Si sospechas que se vulneró alguna de tus credenciales, debes tomar medidas de inmediato para minimizar el impacto de la vulneración en tuGoogle Cloud cuenta.
Google Cloud Las credenciales controlan el acceso a tus recursos alojados en Google Cloud. Google Cloud Incluyen credenciales de larga y corta duración. Para ayudar a mantener tus datos seguros y protegidos de los atacantes, debes manejar tus credenciales con el máximo cuidado y responder con rapidez a cualquier sospecha de compromiso.
Google Cloud credentials
En la siguiente tabla, se describen las Google Cloud credenciales comunes.
| Credencial | Descripción |
|---|---|
| Claves privadas de cuentas de servicio (archivos p12 y JSON) |
Tipo: Credencial de servicio de larga duración Ubicaciones típicas:
Solución: Claves y tokens de cuentas de servicio |
| Tokens de cuentas de servicio (tokens de acceso de OAuth 2.0) |
Tipo: Credencial de corta duración Ubicaciones típicas:
Solución: Claves y tokens de cuentas de servicio |
| Claves de API |
Tipo: Credencial de servicio de larga duración Ubicaciones típicas:
Corrección: Claves de API |
| Secretos de ID de cliente de OAuth 2.0 |
Tipo: Credencial de servicio de larga duración Ubicaciones típicas:
Solución: Secretos de ID de cliente de OAuth 2.0 |
| Credenciales de Google Cloud CLI |
Tipo: Credencial de usuario de larga duración Ubicación típica: Es el directorio principal del usuario. Para enumerar las credenciales activas, ejecuta el comando Solución: Credenciales de usuario y tokens de OAuth de Google Cloud CLI |
| Tokens de acceso de OAuth para Google Cloud CLI |
Tipo: Credencial de corta duración Ubicación típica: Estaciones de trabajo de desarrolladores Corrección: Credenciales de usuario y tokens de OAuth de la CLI de gcloud |
| Credencial predeterminada de la aplicación |
Tipo: Credencial de usuario de larga duración Ubicación típica: Estaciones de trabajo de desarrolladores |
| Cookies del navegador |
Tipo: Credencial de usuario de larga duración Ubicación habitual: Son específicas del navegador, pero se suelen almacenar en las estaciones de trabajo de los desarrolladores. Corrección: Cookies del navegador |
| Tokens de acceso federado del servicio de tokens de seguridad para la federación de identidades para cargas de trabajo |
Tipo: Credencial de corta duración Ubicaciones típicas:
Solución: Tokens de acceso federados del servicio de token de seguridad |
| Tokens de acceso federado del servicio de tokens de seguridad para la federación de Workforce Identity |
Tipo: Credencial de corta duración Ubicaciones típicas:
Solución: Tokens de acceso federados del servicio de token de seguridad |
Protege tus recursos de Google Cloud de una credencial vulnerada
Si sospechas que se vulneró una credencial, revócala y vuelve a emitirla. Realiza este paso con cuidado para evitar que se interrumpa el servicio debido a la revocación de credenciales.
En general, para volver a emitir credenciales, debes generar una credencial nueva, implementarla en todos los servicios y usuarios que la necesiten y, luego, revocar la credencial antigua.
En las siguientes secciones, se proporcionan instrucciones específicas para cada tipo de credencial.
Claves y tokens de cuentas de servicio
Completa los siguientes pasos para reemplazar una clave de cuenta de servicio hackeada y bloquear los tokens de cuenta de servicio de corta duración hackeados.
Los tokens de cuenta de servicio de corta duración existen por separado de la credencial o el permiso que se usó para generarlos y no se pueden revocar. Los tokens de acceso de la cuenta de servicio son tokens de portador y siguen siendo válidos hasta su hora de vencimiento (de forma predeterminada, hasta 60 minutos o hasta 12 horas si se configura una política de vida útil extendida del token).
A diferencia de los tokens de acceso que se otorgan a las identidades de los usuarios, los tokens de acceso que se otorgan a las cuentas de servicio no se pueden invalidar a través de la Consola del administrador ni con comandos como gcloud auth revoke.
