Cómo responder a las credenciales de Google Cloud vulneradas

Si sospechas que se vulneró alguna de tus credenciales, debes tomar medidas de inmediato para minimizar el impacto de la vulneración en tuGoogle Cloud cuenta.

Google Cloud Las credenciales controlan el acceso a tus recursos alojados en Google Cloud. Google Cloud Incluyen credenciales de larga y corta duración. Para ayudar a mantener tus datos seguros y protegidos de los atacantes, debes manejar tus credenciales con el máximo cuidado y responder con rapidez a cualquier sospecha de compromiso.

Google Cloud credentials

En la siguiente tabla, se describen las Google Cloud credenciales comunes.

Credencial Descripción
Claves privadas de cuentas de servicio (archivos p12 y JSON)

Tipo: Credencial de servicio de larga duración

Ubicaciones típicas:

  • Estaciones de trabajo para desarrolladores
  • Entornos del servidor de aplicaciones
  • Repositorios de código fuente
  • Sistemas de administración de secretos

Solución: Claves y tokens de cuentas de servicio

Tokens de cuentas de servicio (tokens de acceso de OAuth 2.0)

Tipo: Credencial de corta duración

Ubicaciones típicas:

  • Memoria de tiempo de ejecución de la aplicación
  • Cargas de trabajo de producción (se recuperan de forma dinámica de los servidores de metadatos de instancias)
  • Estaciones de trabajo para desarrolladores o canalizaciones de CI/CD

Solución: Claves y tokens de cuentas de servicio

Claves de API

Tipo: Credencial de servicio de larga duración

Ubicaciones típicas:

  • Código fuente del frontend
  • Archivos de configuración de backend
  • Sistemas de administración de secretos o variables de entorno

Corrección: Claves de API

Secretos de ID de cliente de OAuth 2.0

Tipo: Credencial de servicio de larga duración

Ubicaciones típicas:

  • Archivos de configuración del backend del servidor web
  • Sistemas de administración de secretos

Solución: Secretos de ID de cliente de OAuth 2.0

Credenciales de Google Cloud CLI

Tipo: Credencial de usuario de larga duración

Ubicación típica: Es el directorio principal del usuario. Para enumerar las credenciales activas, ejecuta el comando gcloud auth list.

Solución: Credenciales de usuario y tokens de OAuth de Google Cloud CLI

Tokens de acceso de OAuth para Google Cloud CLI

Tipo: Credencial de corta duración

Ubicación típica: Estaciones de trabajo de desarrolladores

Corrección: Credenciales de usuario y tokens de OAuth de la CLI de gcloud

Credencial predeterminada de la aplicación

Tipo: Credencial de usuario de larga duración

Ubicación típica: Estaciones de trabajo de desarrolladores

Solución: Credenciales predeterminadas de la aplicación

Cookies del navegador

Tipo: Credencial de usuario de larga duración

Ubicación habitual: Son específicas del navegador, pero se suelen almacenar en las estaciones de trabajo de los desarrolladores.

Corrección: Cookies del navegador

Tokens de acceso federado del servicio de tokens de seguridad para la federación de identidades para cargas de trabajo

Tipo: Credencial de corta duración

Ubicaciones típicas:

  • Entornos de ejecución de cargas de trabajo externas
  • Canalizaciones de implementación de CI/CD

Solución: Tokens de acceso federados del servicio de token de seguridad

Tokens de acceso federado del servicio de tokens de seguridad para la federación de Workforce Identity

Tipo: Credencial de corta duración

Ubicaciones típicas:

  • Estaciones de trabajo para desarrolladores
  • Aplicaciones y secuencias de comandos de clientes externos

Solución: Tokens de acceso federados del servicio de token de seguridad

Protege tus recursos de Google Cloud de una credencial vulnerada

Si sospechas que se vulneró una credencial, revócala y vuelve a emitirla. Realiza este paso con cuidado para evitar que se interrumpa el servicio debido a la revocación de credenciales.

