Artículos etiquetados: #incident-response
Lo que no dicen los registros de auditoría de Google Workspace: 6 meses de retención, retrasos, límites de exportación, CSV frente a API Reports, licencias.
Un compromiso de correo empresarial ficticio en Google Workspace, analizado desde los registros: inicio AiTM, OAuth, filtro oculto, fraude y robo en Drive.
Checklist de la primera hora ante una cuenta de Google Workspace comprometida: preservar registros, cortar sesiones y tokens OAuth, quitar reenvíos y filtros.
Superadministrador de Google Workspace comprometido: eventos del registro de Admin sobre nuevos admins, roles, SSO, delegación, enrutamiento y cumplimiento.
Investigar una aplicación OAuth sospechosa en Google Workspace: eventos authorize y activity, scopes de Gmail y Drive, revocar el token y bloquear la app.
Cómo encontrar la regla de reenvío de Gmail o el filtro oculto que dejó un hacker en un buzón de Workspace: eventos, ajustes de Gmail a exportar y qué borrar.
Investigar un inicio de sesión sospechoso en Google Workspace: is_suspicious, ASN de hosting, países nuevos, viaje imposible, fallos en ráfaga y 2SV.
Paso a paso: cargue exportaciones de auditoría de Google Workspace en un analizador gratuito en el navegador, lea veredicto y pruebas, arme la cronología.
Exportar los registros de auditoría de Google Workspace para una investigación: CSV de la consola, API Reports (activities.list), GAM y ajustes de Gmail.
Cómo saber si una cuenta de Google Workspace fue comprometida: qué registros de auditoría extraer, los eventos clave, cómo correlacionarlos y qué descartar.