Además, la duración de la sesión que especificas en el control de sesiones deGoogle Cloud se aplica a las cuentas de usuario en el directorio de Cloud Identity o Google Workspace, pero no a las cuentas de servicio. Por lo tanto, la
respuesta ante incidentes para las cuentas de servicio vulneradas debe abordar los
archivos de claves persistentes y los tokens de acceso de corta duración.
Roles obligatorios
Para obtener los permisos que necesitas para responder a las claves y los tokens de cuentas de servicio vulneradas, pídele a tu administrador que te otorgue los siguientes roles de IAM:
-
Administrar claves de cuentas de servicio:
Administrador de claves de cuentas de servicio (
roles/iam.serviceAccountKeyAdmin) en el proyecto que contiene la cuenta de servicio -
Inhabilitar, habilitar o borrar cuentas de servicio:
Administrador de cuentas de servicio (
roles/iam.serviceAccountAdmin) en el proyecto que contiene la cuenta de servicio -
Aplicar políticas de denegación para bloquear tokens activos:
Administrador de denegación (
roles/iam.denyAdmin) en la organización -
Revoca los roles de suplantación:
Administrador de Identity and Access Management (IAM) del proyecto (
roles/resourcemanager.projectIamAdmin), Administrador de cuentas de servicio (roles/iam.serviceAccountAdmin) en el proyecto
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Estos roles predefinidos contienen los permisos necesarios para responder a las claves y los tokens de cuentas de servicio vulneradas. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:
Permisos necesarios
Se requieren los siguientes permisos para responder a las claves y los tokens de cuentas de servicio vulneradas:
-
Administra las claves de la cuenta de servicio:
-
iam.serviceAccountKeys.createen el proyecto que contiene la cuenta de servicio -
iam.serviceAccountKeys.deleteen el proyecto que contiene la cuenta de servicio -
iam.serviceAccountKeys.listen el proyecto que contiene la cuenta de servicio
-
-
Inhabilita, habilita o borra cuentas de servicio:
-
iam.serviceAccounts.disableen el proyecto que contiene la cuenta de servicio -
iam.serviceAccounts.enableen el proyecto que contiene la cuenta de servicio -
iam.serviceAccounts.deleteen el proyecto que contiene la cuenta de servicio
-
-
Aplica políticas de denegación para bloquear tokens activos:
iam.denypolicies.createen la organización -
Revoca los roles de suplantación de identidad:
resourcemanager.projects.setIamPolicyen el proyecto-
iam.serviceAccounts.setIamPolicyen el proyecto que contiene la cuenta de servicio
También puedes obtener estos permisos con roles personalizados o con otros roles predefinidos.
Cómo responder a las claves y los tokens de cuentas de servicio comprometidos
Para bloquear un token de cuenta de servicio vulnerado, completa una de las siguientes acciones:
Inhabilita la cuenta de servicio que representa la credencial.
Aplica una política de denegación de IAM para la principal de la cuenta de servicio (
principal://iam.googleapis.com/projects/-/serviceAccounts/SA_EMAIL_ADDRESS) en tus proyectos o carpetas. La política de denegación de IAM rechaza el acceso a las APIs y los permisos sensibles para los tokens y las cargas de trabajo activos, de modo que puedas investigar el incidente sin destruir la cuenta de servicio.
Si inhabilitas o borras la cuenta de servicio, cualquier carga de trabajo que la use perderá el acceso a tus recursos de inmediato.
Para reemplazar una clave de cuenta de servicio hackeada, completa los siguientes pasos:
En la consola de Google Cloud , ve a la página Cuentas de servicio.
Ubica la cuenta de servicio afectada.
Si es necesario, crea una clave nueva para la cuenta de servicio y, luego, implementa la clave nueva en todas las ubicaciones en las que se usaba la clave anterior.
Inhabilita la clave anterior para verificar que la clave nueva funcione según lo previsto.
Borra la clave antigua.
Para obtener más información, consulta Crea y borra claves de cuentas de servicio.
