Access Transparency-Logs verstehen und verwenden

Auf dieser Seite wird der Inhalt der Access Transparency-Logeinträge beschrieben und es wird erläutert, wie Sie sie aufrufen und verwenden können.

Access Transparency-Logs im Detail

Access Transparency-Logs können in Ihre vorhandenen SIEM-Tools eingebunden werden, um Ihre Audits von S3NS Mitarbeitern beim Zugriff auf Ihre Inhalte zu automatisieren. Access Transparency-Logs sind in der Cloud de Confiance Konsole neben Ihren Cloud-Audit-Logs verfügbar.

Access Transparency-Logeinträge umfassen folgende Informationen:

  • Die betroffene Ressource und Aktion
  • Die Zeit der Aktion
  • Die Gründe für die Aktion (z. B. die Fallnummer, die mit einer Kundensupportanfrage verknüpft ist)
  • Daten darüber, wer im Content handelt, z. B. der Standort des S3NS-Personals.

Zugriffstransparenz aktivieren

Informationen zum Aktivieren von Access Transparency für Ihre Cloud de Confiance by S3NS -Organisation finden Sie unter Access Transparency aktivieren.

Access Transparency-Logs ansehen

Nachdem Sie die Access Transparency für Ihre Cloud de Confiance-Organisation konfiguriert haben, können Sie festlegen, wer auf die Access Transparency-Logs zugreifen kann. Weisen Sie dazu einem Nutzer oder einer Gruppe die Rolle Betrachter privater Logs zu.

Beispiel für einen Eintrag im Access Transparency-Log

Es folgt ein Beispiel für einen Eintrag im Access Transparency-Log:

{
 insertId:  "abcdefg12345"
 jsonPayload: {
  @type:  "type.googleapis.com/google.cloud.audit.TransparencyLog"
  location: {
   principalOfficeCountry:  "US"
   principalEmployingEntity:  "Google LLC"
   principalPhysicalLocationCountry:  "CA"
  }
  principalJobTitle: "Engineering"
  product: [
   0:  "Cloud Storage"
  ]
  reason: [
    detail:  "Case number: bar123"
    type:  "CUSTOMER_INITIATED_SUPPORT"
  ]
  permissionDetails:[
    0: {
     permissionType: "DATA_READ"
     logAccessed: true
   }
   1: {
     permissionType: "ADMIN_READ"
    }
  ]
  eventId: "asdfg12345asdfg12345asdfg12345"
  accesses: [
   0: {
    methodName: "GoogleInternal.Read"
    resourceName: "//googleapis.com/storage/buckets/BUCKET_NAME/objects/foo123"
    }
  ]
  accessApprovals: [
   0: "projects/123/approvalRequests/abcdef12345"
  ]
 }
 logName:  "projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Faccess_transparency"
 operation: {
  id:  "12345xyz"
 }
 receiveTimestamp:  "2017-12-18T16:06:37.400577736Z"
 resource: {
  labels: {
   project_id:  "1234567890"
  }
  type:  "project"
 }
 severity:  "NOTICE"
 timestamp:  "2017-12-18T16:06:24.660001Z"
}

Logfeldbeschreibungen

Feld Beschreibung
insertId Eindeutige Kennung für das Log.
@type Access Transparency-Log‑ID
principalOfficeCountry ISO 3166-1: Alpha-2-Code des Landes, in dem die zugreifende Person einen dauerhaften Sitz hat, ?? wenn kein Standort verfügbar ist, oder 3-stellige Kontinent-ID für S3NS Mitarbeiter in einem Land mit geringem Bevölkerungsanteil.
principalEmployingEntity Die Entität, die die S3NS zugreifenden Mitarbeiter beschäftigt
principalPhysicalLocationCountry ISO 3166-1 Alpha-2-Code des Landes, aus dem der Zugriff erfolgte, ?? falls kein Standort verfügbar ist oder 3-stellige Kontinent-ID für S3NS Mitarbeiter in einem Land mit geringem Bevölkerungsanteil
principalJobTitle Die Jobfamilie der S3NS Identität, die den Zugriff ausführt.

