Beiträge mit Tag: #incident-response
Was Google-Workspace-Audit-Logs nicht zeigen: 6 Monate Aufbewahrung, Verzögerungen, Exportgrenzen, CSV gegenüber Reports API, Lizenzlücken und blinde Flecken.
Ein fiktiver Business E-Mail Compromise in Google Workspace, aus den Audit-Logs rekonstruiert: AiTM-Anmeldung, OAuth, versteckter Filter, Drive-Diebstahl.
Checkliste für die erste Stunde bei einem kompromittierten Google-Workspace-Konto: Logs sichern, Sitzungen und Tokens kappen, Weiterleitungen entfernen.
Super-Admin in Google Workspace kompromittiert: Admin-Log-Ereignisse zu neuen Admins, Rollen, SSO, Delegierung, Mail-Routing und Regeln zur Inhaltskonformität.
Verdächtige OAuth-App in Google Workspace untersuchen: Ereignisse authorize und activity lesen, Gmail- und Drive-Scopes bewerten, Token widerrufen.
So finden Sie die Gmail-Weiterleitungsregel oder den versteckten Filter eines Hackers im Workspace-Postfach: Ereignisse, Einstellungen, Bereinigung.
Verdächtige Anmeldung in Google Workspace untersuchen: is_suspicious, Hosting-ASNs, neue Länder, unmögliche Reisen, Fehlversuche und 2SV-Änderungen.
Schritt für Schritt: Audit-Exporte von Google Workspace im kostenlosen Analyzer im Browser prüfen, mit Urteil, Belegen, Zeitleiste und Behebungs-Checkliste.
Google-Workspace-Audit-Logs für eine Untersuchung exportieren: CSV aus der Admin-Konsole, Reports API (activities.list), GAM-Berichte und Gmail-Einstellungen.
So erkennen Sie, ob ein Google-Workspace-Konto kompromittiert wurde: welche Audit-Logs Sie brauchen, welche Ereignisse zählen, wie Sie korrelieren.