Si es posible que las entidades principales no autorizadas tengan permiso para generar tokens, revoca el rol de Creador de tokens de cuenta de servicio (
roles/iam.serviceAccountTokenCreator). Para obtener instrucciones, consulta Administra el acceso a proyectos, carpetas y organizaciones.Después de que se resuelva el incidente, espera al menos 60 minutos después de inhabilitar la cuenta de servicio para que venza el token vulnerado. Si estableces una política de ciclo de vida extendido con
constraints/iam.allowServiceAccountCredentialLifetimeExtension, espera el tiempo especificado en la restricción antes de volver a habilitar la cuenta de servicio.Una vez que haya transcurrido el tiempo de espera requerido, vuelve a habilitar la cuenta de servicio y restablece la política de denegación.
Credenciales de usuario y tokens de OAuth de gcloud CLI
Después de que un extremo está comprometido, determina cómo responder a la amenaza principal de un extremo vulnerado y a la amenaza secundaria de los tokens vulnerados. Si un atacante tiene acceso persistente a la estación de trabajo para desarrolladores, puede volver a copiar los tokens después de que el usuario legítimo vuelva a autenticarse.
Roles obligatorios
Para obtener los permisos que necesitas para revocar el acceso de los usuarios y anular los tokens de OAuth de gcloud CLI en la consola del administrador de Google Workspace, pídele a tu administrador que te otorgue los siguientes roles de administrador de Google Workspace:
- Administrar apps conectadas de terceros y controles de sesión: Administrador de seguridad o Administrador avanzado
- Administrar las credenciales de usuario y las sesiones de acceso: Administrador de administración de usuarios o administrador avanzado
- Ejecuta la secuencia de comandos de revocación del directorio del SDK de Admin: Superadministrador o un rol de administrador personalizado con privilegios de la API de Admin para la administración de usuarios (
https://www.googleapis.com/auth/admin.directory.user.security)
Para obtener más información sobre cómo asignar roles de administrador en Google Workspace, consulta Cómo asignar roles de administrador en la Consola del administrador de Google.
Invalida los tokens de gcloud CLI para cuentas de usuario específicas
Completa los siguientes pasos para quitar el acceso de un usuario a gcloud CLI y anular los tokens comprometidos:
Para quitar el acceso de un usuario a Google Cloud CLI, completa una de las siguientes acciones:
Como administrador de Google Workspace, quita el acceso a Google Cloud CLI de la lista de apps conectadas del usuario. Para obtener más información, consulta Cómo ver y quitar el acceso a aplicaciones de terceros.
Proporciona las siguientes instrucciones al usuario:
Abre la lista de apps con acceso a tu Cuenta de Google.
Quita Google Cloud CLI de la lista de apps conectadas.
Cuando el usuario vuelva a acceder a Google Cloud CLI, se le pedirá que vuelva a autorizar la aplicación.
Si extrajiste o interceptaste una cadena de token específica vulnerada (ya sea un token de actualización o un token de acceso), puedes invalidarla directamente con el extremo de revocación de Google OAuth 2.0:
curl -d "token=TOKEN_STRING" \ -H "Content-Type: application/x-www-form-urlencoded" \ -X POST "https://oauth2.googleapis.com/revoke"Cuando ejecutas este comando para revocar un token de actualización, se revocan tanto el token de actualización como todos los tokens de acceso asociados. Cuando ejecutas este comando para revocar un token de acceso, también invalidas el token de actualización asociado.
Si aún no aplicaste el control de sesión deGoogle Cloud , habilítalo de inmediato con una frecuencia de reautenticación breve. Este control ayuda a garantizar que todos los tokens de actualización caduquen al final de la duración que definas, lo que limita el tiempo que un atacante puede usar los tokens vulnerados.
Invalida tokens de gcloud CLI para muchas cuentas de usuario
Si sospechas que se produjo un incumplimiento, pero no puedes identificar a qué usuarios se vieron afectados, considera revocar las sesiones activas de todos los usuarios de tu organización más rápido de lo que permite la política de reautenticación.
Este enfoque puede ser perjudicial para los usuarios legítimos y finalizar los procesos de larga duración que dependen de las credenciales del usuario. Si eliges adoptar este enfoque, prepara una solución con secuencias de comandos para que tu centro de operaciones de seguridad (SOC) se ejecute con anticipación y pruébala con algunos usuarios.
