События в журнале оценки доступа

Способы доступа клиентских приложений к пользовательским данным

В некоторых версиях Google Workspace вы можете получить доступ к инструменту "Анализ безопасности" с расширенными функциями. Например, суперадминистраторы могут идентифицировать, сортировать и устранять проблемы, связанные с конфиденциальностью и безопасностью. Подробнее…

Как администратор организации, вы можете определить, как разные правила безопасности в Google Workspace влияют на доступ пользователей к сторонним приложениям и приложениям Google, используя события в журнале оценки доступа. Например, в организации может быть несколько правил OAuth, управляющих доступом к приложениям на основе различных критериев. В организации также могут действовать правила, запрещающие или разрешающие доступ к определенным сервисам или правила привязки сеансов, например сеансовые учетные данные с привязкой к устройствам (DBSC), которые защищают от кражи файлов cookie. С помощью событий в журнале оценки доступа можно узнать, какие правила влияют на доступ пользователей, был ли предоставлен или запрещен доступ и на основе каких критериев было принято решение. Эта информация позволяет проверить и пересмотреть правила и конфигурацию безопасности организации.

Как искать события журнала

Возможность поиска в инструменте "Анализ безопасности" зависит от версии сервиса Google, назначенных прав администратора и источника данных. Вы можете искать действия всех пользователей, независимо от того, какая у них версия Google Workspace.

Инструмент "Аудит и анализ"

Чтобы искать события в журнале, сначала выберите источник данных. Затем добавьте один или несколько фильтров.

  1. В консоли администратора Google нажмите на значок меню > Отчеты > Аудит и анализ > События в журнале оценки доступа.

    Вам потребуется аккаунт администратора с доступом к отчетам.

  2. Чтобы отфильтровать события, произошедшие до или после определенной даты, для параметра Дата выберите значение До или После. По умолчанию отображаются события за последние семь дней. Можно выбрать другую дату или нажать , чтобы удалить фильтр дат.

  3. Нажмите Добавить фильтр > выберите атрибут. Например, чтобы отфильтровать события по определенному типу, выберите Событие.
  4. Выберите оператор > выберите значение > нажмите Применить.
    • Если нужно создать несколько фильтров результатов поиска, повторите этот шаг.
    • Если нужно добавить оператор поиска, над элементом Добавить фильтр выберите И или ИЛИ.
  5. Нажмите Поиск. Примечание. С помощью вкладки Фильтр можно включить простые пары параметров и значений, чтобы отфильтровать результаты поиска. Кроме того, вы можете использовать вкладку Конструктор условий, на которой фильтры представлены в виде условий с операторами И/ИЛИ.

Инструмент "Анализ безопасности"

Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

Чтобы выполнить поиск в инструменте "Анализ безопасности", сначала выберите источник данных. Затем добавьте одно или несколько условий поиска. Для каждого условия выберите атрибут, оператор и значение.

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Центр безопасности > Инструмент "Анализ безопасности".

    У вас должны быть права администратора с доступом к центру безопасности.

  2. Нажмите Источник данных и выберите События в журнале оценки доступа.
  3. Чтобы отфильтровать события, произошедшие до или после определенной даты, для параметра Дата выберите значение До или После. По умолчанию отображаются события за последние семь дней. Можно выбрать другую дату или нажать , чтобы удалить фильтр дат.

  4. Нажмите Добавить условие.
    Совет. Вы можете указать одно или несколько условий или использовать вложенные запросы. Подробнее о том, как использовать вложенные запросы при поиске…
  5. Нажмите Атрибут > выберите нужный вариант. Например, чтобы отфильтровать события по определенному типу, выберите Событие.
    Полный список атрибутов приведен в разделе Описания атрибутов ниже.
  6. Выберите оператор.
  7. Введите значение или выберите его в списке.
  8. Если вы хотите добавить другие условия поиска, повторите описанные выше действия.
  9. Нажмите Поиск.
    Результаты поиска в инструменте "Анализ безопасности" показываются в таблице в нижней части страницы.
  10. Если вам нужно сохранить анализ, нажмите "Сохранить" > введите название и описание > нажмите Сохранить.

