Series
Eine Google-Workspace-Kompromittierung untersuchen
6 posts in this series. Read them in order or jump to any one.
- Google-Workspace-Konto kompromittiert? Leitfaden zur Analyse
So erkennen Sie, ob ein Google-Workspace-Konto kompromittiert wurde: welche Audit-Logs Sie brauchen, welche Ereignisse zählen, wie Sie korrelieren.
- Incident Response in Google Workspace: die erste Stunde
Checkliste für die erste Stunde bei einem kompromittierten Google-Workspace-Konto: Logs sichern, Sitzungen und Tokens kappen, Weiterleitungen entfernen.
- Google-Workspace-Audit-Logs exportieren: Konsole, API, GAM
Google-Workspace-Audit-Logs für eine Untersuchung exportieren: CSV aus der Admin-Konsole, Reports API (activities.list), GAM-Berichte und Gmail-Einstellungen.
- Google-Workspace-Audit-Logs Schritt für Schritt analysieren
Schritt für Schritt: Audit-Exporte von Google Workspace im kostenlosen Analyzer im Browser prüfen, mit Urteil, Belegen, Zeitleiste und Behebungs-Checkliste.
- BEC-Untersuchung in Google Workspace: Beispiel (fiktiv)
Ein fiktiver Business E-Mail Compromise in Google Workspace, aus den Audit-Logs rekonstruiert: AiTM-Anmeldung, OAuth, versteckter Filter, Drive-Diebstahl.
- Aufbewahrung der Google-Workspace-Audit-Logs und Grenzen
Was Google-Workspace-Audit-Logs nicht zeigen: 6 Monate Aufbewahrung, Verzögerungen, Exportgrenzen, CSV gegenüber Reports API, Lizenzlücken und blinde Flecken.