El siguiente código de muestra usa el SDK de Admin de Google Workspace para identificar todas las identidades de los usuarios en tu cuenta de Google Workspace o Cloud Identity que tienen acceso a gcloud CLI. Si un usuario autorizó la gcloud CLI, la secuencia de comandos revoca el token de actualización y el token de acceso y obliga al usuario a volver a autenticarse con su contraseña o llave de seguridad. Para obtener instrucciones sobre cómo habilitar la API del SDK de Admin y ejecutar este código, consulta la guía de inicio rápido de Google Apps Script.
Credencial predeterminada de la aplicación
Si sospechas que una credencial predeterminada de la aplicación está vulnerada, puedes revocarla. Este procedimiento puede causar una interrupción temporal hasta que se vuelva a crear el archivo de credenciales.
Roles obligatorios
Para obtener los permisos que necesitas para quitar el acceso de aplicaciones conectadas en la Consola del administrador de Google Workspace, pídele a tu administrador que te otorgue el rol de administrador de seguridad o administrador avanzado.
Los comandos locales que se ejecutan en las estaciones de trabajo de los desarrolladores no requieren roles de administrador. Para obtener más información sobre cómo asignar roles de administrador en Google Workspace, consulta Cómo asignar roles de administrador en la Consola del administrador de Google.
Revoca las credenciales predeterminadas de la aplicación
Realiza una de las siguientes acciones:
Como administrador de Google Workspace, quita el acceso a la biblioteca de Google Auth de la lista de apps conectadas del usuario. Para obtener más información, consulta Ve y quita el acceso a aplicaciones de terceros.
Indícale al propietario de la credencial vulnerada que complete los siguientes pasos:
Instala y, luego, inicializa la CLI de gcloud, si aún no lo hiciste.
Revoca las credenciales:
gcloud auth application-default revokeSi no puedes ejecutar gcloud CLI, completa los siguientes pasos:
Revoca el acceso a la biblioteca de Google Auth con myaccount.google.com/permissions o el extremo de revocación de OAuth 2.0.
Borra manualmente el archivo
application_default_credentials.json:- Linux, macOS:
$HOME/.config/gcloud/application_default_credentials.json - Windows:
%APPDATA%\gcloud\application_default_credentials.json
- Linux, macOS:
Vuelve a crear el archivo de credenciales con la identidad de tu usuario:
gcloud auth application-default login
Claves de API
Completa los siguientes pasos para volver a generar una clave de API vulnerada.
Roles obligatorios
Para obtener los permisos que necesitas
para administrar las claves de API,
pídele a tu administrador que te otorgue el rol de IAM
Administrador de claves de API (roles/serviceusage.apiKeysAdmin) en tu proyecto.
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Este rol predefinido contiene los permisos necesarios para administrar las claves de API. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:
Permisos necesarios
Se requieren los siguientes permisos para administrar las claves de API:
-
apikeys.keys.create -
apikeys.keys.delete -
apikeys.keys.update -
apikeys.keys.getKeyString -
apikeys.keys.list -
apikeys.keys.get
También puedes obtener estos permisos con roles personalizados o con otros roles predefinidos.
Volver a generar una clave de API
En la consola de Google Cloud , ve a la página Credenciales.
Haz clic en el nombre de la clave de API que deseas rotar.
Haz clic en Rotar clave.
Ingresa un nombre y confirma las restricciones.
Haz clic en Crear.
Actualiza las aplicaciones para que usen la nueva clave de API.
En Clave anterior, haz clic en Borrar la clave anterior.
Para obtener más información, consulta Cómo rotar una clave de API.
Secretos de ID de cliente de OAuth 2.0
Cambiar un secreto de ID de cliente produce una interrupción temporal mientras se actualiza el secreto.
Roles obligatorios
Para obtener los permisos que necesitas
para restablecer los secretos del ID de cliente de OAuth 2.0,
pídele a tu administrador que te otorgue el rol de IAM
Editor de configuración de OAuth (roles/oauthconfig.editor) en tu proyecto.