Примечания

  • На вкладке Конструктор условий фильтры представлены в виде условий с операторами И/ИЛИ. На вкладке Фильтр можно выбрать простые пары параметров и значений, чтобы отфильтровать результаты поиска.
  • Если пользователь был переименован, поиск не даст результатов для его прежнего имени. Например, если OldName@example.com заменили на NewName@example.com, в результатах поиска не будет событий, связанных с пользователем OldName@example.com.
  • Поиск выполняется только по письмам, которые ещё не были удалены из корзины.

Описания атрибутов

На доступ пользователей в организации может влиять сразу несколько правил безопасности из разных источников. С помощью журналов оценки можно выяснить совокупный результат применения этих правил и определить правила, которые следует изменить.

Например, если неавторизованные пользователи получают доступ к мессенджеру, с помощью событий в журнале оценки доступа вы сможете понять, какие правила применяются. Если вы измените правило, в журнале отобразится результат этого изменения.

События в журнале оценки доступа также используются для изучения конфигурации безопасности организации. Пример:

  • отслеживать подозрительные действия, в том числе попытки доступа к конфиденциальным данным или доступ из запрещенных местоположений;
  • оценивать конфигурацию безопасности организации, чтобы убедиться, что данные защищены.
  • Изучите перебои в работе сеансов. Используйте журналы, чтобы определить, был ли выполнен выход из аккаунта пользователя, поскольку сеанс не удалось безопасно связать с устройством.

Запись в журнале создается для первого события за 24 часа. Повторяющиеся события с той же информацией не регистрируются, пока не пройдет 24 часа. Например, если запись со значениями User1, Client1 и IP1 произойдет в момент времени X, повторные события с той же информацией начнут регистрироваться только через 24 часа.

Примечание. Каждая запись в журнале может содержать часть указанной ниже информации, но не всю. Например, поле сервисного аккаунта чаще всего пустое, за исключением случаев, когда доступ выполняет сервисный аккаунт.

Название столбца Комментарии Пример
Событие Название события
  • Запрос токена доступа (если токен OAuth успешно выпущен).
  • Разрешить токен выдачи себя за другое лицо (если доступ выполняется через сервисный аккаунт).
  • Разрешить запрос на проверку файлов cookie (если учетные данные, связанные с файлом cookie, успешно проверены на соответствие правилам безопасности при доступе к приложению).
  • Отклонить запрос на проверку файлов cookie (если доступ запрещен, поскольку не удалось проверить файл cookie, связанный с DBSC).
Описание Описание события

Для событий "Отклонить запрос на проверку файлов cookie" нажмите на ссылку, чтобы посмотреть причины отказа. Чтобы результаты были более точными, для каждого пользователя регистрируется только одно событие в час.
Запрос FirstName LastName на доступ к Myapp для определенных областей разрешен.

Запрос на проверку файлов cookie от FirstName LastName был отклонен из-за причины ошибки (для событий "Отклонить запрос на проверку файлов cookie").
Дата Дата и время обработки запроса. 2022-08-11T10:00:53-07:00
Статус события Статус события Отклонено – запрос был заблокирован DBSC.
Нажмите на статус, чтобы посмотреть причины ошибки на боковой панели.
Исполнитель Адрес электронной почты пользователя, для которого был обработан запрос и разрешен доступ. firstlast@sample-win.info
Идентификатор агента Чтобы выполнить поиск по информации об агенте ИИ, выберите Информация об агенте, а затем вложенный столбец: Идентификатор агента, Название агента или Продукт агента. Результаты поиска будут показаны в столбце Идентификатор агента.

Нажмите на запись в результатах поиска, чтобы открыть панель Сведения в журнале, на которой можно посмотреть:

  • Идентификатор агента — уникальный идентификатор агента.
  • Название агента — отображаемое название агента.
  • Продукт агента — сервис, который использовал агент (поддерживается только в процессе Google Workspace Studio).

