Google-Workspace-Audit-Logs Schritt für Schritt analysieren
Schritt für Schritt: Audit-Exporte von Google Workspace im kostenlosen Analyzer im Browser prüfen, mit Urteil, Belegen, Zeitleiste und Behebungs-Checkliste.
Kurz gesagt. Laden Sie Ihre Workspace-Exporte (CSV aus der Admin-Konsole, JSON der Reports API, GAM-CSV, JSON der Gmail-Einstellungen; lose, gezippt oder gzip-komprimiert) auf der Startseite des Analyzers. Sie erhalten ein Urteil mit Begründung, Befunde mit MITRE-ATT&CK-Zuordnung und Belegen per Klick, eine Zeitleiste des Vorfalls, einen Pivot über Entitäten und eine Behebungs-Checkliste. Alles läuft als WebAssembly in Ihrem Browser: Die Logs verlassen Ihren Rechner nie. Fünf Minuten mit der Schaltfläche „Beispiel ausprobieren“ zeigen den ganzen Ablauf an einem fiktiven Fall.
Das ist der praktische Begleiter zum Untersuchungsleitfaden. Er erklärt, was das Tool mit jeder Datei macht, wie Sie seine Ausgabe lesen und wo sein Urteil endet.
Vorab: was Sie sammeln sollten
Das Urteil ist nur so gut wie die Eingaben. Das Minimum für ein verdächtiges Postfach:
| Eingabe | Warum |
|---|---|
| Anmelde-Log (User log) | Riskante Anmeldungen, 2SV-Änderungen |
| Nutzerkonten-Log | email_forwarding_out_of_domain |
| OAuth-Token-Log | Freigaben und API-Nutzung von Drittanbieter-Apps |
| Gmail-Log | Automatisch weitergeleitete, archivierte und gesendete Nachrichten |
| Gmail-Einstellungen des Postfachs | Filter, Weiterleitung, Bevollmächtigte, Senden als |
Ergänzen Sie Drive, Admin, SAML, Takeout und Groups, um den Umfang einzugrenzen. Wie Sie jede Quelle bekommen: Google-Workspace-Audit-Logs exportieren.
Schritt 1: Dateien laden
Öffnen Sie die Startseite und ziehen Sie alles hinein, was Sie haben: einzelne Dateien, einen Ordner, ein ZIP, .gz, alles gemischt. Das Tool:
- erkennt CSV-Exporte der Admin-Konsole an ihren englischen Spaltenköpfen und Ereignisnamen („Successful login“, „Download“ …) und übersetzt sie in API-Namen;
- liest GAM-CSVs aus
gam report …(id.time,actor.email,name…); - liest
activities.list-Seiten der Reports API, als Arrays oder JSON Lines, und glättet verschachtelte Parameter; - liest Einstellungsantworten der Gmail API und entnimmt den Postfachinhaber dem Ordnernamen (
gmail-settings/jane@example.com/filters.json).
Die Dateien werden in einem Web Worker in Blöcken von 4 MiB gestreamt, sodass auch Exporte mit mehreren Gigabyte funktionieren. Oberhalb von 200.000 Ereignissen werden für die Anzeige nur die Ereignisse behalten, die eine Regel nutzen kann, mit einer Obergrenze von 600.000 (gezählt werden weiterhin alle). Fügen Sie später Dateien hinzu, läuft die Analyse erneut über alles.
Schritt 2: das Urteil lesen, dann die Abdeckung
Das Urteil hat drei Stufen:
- Kompromittiert („Wahrscheinlich kompromittiert“): Ein kritischer Befund (eine Korrelationskette) hat ausgelöst, oder Befunde hoher Schwere aus zwei verschiedenen Kategorien betreffen dasselbe Konto.
- Verdächtig: mindestens ein Befund mittlerer oder hoher Schwere.
- Unauffällig: Nichts hat ausgelöst. Das ist kein Beweis der Abwesenheit.
Lesen Sie direkt danach das Feld zur Abdeckung. Es listet jede Quelle mit Ereigniszahl und Zeitraum und die Quellen, die nicht geliefert wurden. Ein „unauffälliges“ Ergebnis ohne OAuth-Log und Gmail-Einstellungen heißt: Zwei der drei üblichen Persistenzmechanismen wurden gar nicht geprüft.
Schritt 3: jeden Befund und seine Belege prüfen
Der Tab Befunde sortiert die Erkennungen nach Schwere. Jeder Befund zeigt das Konto, den Zeitraum, die Zahl der Ereignisse, eine Zusammenfassung der unterschiedlichen Werte (IPs, Scopes, Filterkriterien, Empfänger) und seine MITRE-ATT&CK-Techniken. Belege anzeigen filtert die Ereignistabelle auf genau die Ereignisse, die ihn begründen.