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Este rol predefinido contiene los permisos necesarios para restablecer los secretos del ID de cliente de OAuth 2.0. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:
Permisos necesarios
Se requieren los siguientes permisos para restablecer los secretos del ID de cliente de OAuth 2.0:
-
clientauthconfig.clients.createSecret -
clientauthconfig.clients.getWithSecret -
clientauthconfig.clients.update -
clientauthconfig.clients.get
También puedes obtener estos permisos con roles personalizados o con otros roles predefinidos.
Restablece un secreto de ID de cliente de OAuth 2.0
En la consola de Google Cloud , ve a la página Credenciales.
Selecciona el ID de cliente de OAuth 2.0 vulnerado y edítalo.
Haz clic en Restablecer secreto.
Implementa el nuevo secreto en tu aplicación.
Si deseas obtener más información, consulta Configura OAuth 2.0 y Usa OAuth 2.0 para acceder a las API de Google.
Tokens de acceso federado del servicio de tokens de seguridad
Cuando se vulneran las sesiones de identidad externas, debes detener los nuevos intercambios de tokens y revocar los tokens de acceso federado activos. Esta tarea se aplica a los tokens de acceso que emiten la federación de identidades para cargas de trabajo o Workforce Identity Federation.
Roles obligatorios
Para obtener los permisos que necesitas para administrar la federación de identidades para cargas de trabajo y la federación de identidades de la organización para bloquear tokens federados, pídele a tu administrador que te otorgue los siguientes roles de IAM:
-
Administra grupos y proveedores de identidades para cargas de trabajo:
Administrador de grupos de identidades para cargas de trabajo (
roles/iam.workloadIdentityPoolAdmin) en el proyecto que contiene el grupo de identidades para cargas de trabajo -
Administra grupos y proveedores de Workforce Identity:
Administrador de grupos de personal (
roles/iam.workforcePoolAdmin) en la organización que contiene el grupo de identidades de personal -
Aplica políticas de denegación para bloquear tokens activos:
Administrador de denegaciones (
roles/iam.denyAdmin) en la organización -
Administrar la identidad temporal como cuenta de servicio:
Administrador de cuentas de servicio (
roles/iam.serviceAccountAdmin) en el proyecto que contiene la cuenta de servicio
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Estos roles predefinidos contienen los permisos necesarios para administrar la federación de identidades para cargas de trabajo y la federación de identidades de personal para bloquear tokens federados. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:
Permisos necesarios
Se requieren los siguientes permisos para administrar la federación de identidades para cargas de trabajo y la federación de Workforce Identity para bloquear tokens federados:
-
Administra grupos y proveedores de identidades para cargas de trabajo:
-
iam.workloadIdentityPools.updateen el proyecto que contiene el grupo de identidades para cargas de trabajo -
iam.workloadIdentityPoolProviders.updateen el proyecto que contiene el grupo de identidades para cargas de trabajo
-
-
Administra grupos y proveedores de Workforce Identity:
-
iam.workforcePools.updateen la organización que contiene el grupo de identidades para cargas de trabajo -
iam.workforcePoolProviders.updateen la organización que contiene el grupo de identidades para cargas de trabajo
-
-
Aplica políticas de denegación para bloquear tokens activos:
-
iam.denypolicies.createen la organización -
iam.denypolicies.updateen el proyecto, la carpeta o la organización
-
-
Administrar la identidad temporal como cuenta de servicio:
iam.serviceAccounts.setIamPolicyen el proyecto que contiene la cuenta de servicio
También puedes obtener estos permisos con roles personalizados o con otros roles predefinidos.
Bloquea tokens de acceso federado
Realiza una de las siguientes acciones:
Para bloquear los nuevos intercambios de tokens, inhabilita el proveedor de grupos de identidades para cargas de trabajo o el proveedor de grupos de identidades para personal.
Para bloquear los intercambios de tokens nuevos y los tokens activos en todo un grupo, inhabilita el grupo de Workload Identity o inhabilita el grupo de identidad de personal.
Para bloquear el acceso inmediato de los tokens de portador activos (que son válidos por hasta una hora), completa una de las siguientes acciones:
Para bloquear el acceso directo a los recursos, revoca los roles de IAM para la principal o principalSet afectadas, o bien aplica una política de denegación de IAM temporal.
