Series
Técnicas de ataque en Google Workspace vistas en los registros
6 posts in this series. Read them in order or jump to any one.
- Inicio de sesión sospechoso en Google Workspace y la 2SV
Investigar un inicio de sesión sospechoso en Google Workspace: is_suspicious, ASN de hosting, países nuevos, viaje imposible, fallos en ráfaga y 2SV.
- Regla de reenvío de Gmail de un hacker: filtros y reenvíos
Cómo encontrar la regla de reenvío de Gmail o el filtro oculto que dejó un hacker en un buzón de Workspace: eventos, ajustes de Gmail a exportar y qué borrar.
- Aplicación OAuth sospechosa en Google Workspace: investigar
Investigar una aplicación OAuth sospechosa en Google Workspace: eventos authorize y activity, scopes de Gmail y Drive, revocar el token y bloquear la app.
- Delegación de todo el dominio: riesgos de seguridad
Riesgos de la delegación de todo el dominio: un cliente de API que suplanta a cada usuario, los eventos del registro de Admin, DeleFriend y qué hay que revisar.
- Descarga masiva en Google Drive y exportaciones de Takeout
Detectar robo de datos en Google Workspace: ráfagas de descargas de Drive, uso compartido externo, enlaces públicos, cambios de propietario y Takeout.
- Superadministrador de Workspace comprometido: registro Admin
Superadministrador de Google Workspace comprometido: eventos del registro de Admin sobre nuevos admins, roles, SSO, delegación, enrutamiento y cumplimiento.