Skip to content

Dieses Tool ist nicht mit Google LLC verbunden und wird von Google LLC weder befürwortet noch gesponsert. Google Workspace, Gmail und Google Drive sind Marken der Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Beiträge mit Tag: #incident-response

Was Google-Workspace-Audit-Logs nicht zeigen: 6 Monate Aufbewahrung, Verzögerungen, Exportgrenzen, CSV gegenüber Reports API, Lizenzlücken und blinde Flecken.
Ein fiktiver Business E-Mail Compromise in Google Workspace, aus den Audit-Logs rekonstruiert: AiTM-Anmeldung, OAuth, versteckter Filter, Drive-Diebstahl.
Checkliste für die erste Stunde bei einem kompromittierten Google-Workspace-Konto: Logs sichern, Sitzungen und Tokens kappen, Weiterleitungen entfernen.
Super-Admin in Google Workspace kompromittiert: Admin-Log-Ereignisse zu neuen Admins, Rollen, SSO, Delegierung, Mail-Routing und Regeln zur Inhaltskonformität.
Verdächtige OAuth-App in Google Workspace untersuchen: Ereignisse authorize und activity lesen, Gmail- und Drive-Scopes bewerten, Token widerrufen.
So finden Sie die Gmail-Weiterleitungsregel oder den versteckten Filter eines Hackers im Workspace-Postfach: Ereignisse, Einstellungen, Bereinigung.
Verdächtige Anmeldung in Google Workspace untersuchen: is_suspicious, Hosting-ASNs, neue Länder, unmögliche Reisen, Fehlversuche und 2SV-Änderungen.
Schritt für Schritt: Audit-Exporte von Google Workspace im kostenlosen Analyzer im Browser prüfen, mit Urteil, Belegen, Zeitleiste und Behebungs-Checkliste.
Google-Workspace-Audit-Logs für eine Untersuchung exportieren: CSV aus der Admin-Konsole, Reports API (activities.list), GAM-Berichte und Gmail-Einstellungen.
So erkennen Sie, ob ein Google-Workspace-Konto kompromittiert wurde: welche Audit-Logs Sie brauchen, welche Ereignisse zählen, wie Sie korrelieren.

Dieses Tool ist nicht mit Google LLC verbunden und wird von Google LLC weder befürwortet noch gesponsert. Google Workspace, Gmail und Google Drive sind Marken der Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.