GCP Audit Log

gcloud logging read "logName:audit_log"

Consulta los Audit Logs de GCP con gcloud, revisando la actividad administrativa y de acceso de los recursos del proyecto.

Ejecútalo cuando necesites la actividad de GCP: gcloud logging read consulta los logs de Cloud Logging — el filtro logName:audit_log devuelve los eventos de auditoría: las operaciones administrativas (crear/borrar recursos, cambios de IAM), los accesos a los datos (leer un bucket) y los eventos del sistema. Es la fuente de actividad del proyecto: el recurso creado por el atacante, el cambio de permisos, el acceso a los datos sensibles. En el IR de GCP, los Audit Logs son el equivalente de CloudTrail: la cadena de operaciones del atacante se reconstruye con las queries de gcloud logging read.

No lo uses como fuente completa: los Audit Logs cubren los tres tipos (Admin, Data Access, System Event) — los de Data Access (los accesos a los datos) requieren habilitarse explícitamente y generan volumen/coste; sin ellos, el acceso a un bucket no queda registrado. La retención por defecto de Cloud Logging es limitada: el histórico largo requiere los sinks a BigQuery o al bucket. Y ojo con el filtrado: la sintaxis de los filtros de logging (logName, protoPayload.methodName, resource.type) es específica — un filtro mal escrito devuelve vacío o todo. El evento muestra la operación (quién, qué, cuándo), la correlación con el resto (Security Command Center, 164) completa el análisis.