Die 37 Regeln sind lesbares JSON im Quell-Repository (rules.json). Die wichtigsten Familien:
| Familie | Beispiele für Auslöser | Stellschrauben in der Regeldatei |
|---|---|---|
| Anmeldung | Googles Ereignisse zu verdächtiger Anmeldung und geleaktem Passwort; Erfolg aus einer Hosting-ASN; neues Land; unmögliche Reise; Serie fehlgeschlagener Anmeldungen | Neues Land: 3 vorherige Anmeldungen; Reise > 500 km bei > 900 km/h; 10 Fehlschläge in 10 Min. |
| Konto | 2SV abgeschaltet; Wiederherstellungs-E-Mail/-Telefon geändert | — |
| Externe Weiterleitung; Filter, die nach außen weiterleiten oder Finanz-Mails verstecken; Bevollmächtigte; externe „Senden als“-Adresse; automatisch weitergeleitete Mails; Finanz-Mails massenhaft gelöscht; ausgehende Mail zu „Bankverbindung“ | Finanzbegriffe EN/FR/DE/ES; 3 versteckte Nachrichten in 24 Std. | |
| OAuth | Gmail-, Drive- oder Admin-Scopes erteilt; Gmail API in großem Umfang genutzt; domainweite Delegierung; Apps als vertrauenswürdig eingestuft | 20 Gmail-API-Aufrufe in 60 Min. pro Nutzer und App |
| Drive | Massen-Download; Serien externer Freigaben; öffentliche Dateien; Eigentümerwechsel; Takeout | 20 Downloads in 15 Min.; 10 externe Freigaben in 30 Min. |
| Admin | Super-Admin; Rollen; SSO; Mail-Routing / E-Mail-Überwachung; Passwort-Reset; Nutzer angelegt; externes Gruppenmitglied | — |
| Ketten | Riskante Anmeldung → Persistenz im Postfach (BEC); riskante Anmeldung → Admin-/Sicherheitsänderung | 14-Tage-Fenster, dasselbe Konto |
Stellen Sie dem Kontoinhaber zu jedem Befund die naheliegende Frage. Reisen, ein VPN-Ausgang oder eine genehmigte App erklären viele Einzelbefunde. Eine Kette erklären sie nicht.
Schritt 4: Zeitleiste bauen und pivotieren
Der Tab Zeitleiste des Vorfalls listet der Reihe nach jedes Ereignis, das einen Befund stützt, Serien zusammengefasst (zum Beispiel „×24 events“ für eine Download-Serie). Gmail-Einstellungen sind Momentaufnahmen ohne Zeitstempel und stehen daher am Ende. Schalten Sie zwischen UTC und Ortszeit um, bevor Sie etwas notieren.
Im Tab Entitäten grenzen Sie den Umfang ein:
- Nutzer: Ereigniszahl, erstes und letztes Auftreten, IPs, Länder, Befunde;
- IP-Adressen: ASN, Hosting-Kennzeichnung, gesehene Nutzer, markiert oder nicht. Pivotieren Sie von der IP des Angreifers zu jedem anderen Konto, das sie berührt hat;
- OAuth-Apps: Scopes, Freigaben, API-Aufrufe. Hat die Köder-App andere Nutzer erreicht?
- Drive-Dateien: Downloads und Freigabeänderungen pro Datei;
- Externe Adressen: Weiterleitungsziele, Filter-Weiterleitungen, Bevollmächtigte, „Senden als“, Empfänger markierter Mails, Drive-Freigaben, Gruppenmitglieder.
Der Tab Alle Ereignisse bietet Freitextfilter, einen Schalter „Nur markierte“, Sortierung und CSV-Export. Exportierte Zellen sind gegen Formel-Injection in Tabellenkalkulationen geschützt.
Schritt 5: die Behebungs-Checkliste abarbeiten
Der Tab Behebung macht aus den Befunden geordnete Schritte. Sitzung eindämmen, Passwort zurücksetzen, 2SV prüfen, Weiterleitungen, Filter und Bevollmächtigte entfernen, App widerrufen und blockieren, domainweite Delegierung, Admins und SSO prüfen, Drive-Freigaben und Takeout prüfen, Lieferanten warnen, Zahlungen kontrollieren, Logs sichern, IPs blockieren. Jeder Schritt nennt die Befunde, aus denen er stammt. Die Logik dieser Reihenfolge erklärt die Checkliste für die erste Stunde. Die Häkchen bleiben nur auf der Seite.
Exportieren Sie zum Schluss den JSON-Bericht (Urteil, Befunde, Zeitleiste, Entitäten) und eine gefilterte CSV für die Fallakte.
Vergleich mit Googles Sicherheitsprüfungstool
Googles eigenes Sicherheitsprüfungstool (security investigation tool, in manchen Editionen) durchsucht dieselben Quellen live und kann darauf reagieren, etwa Nachrichten löschen. Es korreliert die Ereignisse aber nicht zu einem Urteil. Der Analyzer hier macht es umgekehrt: Er greift nicht in den Tenant ein und wendet quellenübergreifende Regeln auf exportierte Dateien an. Beides lässt sich kombinieren: in Googles Tool suchen, exportieren, hier analysieren.
Grenzen, die in Ihren Bericht gehören
- Nur Konsolenexporte in englischer Sprache. Andere Konsolensprachen werden noch nicht erkannt.
- Länderbasierte Regeln brauchen Netzwerkinformationen (
networkInfoder Reports API oder eine Länderspalte). Es gibt keine GeoIP-Auflösung. - Noch keine Zulassungslisten: bekannte VPN-Ausgangs-IPs und genehmigte Apps lösen aus.
- Nachrichteninhalte, Vault-Exporte, E-Mail-Logsuche sowie Geräte- und Chrome-Logs sind nicht abgedeckt.
Mehr zu den Daten selbst: Grenzen der Audit-Logs. Ein vollständiger Durchlauf mit dem Beispiel: fiktive BEC-Untersuchung.