Поддерживаемые версии для этой функции: Education Standard и Education Plus. Сравните вашу версию.
As your organization's administrator, you can use the security investigation tool to run searches related to Assignments log events, and to take action based on search results. For example, you can:
- Проанализируйте типичные действия, такие как регистрация студента на курс или отправка выполненных заданий.
- Устранение типичных пользовательских неполадок.
Выполните поиск событий журнала «Назначения».
Возможность выполнения поиска зависит от вашей версии Google, ваших административных прав и источника данных. Вы можете выполнить поиск для всех пользователей, независимо от их версии Google Workspace.
Для выполнения поиска в инструменте анализа безопасности сначала выберите источник данных. Затем выберите одно или несколько условий для поиска. Для каждого условия выберите атрибут , оператор и значение .
В консоли администратора Google перейдите в меню.
Безопасность
Центр безопасности
Инструмент расследования .
Для этого требуются права администратора центра безопасности .
- Щелкните «Источник данных» и выберите «Журнал событий назначений» .
- Нажмите «Добавить условие» .
Совет : Вы можете включить в поиск одно или несколько условий или настроить поиск с помощью вложенных запросов . Подробнее см. раздел «Настройка поиска с помощью вложенных запросов» . - Атрибут клика
Выберите нужный вариант. Например, чтобы отфильтровать события по определенному типу, выберите «Событие» .
Полный список атрибутов см. в разделе «Описание атрибутов» . - Выберите оператора.
- Введите значение или выберите значение из списка.
- (Необязательно) Чтобы добавить дополнительные условия поиска, повторите шаги.
- Нажмите «Поиск» .
Результаты поиска, полученные с помощью инструмента расследования, можно просмотреть в таблице внизу страницы. - (Необязательно) Чтобы сохранить результаты расследования, нажмите «Сохранить».
Введите заголовок и описание.
Нажмите « Сохранить ».
Примечания
- На вкладке «Конструктор условий» фильтры представлены в виде условий с операторами И/ИЛИ. Вы также можете использовать вкладку «Фильтр» для добавления простых пар параметр-значение для фильтрации результатов поиска.
- Если вы присвоите пользователю новое имя, вы не увидите результаты запросов со старым именем пользователя. Например, если вы переименуете OldName@example.com в NewName@example.com , вы не увидите результаты для событий, связанных с OldName@example.com .
- Поиск данных возможен только в сообщениях, которые еще не были удалены из Корзины.
Описание атрибутов
Для этого источника данных при поиске данных о событиях журнала можно использовать следующие атрибуты.
| Атрибут | Описание |
|---|---|
| Актер | Адрес электронной почты пользователя, выполнившего действие — например, пользователя, создавшего класс, или пользователя, опубликовавшего объявление. |
| Название актёрской группы | Название группы, к которой принадлежит актёр. Для получения дополнительной информации перейдите в раздел «Фильтрация результатов по группам Google» . To add a group to your filtering groups allowlist:
|
| Организационное подразделение актёра | Организационная единица актёра |
| Идентификатор курса | Unique identifier for a class |
| Название курса | Название класса |
| Роль курса | Независимо от того, является ли пользователь студентом или преподавателем в классе. |
| Course work title | Название классной работы |
| Тип курсовой работы | Type of class work, such as Assignment or Question |
| Дата | Date and time of the event (displayed in your browser's default time zone) |
| Событие | The logged event action, such as Course work published or User joined course |
| Имеет оценку | Наличие или отсутствие оценки у представленной работы. |
| Затронутые пользователи | Список затронутых адресов электронной почты |
| IP-адрес | The IP address used to sign in. Usually the address is the user's physical location. It can also be a proxy server or a Virtual Private Network (VPN) address. |
IP ASN Необходимо добавить этот столбец в результаты поиска. Инструкции см. в разделе «Управление данными столбцов результатов поиска» . | Номер автономной системы IP (ASN), подразделение и регион, связанные с записью в журнале. Чтобы просмотреть IP-адрес автономных систем (ASN), а также код подразделения и региона, где произошла активность, щелкните по названию в результатах поиска. |
| Опоздал | Независимо от того, была ли заявка подана с опозданием или нет. |
| Идентификатор поста | Уникальный идентификатор для работы, выполненной в рамках учебного курса. |
| Состояние отправки | Submission state of a class work—for example, Created , Turned in , Returned , Reclaimed by student , or Student edited after turn-in |
Фильтрация данных по событиям курса
To see data related to course membership, course events, or course work, filter by event and then select an event value.
В консоли администратора Google перейдите в меню.
Безопасность
Центр безопасности
Инструмент расследования .
Для этого требуются права администратора центра безопасности .
- Источник данных Click
Выберите раздел «Задания», затем «Журнал событий» .
- Нажмите «Добавить условие» .
- Атрибут клика
Выберите событие .
- Выберите оператора.
- Введите значение
- Нажмите «Поиск» .
Результаты поиска, полученные с помощью инструмента расследования, можно просмотреть в таблице внизу страницы.
Создавайте правила действий и настраивайте оповещения.
- Вы можете настроить оповещения на основе данных событий журнала с помощью правил формирования отчетов. Инструкции см. в разделе «Создание и управление правилами формирования отчетов» .
- Поддерживаемые версии для этой функции: Frontline Standard и Frontline Plus; Enterprise Standard и Enterprise Plus; Education Standard и Education Plus; Enterprise Essentials Plus; Cloud Identity Premium. Сравните вашу версию.
Для эффективного предотвращения, обнаружения и устранения проблем безопасности вы можете автоматизировать действия в инструменте расследования инцидентов безопасности и настроить оповещения, создав правила действий . Чтобы настроить правило, задайте для него условия, а затем укажите действия, которые должны быть выполнены при выполнении этих условий. Для получения более подробной информации перейдите в раздел «Создание и управление правилами действий» .
Принимайте меры на основе результатов поиска.
Поддерживаемые версии для этой функции: Frontline Standard и Frontline Plus; Enterprise Standard и Enterprise Plus; Education Standard и Education Plus; Enterprise Essentials Plus; Cloud Identity Premium. Сравните вашу версию.
После выполнения поиска в инструменте расследования инцидентов безопасности вы можете предпринять действия на основе результатов поиска. Например, вы можете выполнить поиск на основе событий журнала Gmail, а затем использовать инструмент для удаления определенных сообщений, отправки сообщений в карантин или отправки сообщений в почтовые ящики пользователей. Для получения более подробной информации перейдите в раздел «Действия на основе результатов поиска» .
Связанные темы
- Начните расследование на основе диаграммы на панели управления.
- Создайте пользовательскую диаграмму на основе проведенного исследования.
- Начните расследование из центра оповещения.
- Расследуйте сообщения о вредоносных электронных письмах.
- Изучите вопрос обмена файлами.
- Проведите исследование пользователей по различным источникам данных.