Si la identidad federada suplanta a una cuenta de servicio (
roles/iam.workloadIdentityUser), completa Claves y tokens de cuentas de servicio. Para evitar problemas de suplantación de identidad en el futuro, quita la vinculación del rol de suplantación de identidad.
En tu proveedor de identidad, rota las credenciales comprometidas, revoca las sesiones activas o borra la entidad comprometida.
Cookies del navegador
Completa los siguientes pasos para invalidar las cookies del navegador de un usuario.
Roles obligatorios
Para obtener los permisos que necesitas para cerrar la sesión de un usuario y forzar un cambio de contraseña en la Consola del administrador de Google Workspace, pídele a tu administrador que te otorgue el rol de Administrador de administración de usuarios o Administrador avanzado.
Para obtener más información sobre cómo asignar roles de administrador en Google Workspace, consulta Cómo convertir a un usuario en administrador.
Invalida las cookies del navegador
Si sospechas que las cookies del navegador se vulneraron, completa una de las siguientes acciones:
Como administrador de Google Workspace, puedes cerrar la sesión de un usuario en su cuenta y forzar inmediatamente un cambio de contraseña.
Indícale al usuario que salga de su Cuenta de Google y cambie su contraseña de inmediato.
Estas acciones invalidan todas las cookies existentes y el usuario debe volver a acceder.
Investiga el acceso y los recursos no autorizados después de revocar las credenciales
Después de revocar las credenciales vulneradas y restablecer el servicio, revisa todo el acceso a tus recursos de Google Cloud . Puedes usar Cloud Logging o Security Command Center.
Roles obligatorios
Para obtener los permisos que necesitas para investigar el acceso y los recursos no autorizados, pídele a tu administrador que te otorgue los siguientes roles de IAM:
-
Visualiza los registros de auditoría en Logging:
Visualizador de registros (
roles/logging.viewer) en el proyecto, la carpeta o la organización -
Visualiza los registros de auditoría de acceso a los datos en Logging:
Visualizador de registros privados (
roles/logging.privateLogViewer) en el proyecto, la carpeta o la organización -
Ver resultados en Security Command Center:
Visualizador de resultados del Centro de seguridad (
roles/securitycenter.findingsViewer) en el proyecto o la organización
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Estos roles predefinidos contienen los permisos necesarios para investigar el acceso y los recursos no autorizados. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:
Permisos necesarios
Se requieren los siguientes permisos para investigar el acceso y los recursos no autorizados:
-
Sigue estos pasos para ver los registros de auditoría en Logging:
-
logging.logEntries.listen el proyecto, la carpeta o la organización -
logging.views.accessen el proyecto, la carpeta o la organización
-
-
Ver los registros de auditoría de acceso a los datos en Logging:
logging.privateLogEntries.listen el proyecto, la carpeta o la organización -
Visualiza los hallazgos en Security Command Center:
-
securitycenter.findings.listen el proyecto o la organización -
securitycenter.findings.geten el proyecto o la organización
-
También puedes obtener estos permisos con roles personalizados o con otros roles predefinidos.
Investiga el acceso y los recursos no autorizados
En Logging, completa lo siguiente:
Examina tus registros de auditoría en la consola deGoogle Cloud .
Busca todos los recursos potencialmente afectados y asegúrate de que toda la actividad de la cuenta (en especial la relacionada con las credenciales vulneradas) sea la esperada.
Por ejemplo, completa lo siguiente:
- Busca todas las llamadas a la API que se iniciaron con la identidad vulnerada durante el período del incidente.
- Si la identidad tenía privilegios de suplantación, busca acciones en las que
protoPayload.authenticationInfo.serviceAccountDelegationInfo.firstPartyPrincipal.principalEmailcoincida con el principal vulnerado. - Verifica si se crearon nuevas claves de cuentas de servicio, cuentas de usuario o claves SSH a nivel del proyecto durante el incidente.
En Security Command Center, completa los siguientes pasos:
En la consola de Google Cloud , ve a la página Resultados de Security Command Center.
Si es necesario, selecciona tu Google Cloud organización o proyecto.