En general, para volver a emitir credenciales, debes generar una credencial nueva, implementarla en todos los servicios y usuarios que la necesiten y, luego, revocar la credencial antigua.

En las siguientes secciones, se proporcionan instrucciones específicas para cada tipo de credencial.

Claves y tokens de cuentas de servicio

Completa los siguientes pasos para reemplazar una clave de cuenta de servicio hackeada y bloquear los tokens de cuenta de servicio de corta duración hackeados.

Los tokens de cuenta de servicio de corta duración existen por separado de la credencial o el permiso que se usó para generarlos y no se pueden revocar. Los tokens de acceso de la cuenta de servicio son tokens de portador y siguen siendo válidos hasta su hora de vencimiento (de forma predeterminada, hasta 60 minutos o hasta 12 horas si se configura una política de vida útil extendida del token).

A diferencia de los tokens de acceso que se otorgan a las identidades de los usuarios, los tokens de acceso que se otorgan a las cuentas de servicio no se pueden invalidar a través de la Consola del administrador ni con comandos como gcloud auth revoke. Además, la duración de la sesión que especificas en el control de sesiones deGoogle Cloud se aplica a las cuentas de usuario en el directorio de Cloud Identity o Google Workspace, pero no a las cuentas de servicio. Por lo tanto, la respuesta ante incidentes para las cuentas de servicio vulneradas debe abordar los archivos de claves persistentes y los tokens de acceso de corta duración.

Roles obligatorios

Para obtener los permisos que necesitas para responder a las claves y los tokens de cuentas de servicio vulneradas, pídele a tu administrador que te otorgue los siguientes roles de IAM:

  • Administrar claves de cuentas de servicio: Administrador de claves de cuentas de servicio (roles/iam.serviceAccountKeyAdmin) en el proyecto que contiene la cuenta de servicio
  • Inhabilitar, habilitar o borrar cuentas de servicio: Administrador de cuentas de servicio (roles/iam.serviceAccountAdmin) en el proyecto que contiene la cuenta de servicio
  • Aplicar políticas de denegación para bloquear tokens activos: Administrador de denegación (roles/iam.denyAdmin) en la organización
  • Revoca los roles de suplantación: Administrador de Identity and Access Management (IAM) del proyecto (roles/resourcemanager.projectIamAdmin), Administrador de cuentas de servicio (roles/iam.serviceAccountAdmin) en el proyecto

Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

Estos roles predefinidos contienen los permisos necesarios para responder a las claves y los tokens de cuentas de servicio vulneradas. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:

Permisos necesarios

Se requieren los siguientes permisos para responder a las claves y los tokens de cuentas de servicio vulneradas:

  • Administra las claves de la cuenta de servicio:
    • iam.serviceAccountKeys.create en el proyecto que contiene la cuenta de servicio
    • iam.serviceAccountKeys.delete en el proyecto que contiene la cuenta de servicio
    • iam.serviceAccountKeys.list en el proyecto que contiene la cuenta de servicio
  • Inhabilita, habilita o borra cuentas de servicio:
    • iam.serviceAccounts.disable en el proyecto que contiene la cuenta de servicio
    • iam.serviceAccounts.enable en el proyecto que contiene la cuenta de servicio
    • iam.serviceAccounts.delete en el proyecto que contiene la cuenta de servicio
  • Aplica políticas de denegación para bloquear tokens activos: iam.denypolicies.create en la organización
  • Revoca los roles de suplantación de identidad:
    • resourcemanager.projects.setIamPolicy en el proyecto
    • iam.serviceAccounts.setIamPolicy en el proyecto que contiene la cuenta de servicio

También puedes obtener estos permisos con roles personalizados o con otros roles predefinidos.

Cómo responder a las claves y los tokens de cuentas de servicio comprometidos

  1. Para bloquear un token de cuenta de servicio vulnerado, completa una de las siguientes acciones:

    • Inhabilita la cuenta de servicio que representa la credencial.

