Conceito e mecanismo
As categorias de Cloud Audit Logs têm âmbitos e defaults diferentes. Admin Activity regista alterações administrativas e continua a ser gerado mesmo se a API Cloud Logging for desativada. Data Access cobre operações de dados e precisa de ativação explícita para serviços que não BigQuery. Confirma serviço, operação, projeto e configuração existente no momento do evento. A autorização de consulta é outra dimensão: Logs Viewer sozinho não permite ler Data Access em _Default; acesso a logs privados exige permissões apropriadas e âmbito autorizado. Uma consulta vazia não prova ausência de acesso. Pode significar recolha inexistente, filtro incorreto, retenção expirada ou falta de permissão.
Aplicação guiada
Num incidente fictício, um sink para o SIEM só é criado depois do alerta. Procura histórico ainda retido na origem; o novo encaminhamento não faz backfill automático. Conserva evidência e coordena contenção proporcional antes de eliminar recursos suspeitos. Findings também precisam de interpretação: mute em SCC não corrige o recurso e não retira a finding dos cálculos de compliance documentados. Prioriza com exploração, exposição, criticidade e controlos existentes. Uma atestação Binary Authorization só é tão útil como os critérios e o processo que a produzem. Para correções de segurança, ensaia compatibilidade e recuperação; se há mitigação temporária aprovada, define responsável e prazo de saída. Um estado visual mais limpo não demonstra redução do risco.
Ativar Data Access hoje melhora evidência futura, mas não reconstrói leituras que nunca foram registadas ontem.
Armadilhas comuns
Admin Activity como todas as leituras; consulta vazia como inocorrência; sink como backup; mute como remediação.
Tópicos relacionados: Federação e acesso temporário · IAM, deny e herança · IAP, WAF e perímetros
Demonstra recolha, acesso, interpretação e ação como passos distintos.
Referência: Cloud Audit Logs overview · Current linked guide; edition date unconfirmed (2026-09-30 inspection)