Wenn der Jobtitel Support Agent ist, ist der Akteur ein KI-Support-Agent und principalPhysicalLocationCountry und principalOfficeCountry werden nicht angegeben (??).
product Cloud de Confiance by S3NS Produkt des Kunden, auf das zugegriffen wurde.
reason:detail Details zum Grund, z. B. eine Support-Ticket-ID
reason:type Typ des Grundes für den Zugriff, z. B. CUSTOMER_INITIATED_SUPPORT)
permissionDetails Details zu Berechtigungen, die mit einem Zugriff verknüpft sind. Es können bis zu zwei permissionType-Details vorhanden sein. Weitere Informationen finden Sie unter Werte für Berechtigungsdetails.
accesses:methodName Welche Art von Zugriff erfolgte. Beispiel: GoogleInternal.Read. Weitere Informationen zu den Methoden, die im Feld methodName angezeigt werden können, finden Sie unter Werte für das Feld accesses: methodName.
accesses:resourceName Name der Ressource, auf die zugegriffen wurde.
logName Name des Logspeicherorts
operation:id Logcluster-ID
receiveTimestamp Zeitpunkt, zu dem der Zugriff von der Logpipeline empfangen wurde.
project_id Der Ressource zugeordnetes Projekt, auf das zugegriffen wurde.
type Typ der Ressource, auf die zugegriffen wurde (z. B. project)
eventId Eindeutige Ereignis-ID, die mit einer einzelnen Begründung für den Zugriff verknüpft ist (z. B. ein einzelner Supportfall). Alle Zugriffe, die mit derselben Begründung protokolliert werden, haben denselben event_id-Wert.
severity Logschweregrad
timestamp Zeit, zu der das Log geschrieben wurde

Werte für permissionDetails-Felder

Die folgenden Berechtigungsdetails sind in Access Transparency-Logs verfügbar:

  • permissionType: Gibt den IAM-Berechtigungstyp (Identity and Access Management) an, der mit dem Datenzugriff durch den S3NS Administrator verknüpft ist. Berechtigungstypen für die einzelnen öffentlichen API-Methoden für Cloud SQL finden Sie beispielsweise in der SQL-Dokumentation. Berechtigungstypen geben die maximale Berechtigung an, auch wenn ein Zugriff mit einem niedrigeren Berechtigungstyp möglich gewesen wäre.

  • logAccessed: In diesem Feld wird angegeben, ob die Berechtigung für den Administrator- oder Datenlesezugriff auf den Logzugriff beschränkt ist. Ein data_read-Zugriff auf Observability Analytics-Logs wird beispielsweise von „logAccessed = true“ begleitet, was darauf hinweist, dass die data_read-Berechtigung auf Logdaten beschränkt ist. Dieses Feld wird weggelassen, wenn der Zugriff kein Log ist.