    • Aplica una política de denegación de IAM para la principal de la cuenta de servicio (principal://iam.googleapis.com/projects/-/serviceAccounts/SA_EMAIL_ADDRESS) en tus proyectos o carpetas. La política de denegación de IAM rechaza el acceso a las APIs y los permisos sensibles para los tokens y las cargas de trabajo activos, de modo que puedas investigar el incidente sin destruir la cuenta de servicio.

    • Borra la cuenta de servicio.

    Si inhabilitas o borras la cuenta de servicio, cualquier carga de trabajo que la use perderá el acceso a tus recursos de inmediato.

  2. Para reemplazar una clave de cuenta de servicio hackeada, completa los siguientes pasos:

    1. En la consola de Google Cloud , ve a la página Cuentas de servicio.

      Ir a Cuentas de servicio

    2. Ubica la cuenta de servicio afectada.

    3. Si es necesario, crea una clave nueva para la cuenta de servicio y, luego, implementa la clave nueva en todas las ubicaciones en las que se usaba la clave anterior.

    4. Inhabilita la clave anterior para verificar que la clave nueva funcione según lo previsto.

    5. Borra la clave antigua.

    Para obtener más información, consulta Crea y borra claves de cuentas de servicio.

  3. Si es posible que las entidades principales no autorizadas tengan permiso para generar tokens, revoca el rol de Creador de tokens de cuenta de servicio (roles/iam.serviceAccountTokenCreator). Para obtener instrucciones, consulta Administra el acceso a proyectos, carpetas y organizaciones.

  4. Después de que se resuelva el incidente, espera al menos 60 minutos después de inhabilitar la cuenta de servicio para que venza el token vulnerado. Si estableces una política de ciclo de vida extendido con constraints/iam.allowServiceAccountCredentialLifetimeExtension, espera el tiempo especificado en la restricción antes de volver a habilitar la cuenta de servicio.

  5. Una vez que haya transcurrido el tiempo de espera requerido, vuelve a habilitar la cuenta de servicio y restablece la política de denegación.

Credenciales de usuario y tokens de OAuth de gcloud CLI

Después de que un extremo está comprometido, determina cómo responder a la amenaza principal de un extremo vulnerado y a la amenaza secundaria de los tokens vulnerados. Si un atacante tiene acceso persistente a la estación de trabajo para desarrolladores, puede volver a copiar los tokens después de que el usuario legítimo vuelva a autenticarse.

Roles obligatorios

Para obtener los permisos que necesitas para revocar el acceso de los usuarios y anular los tokens de OAuth de gcloud CLI en la consola del administrador de Google Workspace, pídele a tu administrador que te otorgue los siguientes roles de administrador de Google Workspace:

Para obtener más información sobre cómo asignar roles de administrador en Google Workspace, consulta Cómo asignar roles de administrador en la Consola del administrador de Google.

Invalida los tokens de gcloud CLI para cuentas de usuario específicas

Completa los siguientes pasos para quitar el acceso de un usuario a gcloud CLI y anular los tokens comprometidos:

  1. Para quitar el acceso de un usuario a Google Cloud CLI, completa una de las siguientes acciones:

    Cuando el usuario vuelva a acceder a Google Cloud CLI, se le pedirá que vuelva a autorizar la aplicación.

  2. Si extrajiste o interceptaste una cadena de token específica vulnerada (ya sea un token de actualización o un token de acceso), puedes invalidarla directamente con el extremo de revocación de Google OAuth 2.0:

    curl -d "token=TOKEN_STRING" \
      -H "Content-Type: application/x-www-form-urlencoded" \
      -X POST "https://oauth2.googleapis.com/revoke"
    

    Cuando ejecutas este comando para revocar un token de actualización, se revocan tanto el token de actualización como todos los tokens de acceso asociados. Cuando ejecutas este comando para revocar un token de acceso, también invalidas el token de actualización asociado.

  3. Si aún no aplicaste el control de sesión deGoogle Cloud , habilítalo de inmediato con una frecuencia de reautenticación breve. Este control ayuda a garantizar que todos los tokens de actualización caduquen al final de la duración que definas, lo que limita el tiempo que un atacante puede usar los tokens vulnerados.

