Blog
Praxisleitfäden zu kompromittierten Google-Workspace-Konten: Audit-Log-Exporte, BEC-Weiterleitungen, OAuth-Apps, Drive-Exfiltration, Admin-Änderungen.
Was Google-Workspace-Audit-Logs nicht zeigen: 6 Monate Aufbewahrung, Verzögerungen, Exportgrenzen, CSV gegenüber Reports API, Lizenzlücken und blinde Flecken.
Ein fiktiver Business E-Mail Compromise in Google Workspace, aus den Audit-Logs rekonstruiert: AiTM-Anmeldung, OAuth, versteckter Filter, Drive-Diebstahl.
Checkliste für die erste Stunde bei einem kompromittierten Google-Workspace-Konto: Logs sichern, Sitzungen und Tokens kappen, Weiterleitungen entfernen.
Super-Admin in Google Workspace kompromittiert: Admin-Log-Ereignisse zu neuen Admins, Rollen, SSO, Delegierung, Mail-Routing und Regeln zur Inhaltskonformität.
Datendiebstahl in Google Workspace erkennen: Serien von Drive-Downloads, externe Freigaben, öffentliche Links, Eigentümerwechsel und Takeout-Exporte.
Sicherheitsrisiken der domainweiten Delegierung: ein API-Client, der jeden Nutzer imitiert, die Ereignisse im Admin-Log, DeleFriend und was Sie prüfen sollten.
Verdächtige OAuth-App in Google Workspace untersuchen: Ereignisse authorize und activity lesen, Gmail- und Drive-Scopes bewerten, Token widerrufen.
So finden Sie die Gmail-Weiterleitungsregel oder den versteckten Filter eines Hackers im Workspace-Postfach: Ereignisse, Einstellungen, Bereinigung.
Verdächtige Anmeldung in Google Workspace untersuchen: is_suspicious, Hosting-ASNs, neue Länder, unmögliche Reisen, Fehlversuche und 2SV-Änderungen.