GCP Data Access及Access Transparency云审计日志数据敏感度咨询
GCP Cloud Audit日志相关问题解答
三类Cloud Audit日志收录范围对比
- Admin Activity日志:默认开启且不收费,仅收录资源配置的修改类操作,比如创建VM实例、修改存储桶IAM权限、调整KMS密钥轮换策略这类管理类动作,默认携带调用方IP、操作账号、操作时间这类基础操作元数据。
- Data Access日志:默认关闭,开启后会产生额外费用,收录对资源的数据层面读取/写入操作,比如读取Cloud Storage存储桶内的对象内容、查询BigQuery表数据、调用KMS解密接口这类直接触达用户业务数据的操作。
- Access Transparency日志:仅对购买了对应支持套餐的客户开放,收录Google工作人员为处理客户支持请求、故障排查等场景访问客户资源的操作记录,所有操作均对应Google内部工单号、操作理由。
为何Data Access、Access Transparency日志需要单独的logging.privateLogEntries.list权限
你提到的Admin Activity日志中携带的调用方IP属于通用操作元数据,本身不属于业务敏感信息范畴,两类日志要求更高权限的核心原因是其直接关联用户业务数据的访问行为,权限设计遵循最小权限原则,默认所有账号都不具备这类和业务数据访问直接相关的日志查看权限,需要单独授权,避免越权查看业务敏感的访问记录。
日志敏感内容范围&密钥泄露风险
存储桶名称只是这两类日志中敏感内容的一小部分,还包含大量其他业务敏感信息:
- Data Access日志会记录被访问的具体资源路径(比如GCS对象的完整路径
gs://bucketname/user/2024/05/userinfo.csv)、BigQuery查询的SQL片段、KMS密钥的使用场景(加密/解密对应的资源信息)、访问的业务数据的元数据信息,开启详细日志配置的场景下还会携带请求/响应的payload片段。 - Access Transparency日志会记录Google工作人员访问的具体资源ID、操作的具体内容,比如读取的存储桶对象路径、调用的KMS密钥操作类型。
这两类日志不会直接记录KMS密钥的明文内容、用户在GCP内存储的各类密钥凭证(比如服务账号密钥、API密钥)的明文,但会记录密钥的ID、被调用的场景、调用方信息,这类信息如果被未授权人员获取,可能会被用来结合其他信息定位业务的敏感接口、数据存储位置,存在次生安全风险。
内容的提问来源于stack exchange,提问作者ellefc
相关产品推荐
相关产品推荐