Invalida tokens de gcloud CLI para muchas cuentas de usuario

Si sospechas que se produjo un incumplimiento, pero no puedes identificar a qué usuarios se vieron afectados, considera revocar las sesiones activas de todos los usuarios de tu organización más rápido de lo que permite la política de reautenticación.

Este enfoque puede ser perjudicial para los usuarios legítimos y finalizar los procesos de larga duración que dependen de las credenciales del usuario. Si eliges adoptar este enfoque, prepara una solución con secuencias de comandos para que tu centro de operaciones de seguridad (SOC) se ejecute con anticipación y pruébala con algunos usuarios.

El siguiente código de muestra usa el SDK de Admin de Google Workspace para identificar todas las identidades de los usuarios en tu cuenta de Google Workspace o Cloud Identity que tienen acceso a gcloud CLI. Si un usuario autorizó la gcloud CLI, la secuencia de comandos revoca el token de actualización y el token de acceso y obliga al usuario a volver a autenticarse con su contraseña o llave de seguridad. Para obtener instrucciones sobre cómo habilitar la API del SDK de Admin y ejecutar este código, consulta la guía de inicio rápido de Google Apps Script.

/**
 * Remove access to the Google Cloud CLI for all users in an organization
 * @see https://developers.google.com/admin-sdk/directory/reference/rest/v1/tokens
 * @see https://developers.google.com/admin-sdk/directory/reference/rest/v1/users
 * @see https://developers.google.com/apps-script/guides/services/advanced#enabling_advanced_services
 */

function listUsersAndInvalidate() {
  const users = AdminDirectory.Users.list({
    customer: 'my_customer' // alias to represent your account's customerId
    }).users;
  if (!users || users.length === 0) {
    Logger.log('No users found.');
    return;
  }
  for (const user of users){
    let tokens = AdminDirectory.Tokens.list(user.primaryEmail).items
    if (!tokens || tokens.length === 0) {
      continue;
    }
    for (const token of tokens) {
      if (token.clientId === "32555940559.apps.googleusercontent.com") {
        AdminDirectory.Tokens.remove(user.primaryEmail, token.clientId)
        Logger.log('Invalidated the tokens granted to gcloud for user %s', user.primaryEmail)
      }
    }
  }
}

Credencial predeterminada de la aplicación

Si sospechas que una credencial predeterminada de la aplicación está vulnerada, puedes revocarla. Este procedimiento puede causar una interrupción temporal hasta que se vuelva a crear el archivo de credenciales.

Roles obligatorios

Para obtener los permisos que necesitas para quitar el acceso de aplicaciones conectadas en la Consola del administrador de Google Workspace, pídele a tu administrador que te otorgue el rol de administrador de seguridad o administrador avanzado.

Los comandos locales que se ejecutan en las estaciones de trabajo de los desarrolladores no requieren roles de administrador. Para obtener más información sobre cómo asignar roles de administrador en Google Workspace, consulta Cómo asignar roles de administrador en la Consola del administrador de Google.

Revoca las credenciales predeterminadas de la aplicación

Realiza una de las siguientes acciones:

  • Como administrador de Google Workspace, quita el acceso a la biblioteca de Google Auth de la lista de apps conectadas del usuario. Para obtener más información, consulta Ve y quita el acceso a aplicaciones de terceros.

  • Indícale al propietario de la credencial vulnerada que complete los siguientes pasos:

    1. Instala y, luego, inicializa la CLI de gcloud, si aún no lo hiciste.

    2. Revoca las credenciales:

      gcloud auth application-default revoke
      
    3. Si no puedes ejecutar gcloud CLI, completa los siguientes pasos:

      1. Revoca el acceso a la biblioteca de Google Auth con myaccount.google.com/permissions o el extremo de revocación de OAuth 2.0.

      2. Borra manualmente el archivo application_default_credentials.json:

        • Linux, macOS: $HOME/.config/gcloud/application_default_credentials.json
        • Windows: %APPDATA%\gcloud\application_default_credentials.json
    4. Vuelve a crear el archivo de credenciales con la identidad de tu usuario:

      gcloud auth application-default login
      

Claves de API

Completa los siguientes pasos para volver a generar una clave de API vulnerada.

