GCP Audit Log
gcloud logging read "logName:audit_log"
Consulte os Audit Logs do GCP com gcloud, revisando a atividade administrativa e de acesso dos recursos do projeto.
Execute quando precisar da atividade do GCP: gcloud logging read consulta os logs do Cloud Logging — o filtro logName:audit_log retorna os eventos de auditoria: operações administrativas (criar/excluir recursos, mudanças de IAM), acessos a dados (ler um bucket) e eventos do sistema. É a fonte de atividade do projeto: o recurso criado pelo atacante, a mudança de permissão, o acesso a dados sensíveis. No IR do GCP, os Audit Logs são o equivalente do CloudTrail: a cadeia de operações do atacante é reconstruída com as queries do gcloud logging read.
Não use como fonte completa: os Audit Logs cobrem os três tipos (Admin, Data Access, System Event) — os de Data Access (acessos a dados) exigem habilitação explícita e geram volume/custo; sem eles, o acesso a um bucket não fica registrado. A retenção padrão do Cloud Logging é limitada: histórico longo requer sinks para BigQuery ou bucket. E cuidado com o filtro: a sintaxe dos filtros de logging (logName, protoPayload.methodName, resource.type) é específica — um filtro mal escrito retorna vazio ou tudo. O evento mostra a operação (quem, o quê, quando); a correlação com o resto (Security Command Center, 164) completa a análise.