Примечание. Поддержка других агентов будет добавлена позже.

Название приложения Название приложения, к которому выполняется доступ. Reddit
Выполняется агентом Действие было выполнено с помощью ИИ-агента (Истина или Ложь).
IP-адрес IP-адрес, с которого пользователь запросил оценку доступа. 2601:600:8780:19d0:925:e630:d20e:b1cc

IP ASN

Добавьте этот столбец в результаты поиска. Подробнее о том, как управлять столбцами данных в результатах поиска…

Номер автономной системы (ASN) IP, подразделение и регион, связанные с записью журнала.

Чтобы посмотреть ASN IP, а также подразделение и код региона, где было выполнено действие, нажмите на название в результатах поиска.

IP ASN: 12345

Код региона: IN-KA

Код региона: IN

Идентификатор клиента OAuth

Идентификатор клиента для приложения, которому был предоставлен или запрещен доступ.

Примечание. Этот атрибут применяется только к событиям "Запрос токена доступа" и "Разрешить токен выдачи себя за другое лицо".

705819728788-b2c1kcs7tst3b7ghv7at0hkqmtc68ckl.apps.google.sample.com
Область действия

Область, для которой был разрешен доступ по запросу.

Примечание. Для приложений, принадлежащих Google, информация об областях действия OAuth не показывается.

https://www.googleapis.com/auth/userinfo.email, https://www.googleapis.com/auth/userinfo.profile, openid
Источник конфигурации

Описывает, был ли разрешен доступ для идентификатора клиента в соответствии с правилом Google Workspace, в котором пользователю был в явном виде разрешен доступ к этому идентификатору приложения.

Примечание. Этот атрибут применяется только к событиям "Запрос токена доступа" и "Разрешить токен выдачи себя за другое лицо".

Подробнее об источниках конфигурации…
Тип клиента

Тип приложения, для которого был оценен доступ.

Примечание. Этот атрибут применяется только к событиям "Запрос токена доступа" и "Разрешить токен выдачи себя за другое лицо".

Web (Веб-клиент), Android, IOS и т. д.
Сервисный аккаунт

Идентификатор электронной почты сервисного аккаунта, если он использовался для олицетворения любого пользователя.

Примечание. Этот атрибут применяется только к событиям "Разрешить токен выдачи себя за другое лицо".

abc-alpha@gserviceaccount.com

Описания источников конфигурации

В источнике конфигурации описывается, был ли разрешен доступ для идентификатора клиента в соответствии с правилом Google Workspace, в котором пользователю был в явном виде разрешен доступ к этому идентификатору приложения.

Примечание. Эти сценарии относятся только к событиям "Запрос токена доступа" и "Разрешить токен выдачи себя за другое лицо".

Сценарий Описание
Не настроено

Доступ был разрешен, поскольку администраторы не настроили ни одного правила с использованием элементов управления API, которое могло бы заблокировать доступ для идентификатора клиента.

Узнать, как добавить запрещающие правила, можно из статьи Как управлять доступом сторонних и внутренних приложений к данным Google Workspace.

Настройка параметров API

Доступ был разрешен, поскольку приложение было доверенным или ограниченным в правилах с использованием элементов управления API.

Подробнее о том, как управлять доступом сторонних и внутренних приложений к данным Google Workspace…

Настройка управления конечными точками

Доступ был разрешен, поскольку приложение было доверенным или ограниченным в правилах с использованием управления конечными точками Google.

Подробнее об управлении конечными точками Google…

Настройка Workspace Marketplace

Доступ был разрешен, поскольку приложение было установлено из Google Workspace Marketplace.

Подробнее о том, как найти и установить приложение из каталога Marketplace…

Настройка делегирования на уровне домена

Доступ был разрешен, поскольку приложению был делегирован доступ к данным в домене.