Roles obligatorios

Para obtener los permisos que necesitas para administrar las claves de API, pídele a tu administrador que te otorgue el rol de IAM Administrador de claves de API (roles/serviceusage.apiKeysAdmin) en tu proyecto. Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

Este rol predefinido contiene los permisos necesarios para administrar las claves de API. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:

Permisos necesarios

Se requieren los siguientes permisos para administrar las claves de API:

  • apikeys.keys.create
  • apikeys.keys.delete
  • apikeys.keys.update
  • apikeys.keys.getKeyString
  • apikeys.keys.list
  • apikeys.keys.get

También puedes obtener estos permisos con roles personalizados o con otros roles predefinidos.

Volver a generar una clave de API

  1. En la consola de Google Cloud , ve a la página Credenciales.

    Ir a Credenciales

  2. Haz clic en el nombre de la clave de API que deseas rotar.

  3. Haz clic en Rotar clave.

  4. Ingresa un nombre y confirma las restricciones.

  5. Haz clic en Crear.

  6. Actualiza las aplicaciones para que usen la nueva clave de API.

  7. En Clave anterior, haz clic en Borrar la clave anterior.

Para obtener más información, consulta Cómo rotar una clave de API.

Secretos de ID de cliente de OAuth 2.0

Cambiar un secreto de ID de cliente produce una interrupción temporal mientras se actualiza el secreto.

Roles obligatorios

Para obtener los permisos que necesitas para restablecer los secretos del ID de cliente de OAuth 2.0, pídele a tu administrador que te otorgue el rol de IAM Editor de configuración de OAuth (roles/oauthconfig.editor) en tu proyecto. Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

Este rol predefinido contiene los permisos necesarios para restablecer los secretos del ID de cliente de OAuth 2.0. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:

Permisos necesarios

Se requieren los siguientes permisos para restablecer los secretos del ID de cliente de OAuth 2.0:

  • clientauthconfig.clients.createSecret
  • clientauthconfig.clients.getWithSecret
  • clientauthconfig.clients.update
  • clientauthconfig.clients.get

También puedes obtener estos permisos con roles personalizados o con otros roles predefinidos.

Restablece un secreto de ID de cliente de OAuth 2.0

  1. En la consola de Google Cloud , ve a la página Credenciales.

    Ir a Credenciales

  2. Selecciona el ID de cliente de OAuth 2.0 vulnerado y edítalo.

  3. Haz clic en Restablecer secreto.

  4. Implementa el nuevo secreto en tu aplicación.

Si deseas obtener más información, consulta Configura OAuth 2.0 y Usa OAuth 2.0 para acceder a las API de Google.

Tokens de acceso federado del servicio de tokens de seguridad

Cuando se vulneran las sesiones de identidad externas, debes detener los nuevos intercambios de tokens y revocar los tokens de acceso federado activos. Esta tarea se aplica a los tokens de acceso que emiten la federación de identidades para cargas de trabajo o Workforce Identity Federation.

Roles obligatorios

Para obtener los permisos que necesitas para administrar la federación de identidades para cargas de trabajo y la federación de identidades de la organización para bloquear tokens federados, pídele a tu administrador que te otorgue los siguientes roles de IAM:

Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

Estos roles predefinidos contienen los permisos necesarios para administrar la federación de identidades para cargas de trabajo y la federación de identidades de personal para bloquear tokens federados. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:

Permisos necesarios

Se requieren los siguientes permisos para administrar la federación de identidades para cargas de trabajo y la federación de Workforce Identity para bloquear tokens federados:

