אירועים ביומן של יומן Google

הצגת אירועים של משתמשים ביומן Google ומעקב אחרי השינויים בהם

בהתאם למהדורת Google Workspace שיש לכם, יכול להיות שתהיה לכם גישה לכלי לחקירת אבטחה, שכולל תכונות מתקדמות יותר. לדוגמה, סופר-אדמינים יכולים לזהות ולתעדף בעיות אבטחה ופרטיות ולטפל בהן. מידע נוסף

אדמינים בארגונים יכולים להריץ חיפושים על בעיות אבטחה שקשורות לאירועים ביומן Google ולטפל בהן. לדוגמה, הם יכולים לראות תיעוד של פעולות שיעזרו להם לעקוב אחרי שינויים ביומנים, באירועים ובמינויים. הם יכולים גם לעקוב אחרי ההתראות באימייל שמשויכות לפעולות האלו. המידע הזה יכול לעזור בתהליך פתרון בעיות, או כשהמשתמשים שמים לב לפערים או לשינויים לא צפויים ביומנים שלהם, ביומנים המשותפים או באירועים ספציפיים ביומן. רשומות ביומן מופיעות בדרך כלל תוך חצי שעה מהפעולה שהמשתמש ביצע.

היכולת שלכם להריץ חיפוש תלויה במהדורת Google שלכם, בהרשאות האדמין ובמקור הנתונים. אתם יכולים להריץ חיפוש על כל המשתמשים, ללא קשר למהדורת Google Workspace שלהם.

כלי הביקורת והחקירה

כדי להריץ חיפוש לאירועים ביומן, צריך קודם לבחור מקור נתונים. ואז בוחרים מסנן אחד או יותר לחיפוש.

  1. במסוף Google Admin, נכנסים לתפריט ואז דיווח and thenביקורת וחקירה ואזאירועים ביומן של יומן Google.

    כדי לעשות את זה צריך הרשאות אדמין לביקורת וחקירה.

  2. כדי לסנן אירועים שהתרחשו לפני או אחרי תאריך מסוים, בוחרים באפשרות לפני או אחרי בקטע תאריך. כברירת מחדל, מוצגים אירועים מ-7 הימים האחרונים. אפשר לבחור טווח תאריכים אחר או ללחוץ על כדי להסיר את מסנן התאריכים.

  3. לוחצים על הוספת מסנן ואזבוחרים מאפיין. לדוגמה, כדי לסנן לפי סוג אירוע ספציפי, בוחרים באפשרות אירוע.
  4. בוחרים אופרטור ואזבוחרים ערך ואזלוחצים על אישור.
    • (אופציונלי) כדי ליצור כמה מסננים לחיפוש, חוזרים על השלב הזה.
    • (אופציונלי) כדי להוסיף סימן או מילה למיקוד החיפוש, מעל הוספת מסנן, בוחרים באפשרות וגם או או.
  5. לוחצים על חיפוש. הערה: אפשר להשתמש בכרטיסייה מסנן כדי לכלול זוגות פשוטים של פרמטר וערך ולסנן לפיהם את תוצאות החיפוש. אפשר גם להשתמש בכרטיסייה הכלי להגדרת תנאים, שבה המסננים מיוצגים כתנאים עם האופרטורים AND ו-OR.

הכלי לחקירת אבטחה

התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus,‏ Enterprise Standard ו-Enterprise Plus,‏ Education Standard ו-Education Plus,‏ Enterprise Essentials Plus,‏ Cloud Identity Premium. השוואה בין מהדורות

כדי להריץ חיפוש בכלי לחקירת אבטחה, צריך קודם לבחור מקור נתונים. ואז בוחרים תנאי אחד או יותר לחיפוש. לכל תנאי, בוחרים מאפיין, אופרטור וערך.

  1. במסוף Google Admin, נכנסים לתפריט ואז אבטחה and thenמרכז האבטחה ואזכלי חקירה.

    כדי לעשות את זה צריך הרשאות אדמין למרכז האבטחה.

  2. לוחצים על מקור נתונים ובוחרים באפשרות אירועים ביומן Google.
  3. כדי לסנן אירועים שהתרחשו לפני או אחרי תאריך מסוים, בוחרים באפשרות לפני או אחרי בקטע תאריך. כברירת מחדל, מוצגים אירועים מ-7 הימים האחרונים. אפשר לבחור טווח תאריכים אחר או ללחוץ על כדי להסיר את מסנן התאריכים.

  4. לוחצים על Add Condition.
    טיפ: אפשר לכלול תנאי אחד או יותר בחיפוש, או להתאים אישית את החיפוש באמצעות שאילתות עם היררכיית כללים. פרטים נוספים מופיעים במאמר בנושא התאמה אישית של חיפושים באמצעות שאילתות עם היררכיית כללים.
  5. לוחצים על מאפיין ואז בוחרים באחת מהאפשרויות. לדוגמה, כדי לסנן לפי סוג אירוע ספציפי, בוחרים באפשרות אירוע.
    רשימה מלאה של המאפיינים מופיעה בקטע תיאורי מאפיינים.
  6. בוחרים אופרטור.
  7. מזינים ערך או בוחרים ערך מהרשימה.
  8. (אופציונלי) כדי להוסיף עוד תנאי חיפוש, חוזרים על השלבים.
  9. לוחצים על חיפוש.
    בטבלה שבתחתית הדף אפשר לעיין בתוצאות החיפוש מכלי החקירה.
  10. (אופציונלי) כדי לשמור את החקירה, לוחצים על סמל השמירה ואזמזינים שם ותיאור ואזלוחצים על שמירה.

הערות

  • בכרטיסייה של הכלי להגדרת תנאים, המסננים מיוצגים כתנאים עם האופרטורים AND ו-OR. אפשר גם להשתמש בכרטיסייה של המסננים כדי לכלול זוגות פשוטים של פרמטר וערך ולסנן לפיהם את תוצאות החיפוש.
  • אם תתנו למשתמש שם חדש, לא תראו תוצאות לשאילתות עם השם הישן שלו. לדוגמה, אם אתם משנים את השם של OldName@example.com ל-NewName@example.com, לא תראו תוצאות לאירועים שקשורים ל-OldName@example.com.
  • אתם יכולים לחפש נתונים רק בהודעות שעדיין לא נמחקו מהאשפה.

תיאורים של המאפיינים

במקור הנתונים הזה, אתם יכולים להשתמש במאפיינים הבאים כשאתם מחפשים נתונים של אירועים ביומן:

מאפיין תיאור
רמת הגישה

רמת הגישה ליומן או לאירוע (במילים אחרות, למה יש לאחרים גישה). מזינים אחד מהערכים הבאים:

  • עריכה – ביומן, גישת בעלים מלאה, אבל אי אפשר לשנות את הגדרות בקרת הגישה. באירוע, המשתמש יכול לערוך את האירוע.
  • פנוי/עסוק – אפשר לראות רק אם משבצת הזמן סומנה בתור פנויה או לא פנויה
  • בעלים – גישה מלאה למאפייני יומן, בקרת גישה ואירועים
  • קריאה – גישת קריאה למאפייני היומן, לבקרת גישה ולאירועים
  • רמה בסיסית – הרשאות בעלים מלאות וגם גישה להעדפות. משמש לאדמינים של הדומיין.
  • ללא – אי אפשר לראות את היומן או האירוע
המשתמש/ת כתובת האימייל של המשתמש שביצע את הפעולה.

שם האפליקציה של המשתמש

צריך להוסיף את העמודה הזו לתוצאות החיפוש. ההוראות מפורטות במאמר בנושא ניהול עמודות הנתונים של תוצאות החיפוש.

פרטים על האפליקציה שמשמשת לביצוע הפעולה. כדי לבדוק את הפרטים הבאים, לוחצים על השם בתוצאות החיפוש:

  • שם האפליקציה של המשתמש – השם של האפליקציה ששימשה לביצוע הפעולה (מאוכלס לאפליקציות צד שלישי ולחלק מהאפליקציות מבית Google, כמו Gmail)
  • מזהה לקוח OAuth של המשתמש – המזהה של אפליקציית הצד השלישי ששימשה לביצוע הפעולה
  • התחזות – אם האפליקציה התחזתה למשתמש

אם מייצאים את המידע לקובץ CSV (ערכים מופרדים בפסיק) או לגיליון אלקטרוני ב-Google Sheets, המידע נשמר כתבנית טקסט אחת בתוך תא.

שם קבוצת המשתמשים

שם הקבוצה של המשתמש. מידע נוסף זמין במאמר בנושא סינון תוצאות לפי קבוצה ב-Google.

כדי להוסיף קבוצה לרשימת ההיתרים של קבוצות הסינון:

  1. בוחרים באפשרות שם הקבוצה של המשתמש.
  2. לוחצים על קבוצות סינון.
    מופיע הדף של קבוצות הסינון.
  3. לוחצים על הוספת קבוצות.
  4. כדי לחפש קבוצה, מזינים את התווים הראשונים של השם או כתובת האימייל של הקבוצה. אם רואים את הקבוצה שרוצים, בוחרים אותה.
  5. (אופציונלי) כדי להוסיף עוד קבוצה, מחפשים את הקבוצה ובוחרים אותה.
  6. כשמסיימים לבחור קבוצות, לוחצים על הוספה.
  7. (אופציונלי) כדי להסיר קבוצה, לוחצים על סמל הסרת הקבוצה .
  8. לוחצים על שמירה.
היחידה הארגונית של המשתמש היחידה הארגונית של המשתמש.
סוג ה-API ה-API שדרכו בוצעה הפעולה שנרשמה ביומן. האפשרויות כוללות:
  • ‫Android (אפליקציות יומן של צד ראשון וצד שלישי)
  • ‫CalDAV (בדרך כלל מכשירי אפל)
  • Calendar API
  • יומן ל-iOS
  • לוח שנה באינטרנט
  • כלי לניתוח ICS ב-Gmail (הודעות אימייל של אירועים ממערכות יומן אחרות)
  • אירועים מ-Gmail
  • ‫EWS (בשימוש של שיתוף וסנכרון יומנים)
השם של לוח הזמנים לפגישות השם של לוח הזמנים לפגישות.
מזהה היומן המזהה של היומן שהפעולה שקרתה נרשמה בו – לדוגמה, היומן שבו מתקיים אירוע או יומן שמשתמשים יכולים להירשם אליו. בדרך כלל, הערך של המאפיין הזה הוא כתובת האימייל של המשתמש, למשל user@example.com.
הצפנה מצד הלקוח ציון אם אירוע ביומן מוצפן מצד הלקוח או לא.
תאריך התאריך והשעה שהאירוע התרחש בהם (מוצגים לפי אזור הזמן שמוגדר כברירת מחדל בדפדפן).
אירוע פעולת האירוע שנרשמה ביומן, למשל מחיקה של אירוע, שינוי השם של יומן או הסרה של אורח מאירוע.
שעת הסיום של האירוע* השעה שהאירוע הסתיים בה.
מזהה האירוע המזהה של האירוע ביומן.
שעת ההתחלה של האירוע* השעה שהאירוע התחיל בה.
שם האירוע השם של האירוע ביומן.
סוג האירוע

סוג האירוע ביומן – למשל, birthday,‏ default,‏ focusTime,‏ fromGmail,‏ outOfOffice וworkingLocation. מידע נוסף מופיע במאמרי העזרה למפתחים בנושא סוגי אירועים.

סטטוס תגובת האורח התשובה של האורח להזמנה ביומן. לדוגמה, אישור, דחייה או אולי.
קוד שגיאה של יכולת פעולה הדדית קוד השגיאה שמשויך לבקשה שנכשלה. האפשרות הזו זמינה רק אם מופעל שיתוף וסנכרון יומנים.
כתובת IP כתובת פרוטוקול האינטרנט (IP) שמשויכת לפעולה שנרשמה ביומן. בדרך כלל מראה את המיקום הפיזי של המשתמש, אבל יכולה להיות גם כתובת של שרת proxy או של רשת וירטואלית פרטית (VPN).

כתובת IP של ASN

צריך להוסיף את העמודה הזו לתוצאות החיפוש. ההוראות מפורטות במאמר בנושא ניהול עמודות הנתונים של תוצאות החיפוש.

מספר מערכת אוטונומית (ASN) של כתובת ה-IP, חלוקת המשנה והאזור שמשויכים לרשומה ביומן.

כדי לבדוק את ה-ASN של כתובת ה-IP, את חלוקת המשנה ואת קוד האזור שבו התרחשה הפעילות, לוחצים על השם בתוצאות החיפוש.

ערך חדש* הערך החדש של מאפיין. לדוגמה, אפשר להזין את הכותרת או התיאור של היומן החדש או את המיקום החדש.
מזהה הודעת ההתראה המזהה של ההתראה באימייל.
שיטת השליחה של ההתראה האמצעי שההתראה נשלחה דרכו. בוחרים אחד מהערכים הבאים:
  • התראה – הודעה באמצעות חלון קופץ או התראה
  • ברירת מחדל – מנגנון ברירת המחדל של היומן לשליחת התראות
  • אימייל
סוג ההתראה סוג ההתראה שהוגדרה, למשל הוענקה גישה ליומן, אירוע ביומן או אירוע חדש.
כותרת האירוע הקודמת אם השם של אירוע ביומן השתנה, זה השם הקודם של האירוע.
מזהה היומן של המארגן מזהה היומן של המארגן של האירוע הזה.
כלל לחזרה באירועים חוזרים ביומן, בשדה הזה מגדירים את התדירות שהאירועים ביומן יחזרו בה. לדוגמה, אירוע יכול לחזור כל יום, כל שבוע, כל חודש, כל שנה או בימים מסוימים בשבוע, בחודש או בשנה. מידע נוסף מופיע במאמרי העזרה למפתחים בנושא השדה כלל לחזרה.
חוזר האירוע ביומן הוא אירוע חוזר.
כתובת URL של שרת Exchange מרוחק* כתובת ה-URL של נקודת הקצה (endpoint) של שירותי האינטרנט של Exchange ‏(EWS). האפשרות הזו זמינה רק אם מופעל שיתוף וסנכרון יומנים.
שעת הסיום של התקופה שנבחרה* אם הפעולה שנרשמה ביומן משויכת לחלון זמן, בשדה הזה נמצא סוף חלון הזמן. לדוגמה, שעת הסיום של חיפוש זמינות בשיתוף וסנכרון יומנים.
שעת ההתחלה של התקופה שנבחרה* אם הפעולה שנרשמה ביומן משויכת לחלון זמן, בשדה הזה נמצאת התחלת חלון הזמן. לדוגמה, שעת ההתחלה של חיפוש זמינות בשיתוף וסנכרון יומנים.
מקורות מידע

רשימת המשאבים שמשויכים לפעולה. לוחצים על משאב כדי לצפות בפרטים הבאים:

  • מזהה המשאב – המזהה של המשאב
  • שם המשאב – השם של המשאב
  • סוג המשאב – פריט ב-Google Drive, אימייל, התראה, כלל וכו'
  • יחס המשאב – הקשר שבין המשאב לאירוע
  • תווית המשאב – רשימה של תוויות סיווג למשאב, כולל מזהה התווית של המשאב, שם התווית של המשאב ושדה התווית של המשאב.

    שדה התווית של המשאב מכיל את:

    • מזהה שדה התווית
    • שם שדה התווית
    • סוג שדה התווית – סוג הנתונים של שדה התווית, למשל:
      • טקסט
      • מספר
      • בחירה – כולל: מזהה, שם לתצוגה, אם יש תג
      • רשימת הבחירה
      • משתמש – כולל: אימייל
      • רשימת משתמשים
      • תאריך

אם מייצאים את המידע לקובץ CSV (ערכים מופרדים בפסיק) או לגיליון אלקטרוני ב-Google Sheets, המידע נשמר כתבנית טקסט אחת בתוך תא.

מזהה היומן של המנוי אם משתמש או משתמשת נרשמו ליומן, בשדה הזה נמצא מזהה היומן של המשתמש.
טירגוט* כאן יכולה להופיע כתובת אימייל של אורח או של מקבל ההודעה, אם היו שינויים בהרשאות הגישה או בכתובת האימייל של הנמען.
סוכן משתמש תוכנת סוכן המשתמש שמשויכת לאירוע ביומן.
* אי אפשר ליצור כללי דיווח עם המסננים האלה. מידע נוסף על כללי דיווח לעומת כללי פעילות

ניהול נתוני האירועים ביומן

ניהול עמודות הנתונים של תוצאות החיפוש

אתם יכולים לקבוע אילו עמודות נתונים יופיעו בתוצאות החיפוש.

  1. בפינה השמאלית העליונה של טבלת תוצאות החיפוש, לוחצים על הסמל לניהול העמודות .
  2. (אופציונלי) כדי להסיר עמודות שמוצגות כרגע, לוחצים על סמל ההסרה .
  3. (אופציונלי) כדי להוסיף עמודות, לצד הוספת עמודה חדשה לוחצים על החץ למטה ובוחרים את עמודת הנתונים.
    חוזרים על הפעולה לפי הצורך.
  4. (אופציונלי) כדי לשנות את סדר העמודות, גוררים את השמות של עמודות הנתונים.
  5. לוחצים על שמירה.

ייצוא נתונים של תוצאות חיפוש

אתם יכולים לייצא את תוצאות החיפוש ל-Sheets או לקובץ CSV.

  1. בחלק העליון של טבלת תוצאות החיפוש, לוחצים על ייצוא של הכול.
  2. מזינים שם ואז לוחצים על ייצוא.
    קובץ הייצוא מוצג מתחת לטבלת תוצאות החיפוש בקטע ייצוא התוצאות של פעולה.
  3. כדי להציג את הנתונים, לוחצים על שם הייצוא.
    קובץ הייצוא נפתח ב-Sheets.

מגבלות הייצוא משתנות לפי:

  • מספר השורות הכולל של התוצאות שאתם יכולים לייצא מוגבל ל-100,000 שורות.
  • התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus,‏ Enterprise Standard ו-Enterprise Plus,‏ Education Standard ו-Education Plus,‏ Enterprise Essentials Plus,‏ Cloud Identity Premium. השוואה בין מהדורות

    אם אתם משתמשים בכלי לחקירת אבטחה, אתם יכולים לייצא עד 30 מיליון שורות של תוצאות סה"כ.

מידע נוסף זמין במאמר בנושא ייצוא תוצאות חיפוש.

מתי הנתונים נעשים זמינים ולמשך כמה זמן הם נשמרים?

טיפול באירועים על סמך תוצאות החיפוש

יצירת כללי פעילות והגדרת התראות

  • אפשר להגדיר התראות על סמך נתוני אירועים ביומן באמצעות כללי דיווח. הוראות מפורטות זמינות במאמר יצירה וניהול של כללי דיווח.
  • התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus,‏ Enterprise Standard ו-Enterprise Plus,‏ Education Standard ו-Education Plus,‏ Enterprise Essentials Plus,‏ Cloud Identity Premium. השוואה בין מהדורות

    כדי למנוע בעיות אבטחה, לזהות אותן ולתקן אותן ביעילות, אתם יכולים להגדיר כללי פעילות להפעלה אוטומטית של פעולות בכלי לחקירת אבטחה, ולקבל התראות. כדי להגדיר כלל, צריך להגדיר את התנאים של הכלל ואז לציין את הפעולות שיש לבצע כשהתנאים מתקיימים. פרטים נוספים זמינים במאמר יצירה וניהול של כללי פעילות.

טיפול באירועים על סמך תוצאות החיפוש

התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus,‏ Enterprise Standard ו-Enterprise Plus,‏ Education Standard ו-Education Plus,‏ Enterprise Essentials Plus,‏ Cloud Identity Premium. השוואה בין מהדורות

אחרי שמריצים חיפוש בכלי לחקירת אבטחה, אפשר לבצע פעולות על תוצאות החיפוש. לדוגמה, אפשר להריץ חיפוש על סמך אירועים ביומן של Gmail, ואז להשתמש בכלי כדי למחוק הודעות ספציפיות, לשלוח הודעות להסגר או לשלוח הודעות לתיבות הדואר הנכנס של המשתמשים. פרטים נוספים זמינים במאמר טיפול באירועים על סמך תוצאות החיפוש.

ניהול החקירות

התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus,‏ Enterprise Standard ו-Enterprise Plus,‏ Education Standard ו-Education Plus,‏ Enterprise Essentials Plus,‏ Cloud Identity Premium. השוואה בין מהדורות

צפייה ברשימת החקירות

כדי לראות רשימה של החקירות שבבעלותכם ושל החקירות ששותפו איתכם, לוחצים על סמל הצגת החקירות . רשימת החקירות כוללת את השמות, התיאורים והבעלים של החקירות, ואת התאריך שבו בוצע השינוי האחרון.

מהרשימה הזו אפשר לבצע פעולות בחקירות שבבעלותכם, למשל למחוק חקירה. מסמנים את התיבה של החקירה ולוחצים על פעולות.

הערה: אפשר לראות את החקירות השמורות בקטע גישה מהירה, ממש מעל רשימת החקירות.

הגדרת ההגדרות של החקירות

בתור סופר-אדמין, לוחצים על סמל ההגדרות כדי:

  • שינוי אזור הזמן של החקירות. אזור הזמן חל על תנאי החיפוש ועל התוצאות.
  • מפעילים או משביתים את האפשרות דרוש בודק. פרטים נוספים זמינים במאמר דרישת בודקים לפעולות בכמות גדולה.
  • מפעילים או משביתים את האפשרות View content (הצגת תוכן). ההגדרה הזו מאפשרת לאדמינים עם ההרשאות המתאימות לצפות בתוכן.
  • מפעילים או משביתים את ההגדרה יש להזין נימוק לפעולות לפני ביצוע.

פרטים נוספים זמינים במאמר בנושא הגדרת ההגדרות של החקירות.

שמירה, שיתוף, מחיקה ושכפול של חקירות

כדי לשמור את קריטריוני החיפוש או לשתף אותם עם אחרים, אתם יכולים ליצור ולשמור חקירה, ואז לשתף, לשכפל או למחוק אותה.

פרטים נוספים זמינים במאמר בנושא שמירה, שיתוף, מחיקה ושכפול של חקירות.