IAM-Berechtigungstyp Beschreibung Beispiele
ADMIN_READ Gibt einen Lesezugriff an, der auf eine Konfiguration, ein Log oder ähnliche Daten beschränkt ist. Weitere Informationen finden Sie unter IAM-Berechtigungstyp.
ADMIN_WRITE Gibt einen Lese- oder Schreibzugriff an, der auf eine Konfiguration, ein Log oder ähnliche Daten beschränkt ist. Weitere Informationen finden Sie unter IAM-Berechtigungstyp.
DATA_READ Kennzeichnet einen Lesezugriff, der möglicherweise Kundendaten enthält. Ein Zugriff mit dem Berechtigungstyp „data_read“ weist darauf hin, dass der Administrator die Berechtigung hatte, auf Kundendaten zuzugreifen. Es ist jedoch keine Bestätigung dafür, dass auf Kundendaten zugegriffen wurde. Weitere Informationen finden Sie unter IAM-Berechtigungstyp.
DATA_WRITE Gibt einen Lese- oder Schreibzugriff an, der möglicherweise Kundendaten enthält. Ein Zugriff mit dem Berechtigungstyp „data_write“ bedeutet, dass der Administrator möglicherweise eine Berechtigung für den Zugriff auf mindestens eine Ressource mit Kundendaten eingeschlossen hat. Weitere Informationen finden Sie unter IAM-Berechtigungstyp.
logAccessed Beschreibung
true Gibt einen Zugriff an, der auf Lesezugriff auf Protokolldaten beschränkt ist. Diese Eigenschaft erweitert das Feld „permissionType“. Zugriffe mit dem Label „true“ beziehen sich nur auf Protokolldaten, ohne direkten Zugriff auf die Daten.

Werte für das Feld accesses:methodNames

Die folgenden Methoden können im Feld accesses:methodNames in Access Transparency-Logs angezeigt werden:

  • Standardmethoden: Diese Methoden sind List, Get, Create, Update und Delete. Weitere Informationen finden Sie unter Standardmethoden.
  • Benutzerdefinierte Methoden: Benutzerdefinierte Methoden beziehen sich auf die neben den fünf Standardmethoden verfügbaren API-Methoden. Gängige benutzerdefinierte Methoden sind Cancel, BatchGet, Move, Search und Undelete. Weitere Informationen finden Sie unter Benutzerdefinierte Methoden.
  • GoogleInternal-Methoden: Im Feld accesses:methodNames werden beispielsweise die folgenden GoogleInternal-Methoden angezeigt:
Methodenname Beschreibung Beispiele
GoogleInternal.Read Gibt eine Leseaktion an, die mit einer gültigen geschäftlichen Begründung für Kundeninhalte ausgeführt wurde. Die Leseaktion erfolgt über eine interne API, die speziell für die Verwaltung von Cloud de Confiance by S3NS -Diensten entwickelt wurde. Bei dieser Methode werden keine Kundeninhalte geändert. IAM-Berechtigungen lesen.
GoogleInternal.Write Gibt eine Schreibaktion an, die an Kundeninhalten mit einer gültigen geschäftlichen Begründung ausgeführt wurde. Die Schreibaktion erfolgt über eine interne API, die speziell für die Verwaltung von Cloud de Confiance by S3NS -Diensten entwickelt wurde. Mit dieser Methode können Kundeninhalte und/oder Konfigurationen aktualisiert werden.
  • IAM-Berechtigungen für eine Ressource festlegen
  • Compute Engine-Instanz sperren
GoogleInternal.Create Kennzeichnet eine Erstellungsaktion, die für Kundeninhalte mit einer gültigen geschäftlichen Begründung ausgeführt wurde. Die Erstellungsaktion erfolgt über eine interne API, die speziell für die Verwaltung von Cloud de Confiance by S3NS -Diensten entwickelt wurde. Mit dieser Methode werden neue Kundeninhalte erstellt.
  • Cloud Storage-Bucket erstellen
  • Pub/Sub-Thema erstellen
GoogleInternal.Delete Gibt an, dass eine Löschaktion für Kundeninhalte über eine interne API ausgeführt wurde, die speziell für die Verwaltung von Cloud de Confiance by S3NS -Diensten entwickelt wurde. Mit dieser Methode werden Kundeninhalte und/oder -konfigurationen geändert.
  • Ein Cloud Storage-Objekt löschen.
  • BigQuery-Tabelle löschen
GoogleInternal.List Gibt eine Listenaktion an, die mit einer gültigen geschäftlichen Begründung für Kundeninhalte ausgeführt wurde. Die Listenaktion erfolgt über eine interne API, die speziell für die Verwaltung von Cloud de Confiance by S3NS Diensten entwickelt wurde. Bei dieser Methode werden Kundeninhalte oder ‑konfigurationen nicht geändert.
  • Compute Engine-Instanzen eines Kunden auflisten
  • Dataflow-Jobs eines Kunden auflisten.
GoogleInternal.Update Gibt eine Änderung an Kundeninhalten mit einer gültigen geschäftlichen Begründung an. Die Aktualisierung erfolgt über eine interne API, die speziell für die Verwaltung von Cloud de Confiance by S3NS -Diensten entwickelt wurde. Mit dieser Methode werden Kundeninhalte und/oder -konfigurationen geändert. HMAC-Schlüssel in Cloud Storage aktualisieren.
GoogleInternal.Get Gibt eine „get“-Aktion an, die mit einer gültigen geschäftlichen Begründung für Kundeninhalte ausgeführt wird. Die „get“-Aktion erfolgt über eine interne API, die speziell für die Verwaltung von Cloud de Confiance by S3NS -Diensten entwickelt wurde. Bei dieser Methode werden Kundeninhalte oder ‑konfigurationen nicht geändert.
  • IAM-Richtlinie für eine Ressource abrufen.
  • Dataflow-Job eines Kunden abrufen.
GoogleInternal.Query Gibt eine Abfrageaktion an, die mit einer gültigen geschäftlichen Begründung für Kundeninhalte ausgeführt wurde. Die Abfrageaktion erfolgt über eine interne API, die speziell für die Verwaltung von Cloud de Confiance by S3NS -Diensten entwickelt wurde. Bei dieser Methode werden keine Kundeninhalte oder ‑konfigurationen geändert.
  • Eine BigQuery-Abfrage ausführen
  • AI Platform-Debugging-Console-Suche in Kundeninhalten.