Подробнее о том, как управлять доступом к API, используя делегирование доступа к данным в домене…

Как настроить показ данных о событиях

Как управлять столбцами данных в результатах поиска

Вы можете выбрать, какие столбцы данных будут отображаться в результатах поиска.

  1. В правой верхней части таблицы с результатами поиска нажмите на значок "Управление столбцами" .
  2. Если нужно удалить отображаемые столбцы, нажмите "Удалить" .
  3. Если нужно добавить столбцы, рядом с надписью Добавить столбец нажмите на стрелку вниз и выберите вариант в списке.
    При необходимости повторите действия.
  4. Чтобы изменить порядок столбцов, перетащите их названия.
  5. Нажмите Сохранить.

Как экспортировать результаты поиска

Результаты поиска можно экспортировать в таблицу Google или CSV-файл.

  1. В верхней части таблицы результатов поиска нажмите Экспортировать все.
  2. Введите название > нажмите Экспорт.
    Экспортированные данные будут показаны под таблицей с результатами поиска в разделе Результаты выполнения действия "Экспорт".
  3. Чтобы посмотреть экспортированные данные, нажмите на название файла.
    Эти данные откроются в Таблицах.

На экспорт накладываются различные ограничения:

  • Ограничение на объем экспорта результатов: 100 000 строк.
  • Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

    Если у вас есть инструмент "Анализ безопасности", всего можно экспортировать не более 30 млн строк.

Подробнее о том, как экспортировать результаты поиска…

Когда данные становятся доступны и как долго они хранятся

Подробная информация приведена в статье Задержки при обновлении отчетов и сроки хранения данных.

Действия с результатами поиска

Как создавать правила активности и настраивать оповещения

  • Вы можете настроить оповещения на основе данных о событиях журнала, используя правила создания отчетов. Подробнее о том, как создавать и настраивать правила оповещения.
  • Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

    Чтобы эффективнее предотвращать, выявлять и исправлять проблемы с безопасностью, вы можете автоматизировать действия в инструменте "Анализ безопасности" и настроить оповещения с помощью правил активности. Для каждого правила нужно задать условия и указать действия, которые следует выполнять при соблюдении этих условий. Подробнее о том, как создавать правила активности…

Действия с результатами поиска

Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

Результаты поиска, полученные с помощью инструмента "Анализ безопасности", можно использовать для разных целей. Например, сообщения, найденные при поиске по событиям журнала Gmail, можно удалять, отправлять в карантин или помещать в папки "Входящие" пользователей. Подробнее о том, какие действия можно выполнять с результатами поиска…

Как управлять процессом анализа

Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

Как посмотреть список операций анализа

Чтобы посмотреть список операций анализа, которые вам принадлежат или к которым вам предоставили доступ, нажмите на значок "Посмотреть список операций анализа" . В списке указаны названия, описания и владельцы анализов, а также дата их последнего изменения.

На странице со списком можно выполнять действия с любыми вашими операциями анализа, например удалять их. Для этого установите флажок рядом с нужной операцией и нажмите Действия.

Примечание. Вы можете просматривать сохраненные конфигурации анализа в разделе Быстрый доступ над списком операций.

Как задавать настройки анализа

Войдите в систему как суперадминистратор и нажмите на значок "Настройки" . В этом меню можно выполнить следующие действия:

  • Изменить часовой пояс для анализов. Он применяется ко всем условиям и результатам поиска.
  • Включить или отключить параметр Запросить проверку. Подробные сведения о нем можно найти в статье Как включить обязательную проверку массовых действий.
  • Включить или отключить параметр Просмотр контента. С его помощью вы можете предоставить администраторам право просматривать содержимое.
  • Включить или отключить параметр Включить обоснование действия.

Подробнее о том, как задавать настройки анализа…

Как сохранять, копировать и удалять результаты анализа, а также предоставлять к ним доступ

Чтобы сохранить параметры поиска или поделиться ими с другими пользователями, вы можете создать и сохранить анализ, а затем предоставить к нему доступ, копировать или удалить его.

Подробнее о том, как сохранять результаты анализа и предоставлять к ним доступ…