  • Administra grupos y proveedores de identidades para cargas de trabajo:
    • iam.workloadIdentityPools.update en el proyecto que contiene el grupo de identidades para cargas de trabajo
    • iam.workloadIdentityPoolProviders.update en el proyecto que contiene el grupo de identidades para cargas de trabajo
  • Administra grupos y proveedores de Workforce Identity:
    • iam.workforcePools.update en la organización que contiene el grupo de identidades para cargas de trabajo
    • iam.workforcePoolProviders.update en la organización que contiene el grupo de identidades para cargas de trabajo
  • Aplica políticas de denegación para bloquear tokens activos:
    • iam.denypolicies.create en la organización
    • iam.denypolicies.update en el proyecto, la carpeta o la organización
  • Administrar la identidad temporal como cuenta de servicio: iam.serviceAccounts.setIamPolicy en el proyecto que contiene la cuenta de servicio

También puedes obtener estos permisos con roles personalizados o con otros roles predefinidos.

Bloquea tokens de acceso federado

  1. Realiza una de las siguientes acciones:

  2. Para bloquear el acceso inmediato de los tokens de portador activos (que son válidos por hasta una hora), completa una de las siguientes acciones:

  3. En tu proveedor de identidad, rota las credenciales comprometidas, revoca las sesiones activas o borra la entidad comprometida.

Cookies del navegador

Completa los siguientes pasos para invalidar las cookies del navegador de un usuario.

Roles obligatorios

Para obtener los permisos que necesitas para cerrar la sesión de un usuario y forzar un cambio de contraseña en la Consola del administrador de Google Workspace, pídele a tu administrador que te otorgue el rol de Administrador de administración de usuarios o Administrador avanzado.

Para obtener más información sobre cómo asignar roles de administrador en Google Workspace, consulta Cómo convertir a un usuario en administrador.

Invalida las cookies del navegador

Si sospechas que las cookies del navegador se vulneraron, completa una de las siguientes acciones:

Estas acciones invalidan todas las cookies existentes y el usuario debe volver a acceder.

Investiga el acceso y los recursos no autorizados después de revocar las credenciales

Después de revocar las credenciales vulneradas y restablecer el servicio, revisa todo el acceso a tus recursos de Google Cloud . Puedes usar Cloud Logging o Security Command Center.

Roles obligatorios

Para obtener los permisos que necesitas para investigar el acceso y los recursos no autorizados, pídele a tu administrador que te otorgue los siguientes roles de IAM:

Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

Estos roles predefinidos contienen los permisos necesarios para investigar el acceso y los recursos no autorizados. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:

Permisos necesarios

Se requieren los siguientes permisos para investigar el acceso y los recursos no autorizados:

  • Sigue estos pasos para ver los registros de auditoría en Logging:
    • logging.logEntries.list en el proyecto, la carpeta o la organización
    • logging.views.access en el proyecto, la carpeta o la organización
  • Ver los registros de auditoría de acceso a los datos en Logging: logging.privateLogEntries.list en el proyecto, la carpeta o la organización
  • Visualiza los hallazgos en Security Command Center:
    • securitycenter.findings.list en el proyecto o la organización
    • securitycenter.findings.get en el proyecto o la organización

También puedes obtener estos permisos con roles personalizados o con otros roles predefinidos.

Investiga el acceso y los recursos no autorizados

En Logging, completa lo siguiente:

  1. Examina tus registros de auditoría en la consola deGoogle Cloud .

    Ve al Explorador de registros

  2. Busca todos los recursos potencialmente afectados y asegúrate de que toda la actividad de la cuenta (en especial la relacionada con las credenciales vulneradas) sea la esperada.

    Por ejemplo, completa lo siguiente:

    • Busca todas las llamadas a la API que se iniciaron con la identidad vulnerada durante el período del incidente.
    • Si la identidad tenía privilegios de suplantación, busca acciones en las que protoPayload.authenticationInfo.serviceAccountDelegationInfo.firstPartyPrincipal.principalEmail coincida con el principal vulnerado.
    • Verifica si se crearon nuevas claves de cuentas de servicio, cuentas de usuario o claves SSH a nivel del proyecto durante el incidente.

