Series
Techniques d'attaque Google Workspace dans les journaux
6 posts in this series. Read them in order or jump to any one.
- Connexion suspecte Google Workspace et changements 2SV
Enquêter sur une connexion suspecte Google Workspace : is_suspicious, ASN d'hébergeurs, nouveaux pays, voyage impossible, rafales d'échecs, 2SV et récupération.
- Règle de transfert Gmail d'un pirate : filtres et transferts
Retrouver la règle de transfert Gmail ou le filtre caché laissé par un pirate dans une boîte Workspace : événements, paramètres à exporter, quoi supprimer.
- Application OAuth suspecte dans Google Workspace : enquêter
Enquêter sur une application OAuth suspecte dans Google Workspace : événements authorize et activity, scopes Gmail et Drive, révocation et blocage.
- Délégation au niveau du domaine : risques de sécurité
Les risques de la délégation au niveau du domaine : un client API qui usurpe chaque utilisateur, les événements du journal Admin, DeleFriend, quoi revoir.
- Téléchargement massif Google Drive et exports Takeout
Détecter le vol de données dans Google Workspace : rafales de téléchargements Drive, partages externes, liens publics, changements de propriétaire, Takeout.
- Super-admin Google Workspace compromis : le journal Admin
Super-admin Google Workspace compromis : événements du journal Admin pour nouveaux admins, rôles, SSO, délégation, routage du courrier et règles de conformité.