Der Zugriff auf GoogleInternal ist streng auf autorisiertes Personal beschränkt, um einen gerechtfertigten und prüfbaren Zugriff zu ermöglichen. Das Vorhandensein einer Methode bedeutet nicht, dass sie für alle Rollen verfügbar ist.

Begründungscodes

Grund Beschreibung
CUSTOMER_INITIATED_SUPPORT Durch den Kunden initiierter Support, z. B. "Case Number: ####".
THIRD_PARTY_DATA_REQUEST VonS3NSinitiierter Zugriff als Reaktion auf ein rechtliches Ersuchen oder ein gerichtliches Verfahren, einschließlich der Beantwortung eines gerichtlichen Verfahrens des Kunden, bei dem S3NS auf seine eigenen Daten zugreifen muss.
CLOUD_INITIATED_ACCESS Zugriff, der vom Cloud-Anbieter aus irgendeinem Grund im Zusammenhang mit der Infrastrukturverwaltung initiiert wird. Dazu gehören die Fehlerbehebung im System, Sicherheits- und Compliance-Prüfungen sowie Notfallmaßnahmen zur Aufrechterhaltung der Dienstzuverlässigkeit.
REASON_UNSPECIFIED Eine spezifische Begründung ist nicht verfügbar. In einigen Protokollierungssystemen wird dies möglicherweise als leerer String dargestellt.

Access Transparency-Logs im Blick behalten

Sie können Access Transparency-Logs mit der Cloud Monitoring API überwachen. Informationen zum Einstieg finden Sie in der Dokumentation zu Monitoring.

Sie können einen logbasierten Messwert und dann eine Benachrichtigungsrichtlinie einrichten, um rechtzeitig auf Probleme aufmerksam zu machen, die von diesen Logs aufgedeckt werden. Sie können beispielsweise einen logbasierten Messwert erstellen, derS3NS Zugriffe von Mitarbeitern auf Ihre Inhalte erfasst, und dann in Monitoring eine Benachrichtigungsrichtlinie erstellen, die Sie informiert, wenn die Anzahl der Zugriffe in einem bestimmten Zeitraum einen bestimmten Schwellenwert überschreitet.