En Security Command Center, completa los siguientes pasos:

  1. En la consola de Google Cloud , ve a la página Resultados de Security Command Center.

    Ir a hallazgos

  2. Si es necesario, selecciona tu Google Cloud organización o proyecto.

  3. En la sección Filtros rápidos, haz clic en el filtro adecuado para mostrar el hallazgo que necesitas en la tabla Resultados de la consulta de hallazgos. Por ejemplo, si seleccionas Event Threat Detection o Container Threat Detection en la subsección Nombre visible de la fuente, solo aparecerán en los resultados los hallazgos del servicio seleccionado.

    La tabla se propaga con los hallazgos de la fuente que seleccionaste.

  4. Para ver los detalles de un hallazgo específico, haz clic en el nombre del hallazgo en Categoría. El panel de detalles de resultados se expande para mostrar un resumen de los detalles del resultado.

  5. Para mostrar todos los resultados que generaron las mismas acciones del usuario, haz lo siguiente:

    1. En el panel de detalles del hallazgo, copia la dirección de correo electrónico junto a Correo electrónico principal.
    2. Cerrar el panel
    3. En el Editor de consultas, ingresa la siguiente consulta:

      access.principal_email="USER_EMAIL"
      

      Reemplaza USER_EMAIL por la dirección de correo electrónico que copiaste antes.

      Security Command Center muestra todos los resultados asociados con las acciones que realizó el usuario que especificaste.

Borra todos los recursos no autorizados

Asegúrate de que no haya recursos inesperados a los que podría acceder la credencial comprometida, como VMs, apps de App Engine, cuentas de servicio y buckets de Cloud Storage.

Después de identificar todos los recursos no autorizados, puedes borrarlos de inmediato. Es especialmente importante tomar medidas de inmediato en el caso de los recursos de Compute Engine, ya que los atacantes pueden usar cuentas vulneradas para robar datos o vulnerar tus sistemas de producción.

Para borrar recursos no autorizados, consulta la siguiente documentación:

También puedes intentar aislar los recursos no autorizados para que tus equipos de análisis forense puedan realizar análisis adicionales.

Comunícate con el servicio de Atención al cliente

Si deseas obtener ayuda para encontrar los Google Cloud registros y las herramientas que necesitas para tus pasos de investigación y mitigación, comunícate con Atención al cliente de Cloud y abre un caso de asistencia.

Cómo controlar los bloqueos de cuentas

Si no puedes acceder a tu cuenta, considera las siguientes opciones:

  • Usa el Formulario de recuperación de cuentas de Google Workspace, que está disponible en la Caja de herramientas para administradores de Google Workspace. Para obtener más información, consulta Cómo recuperar el acceso de administrador a tu cuenta.

  • Si un atacante está creando recursos fraudulentos mientras tú no tienes acceso a tu cuenta y tienes derecho a recibir asistencia, haz lo siguiente:

    1. En una ventana de incógnito, navega al Solucionador de problemas de contacto con el equipo de asistencia.

    2. Selecciona y haz clic en Presentar un ticket.

    3. Completa y envía el formulario con tus detalles.

  • Si un atacante crea recursos fraudulentos mientras tú no tienes acceso y no tienes derecho a recibir asistencia, haz lo siguiente:

    1. En una ventana de incógnito, navega al Solucionador de problemas de contacto con el equipo de asistencia.

    2. Responde las preguntas de la siguiente manera:

      Pregunta del solucionador de problemas Selección obligatoria
      ¿Tienes derecho a recibir asistencia? No
      ¿Actualmente estás en el período de prueba gratuita? No
      ¿Eres el administrador de facturación de una cuenta de facturación de GCP (Google Cloud)? No
      ¿Te encuentras en alguna de estas situaciones? Ya no puedo acceder a mi proyecto de GCP ni a mi cuenta de facturación, y necesito recuperar el acceso.
    3. Haz clic en Enviar un ticket a nuestro equipo de recuperación de acceso.

    4. Completa y envía el formulario de contacto no autenticado con tus detalles, incluidos los IDs de la cuenta de facturación o los indicadores de pago que puedas proporcionar para verificar tu identidad.

¿Qué sigue?

Implementa las siguientes prácticas recomendadas para evitar la vulneración de credenciales: