GCP Forensics (google/cloud-forensics-utils, Python toolkit), Scout Suite (audit configuration securite GCP), Forseti Security (GCP security auditing). SIEM : Chronicle Security Operations (Google SIEM natif GCP), Elastic + GCP Logging integration. Formation : SANS FOR532 (Cloud Forensics), Google Cloud Security Learning Path.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h