En la sección Filtros rápidos, haz clic en el filtro adecuado para mostrar el hallazgo que necesitas en la tabla Resultados de la consulta de hallazgos. Por ejemplo, si seleccionas Event Threat Detection o Container Threat Detection en la subsección Nombre visible de la fuente, solo aparecerán en los resultados los hallazgos del servicio seleccionado.
La tabla se propaga con los hallazgos de la fuente que seleccionaste.
Para ver los detalles de un hallazgo específico, haz clic en el nombre del hallazgo en Categoría. El panel de detalles de resultados se expande para mostrar un resumen de los detalles del resultado.
Para mostrar todos los resultados que generaron las mismas acciones del usuario, haz lo siguiente:
- En el panel de detalles del hallazgo, copia la dirección de correo electrónico junto a Correo electrónico principal.
- Cerrar el panel
En el Editor de consultas, ingresa la siguiente consulta:
access.principal_email="USER_EMAIL"Reemplaza USER_EMAIL por la dirección de correo electrónico que copiaste antes.
Security Command Center muestra todos los resultados asociados con las acciones que realizó el usuario que especificaste.
Borra todos los recursos no autorizados
Asegúrate de que no haya recursos inesperados a los que podría acceder la credencial comprometida, como VMs, apps de App Engine, cuentas de servicio y buckets de Cloud Storage.
Después de identificar todos los recursos no autorizados, puedes borrarlos de inmediato. Es especialmente importante tomar medidas de inmediato en el caso de los recursos de Compute Engine, ya que los atacantes pueden usar cuentas vulneradas para robar datos o vulnerar tus sistemas de producción.
Para borrar recursos no autorizados, consulta la siguiente documentación:
También puedes intentar aislar los recursos no autorizados para que tus equipos de análisis forense puedan realizar análisis adicionales.
Comunícate con el servicio de Atención al cliente
Si deseas obtener ayuda para encontrar los Google Cloud registros y las herramientas que necesitas para tus pasos de investigación y mitigación, comunícate con Atención al cliente de Cloud y abre un caso de asistencia.
Cómo controlar los bloqueos de cuentas
Si no puedes acceder a tu cuenta, considera las siguientes opciones:
Usa el Formulario de recuperación de cuentas de Google Workspace, que está disponible en la Caja de herramientas para administradores de Google Workspace. Para obtener más información, consulta Cómo recuperar el acceso de administrador a tu cuenta.
Si un atacante está creando recursos fraudulentos mientras tú no tienes acceso a tu cuenta y tienes derecho a recibir asistencia, haz lo siguiente:
En una ventana de incógnito, navega al Solucionador de problemas de contacto con el equipo de asistencia.
Selecciona Sí y haz clic en Presentar un ticket.
Completa y envía el formulario con tus detalles.
Si un atacante crea recursos fraudulentos mientras tú no tienes acceso y no tienes derecho a recibir asistencia, haz lo siguiente:
En una ventana de incógnito, navega al Solucionador de problemas de contacto con el equipo de asistencia.
Responde las preguntas de la siguiente manera:
Pregunta del solucionador de problemas Selección obligatoria ¿Tienes derecho a recibir asistencia? No ¿Actualmente estás en el período de prueba gratuita? No ¿Eres el administrador de facturación de una cuenta de facturación de GCP (Google Cloud)? No ¿Te encuentras en alguna de estas situaciones? Ya no puedo acceder a mi proyecto de GCP ni a mi cuenta de facturación, y necesito recuperar el acceso. Haz clic en Enviar un ticket a nuestro equipo de recuperación de acceso.
Completa y envía el formulario de contacto no autenticado con tus detalles, incluidos los IDs de la cuenta de facturación o los indicadores de pago que puedas proporcionar para verificar tu identidad.
¿Qué sigue?
Implementa las siguientes prácticas recomendadas para evitar la vulneración de credenciales:
Prácticas recomendadas relacionadas con las fallas de autenticación en Mitigate OWASP Top 10:2025 on Google Cloud. Por ejemplo, asegúrate de separar las credenciales del código y usa Secret Manager para almacenar y administrar Secrets.
Prácticas recomendadas para trabajar con cuentas de servicio
Prácticas recomendadas para proteger las credenciales de desarrollador