Skip to content

Dieses Tool ist nicht mit Google LLC verbunden und wird von Google LLC weder befürwortet noch gesponsert. Google Workspace, Gmail und Google Drive sind Marken der Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Google-Drive-Massendownload und Takeout-Exporte erkennen

Datendiebstahl in Google Workspace erkennen: Serien von Drive-Downloads, externe Freigaben, öffentliche Links, Eigentümerwechsel und Takeout-Exporte.

Veröffentlicht am 5 Min. Lesezeit

Kurz gesagt. Datendiebstahl in Workspace zeigt sich in drei Logs. Drive zeigt Serien von download-Ereignissen, an externe Adressen freigegebene oder für „Jeder mit dem Link“ geöffnete Dateien und Eigentümerwechsel. Takeout zeichnet Start, Abschluss und Download eines vollständigen Kontoexports auf. OAuth-Token zeigt eine App, die Drive- oder Gmail-Daten über die API abzieht. Suchen Sie nach Volumen in einem kurzen Fenster, von einer ungewöhnlichen IP, direkt nach einer verdächtigen Anmeldung. Prüfen Sie dann, ob Ihre Lizenzstufe Drive-Aktivität überhaupt protokolliert.

Bei einem BEC ist Geld das Ziel, aber oft verlassen auch Daten das Haus: Lieferantenlisten, Gehaltsdaten, Bankvollmachten, Kundenstämme. Sie dienen dem nächsten Betrug oder der Erpressung. Drive und Takeout sind die Orte, an denen Sie nachsehen müssen.

Drive-Ereignisse, die zählen

Googles Seite Drive log events dokumentiert die vollständige Liste. Für Exfiltration:

Ereignis (API-Name)Titel in der Konsole (englisch)Warum es zählt
downloadDownloadDer Dateiinhalt hat Google verlassen
change_user_accessChange user access / sharingDatei für eine Person freigegeben, womöglich extern
change_document_visibility, change_document_access_scopeChange visibility / link sharing„Jeder mit dem Link“ oder öffentlich im Web
change_ownerChange ownerEigentum an ein anderes Konto übertragen
copy, view, editCopy, View, EditKontext und Vorbereitung vor dem Download

Jeder Datensatz enthält Akteur, Dokumenttitel, ID, Typ und Eigentümer, Sichtbarkeit und IP. Die Reports API ergänzt die Netzwerkinformationen.

Muster 1: Massendownload

Ein Konto, das in wenigen Minuten viele Dateien herunterlädt, ist selten ein Mensch, der klickt. Der Analyzer markiert 20 oder mehr download-Ereignisse in 15 Minuten durch denselben Akteur als Massen-Download von Drive-Dateien (hoch, T1530 Data from Cloud Storage). Der Befund listet IPs und Dateititel. Die Belegansicht zeigt jede Datei.

Zur Einordnung:

  • IP. Das Büronetz oder eine Hosting-ASN, die schon bei einer riskanten Anmeldung auffiel?
  • Uhrzeit. 2 Uhr nachts an einem Werktag, während der Nutzer schlief?
  • Dateien. Ein Migrationsordner, oder Finanz-, Personal- und Kundendaten, quer aus mehreren Ordnern gepickt?
  • Client. Nutzt der Nutzer einen Sync-Client? Das Synchronisieren oder Migrieren eines Ordners kann legitime Serien erzeugen. Fragen Sie nach, bevor Sie eskalieren.

Ein geduldiger Angreifer, der unter der Schwelle bleibt, löst die Regel nicht aus. Sortieren Sie die Ansicht „Alle Ereignisse“ für das Vorfallsfenster trotzdem nach Akteur und IP.

Muster 2: nach außen freigeben

Statt herunterzuladen, kann ein Angreifer Dateien für ein externes Konto freigeben und sie in Ruhe lesen. Das hinterlässt nichts in Ihrem Netz.

  • Serie externer Freigaben: 10 oder mehr Dateien innerhalb von 30 Minuten für externe Adressen freigegeben oder auf „Jeder mit dem Link“ / öffentlich / extern freigegeben gestellt. Hohe Schwere, T1537 Transfer Data to Cloud Account.
  • Öffentlich im Web: jede einzelne öffentlich gemachte Datei. Für sich niedrig, bei einem Vorfall einen Blick wert.
  • Eigentümerwechsel: change_owner an ein anderes Konto. Beim Ausscheiden von Mitarbeitenden Routine, bei einem Vorfall auffällig.
  • Externes Gruppenmitglied: Eine externe Adresse, die einer Google-Gruppe hinzugefügt wird, erbt die mit der Gruppe geteilten Dateien und Mails (Groups-Log, add_user).

Die Ansicht Entitäten → Drive-Dateien im Analyzer listet Downloads und Freigabeänderungen pro Datei. Externe Adressen listet jeden externen Empfänger und wie er auftauchte: Drive-Freigabe, Gruppenmitglied, Weiterleitungsziel.

Muster 3: Google Takeout

Takeout exportiert die Daten eines Nutzers (Mail, Drive, Kontakte, Kalender …) als herunterladbare Archive. Für einen Angreifer mit einer Sitzung ist das der Ein-Klick-Weg, alles mitzunehmen. Googles Takeout-Ereignisse zeichnen Start, Abschluss und Download eines Exports auf. Das Log gibt es nur in manchen Editionen, und der Abschluss großer Exporte kann bis zu viele Tage später erscheinen.

Der Analyzer stuft jeden Start, jede Planung, jeden Abschluss und jeden Download eines Nutzer-Takeouts als hoch ein (T1567) und zeigt die angeforderten Produkte und das Ziel. Admins können Takeout pro Organisationseinheit oder Gruppe erlauben oder blockieren. In Workspace ist es standardmäßig erlaubt.

Muster 4: eine App erledigt es

Eine Drittanbieter-App mit dem Scope drive oder drive.readonly kann jede Datei auflisten und abrufen, die der Nutzer sieht. Das erzeugt activity-Ereignisse im OAuth-Token-Log, nicht zwingend download-Ereignisse in Drive. Fördert die OAuth-Prüfung eine während des Vorfalls freigegebene App mit Drive-Scope zutage, grenzen Sie deren API-Aktivität ein.

Zuerst die Protokollabdeckung kennen

Die Drive-Protokollierung hängt von der Lizenz ab. 2023 berichtete Mitiga, dass Aktionen in der privaten Ablage eines Nutzers mit kostenloser Cloud-Identity-Lizenz nicht protokolliert wurden, nur bei kostenpflichtigen Workspace-Lizenzen. Prüfen Sie, was Ihre Editionen aufzeichnen, bevor Sie schließen: „Es wurde nichts heruntergeladen.“ Die breitere Liste der Lücken steht in Grenzen der Audit-Logs.

Denken Sie außerdem daran:

  • Das Drive-Log zeichnet auf, dass eine Datei heruntergeladen wurde, nicht, was danach mit ihr geschah.
  • Wer ein Dokument im Browser ansieht (view) und seinen Inhalt kopiert, hinterlässt nur das Ansehen.
  • Konsolenexporte sind auf 100.000 Zeilen begrenzt. Ein Monat organisationsweiter Drive-Aktivität erfordert die Reports API.

Reaktion

  1. Dämmen Sie das Konto ein (Anmelde-Cookies zurücksetzen, Tokens widerrufen), bevor Sie irgendetwas anderes tun.
  2. Entfernen Sie externe Freigaben und öffentliche Links aus dem Vorfallsfenster. Stellen Sie das Eigentum wieder her, wo es gewechselt hat.
  3. Listen Sie die heruntergeladenen Dateien für die rechtliche und datenschutzrechtliche Bewertung auf. Personenbezogene Daten können Meldepflichten auslösen.
  4. Schränken Sie Takeout, die Standards für externe Freigaben und den Zugriff nicht konfigurierter Apps für sensible Einheiten ein.

Der fiktive BEC-Durchgang enthält einen nächtlichen Download von 24 Dateien von der IP des Angreifers. Probieren Sie ihn im Analyzer mit Beispiel ausprobieren aus.

FAQ

Wie sehe ich, wer Dateien aus Google Drive heruntergeladen hat?

Öffnen Sie in der Admin-Konsole Reporting → Audit and investigation → Drive log events (Bezeichnungen der englischsprachigen Konsole) und filtern Sie auf das Ereignis Download, oder fragen Sie die Reports API mit applicationName=drive und eventName=download ab. Jeder Datensatz nennt Akteur, Dateititel und -ID, Eigentümer und IP-Adresse.

Wird Google Takeout in Google Workspace protokolliert?

Ja. Takeout-Ereignisse zeichnen auf, wann ein Nutzer einen Takeout-Export startet, wann er abgeschlossen ist und wann er heruntergeladen wird. Laut Google kann der Abschluss bei großen Exporten bis zu viele Tage verzögert erscheinen, und das Takeout-Log gibt es nur in manchen Editionen.

Verwandte Artikel

Was Google-Workspace-Audit-Logs nicht zeigen: 6 Monate Aufbewahrung, Verzögerungen, Exportgrenzen, CSV gegenüber Reports API, Lizenzlücken und blinde Flecken.
Ein fiktiver Business E-Mail Compromise in Google Workspace, aus den Audit-Logs rekonstruiert: AiTM-Anmeldung, OAuth, versteckter Filter, Drive-Diebstahl.
Verdächtige Anmeldung in Google Workspace untersuchen: is_suspicious, Hosting-ASNs, neue Länder, unmögliche Reisen, Fehlversuche und 2SV-Änderungen.

Dieses Tool ist nicht mit Google LLC verbunden und wird von Google LLC weder befürwortet noch gesponsert. Google Workspace, Gmail und Google Drive sind Marken der Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.