События в журнале календаря

Просматривайте и отслеживайте изменения событий пользователя в Google Календаре.

Depending on your Google Workspace edition, you might have access to the security investigation tool, which has more advanced features. For example, super admins can identify, triage, and take action on security and privacy issues. Learn more

Как администратор вашей организации, вы можете выполнять поиск и принимать меры по вопросам безопасности, связанным с событиями в журнале календаря. Например, вы можете просмотреть запись действий по отслеживанию изменений в календарях, событиях и подписках. Вы также можете отслеживать уведомления по электронной почте, связанные с этими действиями. Эта информация полезна при устранении неполадок или когда ваши пользователи замечают несоответствия или неожиданные изменения в своих календарях, общих календарях или конкретных событиях календаря. Записи в журнале обычно появляются в течение получаса после действия пользователя.

Your ability to run a search depends on your Google edition, your administrative privileges, and the data source. You can run a search on all users, regardless of their Google Workspace edition.

Инструмент аудита и расследования

Для выполнения поиска событий в журнале сначала выберите источник данных. Затем выберите один или несколько фильтров для поиска.

  1. В консоли администратора Google перейдите в меню. а потом Отчетность а потом Аудит и расследование а потом События в журнале календаря .

    Для этого необходимы права администратора по аудиту и расследованиям .

  2. To filter events that occurred before or after a specific date, for Date , select Before or After . By default, events from the last 7 days are shown. You can select a different date range or click чтобы удалить фильтр по дате.

  3. Нажмите « Добавить фильтр». а потом Выберите атрибут. Например, чтобы отфильтровать события по определенному типу, выберите «Событие» .
  4. Выберите оператора а потом выберите значение а потом Нажмите «Применить» .
    • (Необязательно) Чтобы создать несколько фильтров для поиска, повторите этот шаг.
    • (Необязательно) Чтобы добавить оператор поиска, выше в разделе «Добавить фильтр» выберите «И» или «ИЛИ» .
  5. Нажмите «Поиск» . Примечание : Using the Filter tab, you can include simple parameter and value pairs to filter the search results. You can also use the Condition builder tab, where the filters are represented as conditions with AND/OR operators.

Инструмент для проведения расследований в сфере безопасности

Supported editions for this feature: Frontline Standard and Frontline Plus; Enterprise Standard and Enterprise Plus; Education Standard and Education Plus; Enterprise Essentials Plus; Cloud Identity Premium. Compare your edition

To run a search in the security investigation tool, first choose a data source. Then, choose one or more conditions for your search. For each condition, choose an attribute , an operator , and a value .

  1. В консоли администратора Google перейдите в меню. а потом Безопасность а потом Центр безопасности а потом Инструмент расследования .

    Для этого требуются права администратора центра безопасности .

  2. Щелкните «Источник данных» и выберите «События журнала календаря» .
  3. To filter events that occurred before or after a specific date, for Date , select Before or After . By default, events from the last 7 days are shown. You can select a different date range or click чтобы удалить фильтр по дате.

  4. Нажмите «Добавить условие» .
    Совет : Вы можете включить в поиск одно или несколько условий или настроить поиск с помощью вложенных запросов . Подробнее см. раздел «Настройка поиска с помощью вложенных запросов» .
  5. Атрибут клика а потом Выберите нужный вариант. Например, чтобы отфильтровать события по определенному типу, выберите «Событие» .
    Полный список атрибутов см. в разделе «Описание атрибутов» .
  6. Выберите оператора.
  7. Введите значение или выберите значение из списка.
  8. (Необязательно) Чтобы добавить дополнительные условия поиска, повторите шаги.
  9. Нажмите «Поиск» .
    Результаты поиска, полученные с помощью инструмента расследования, можно просмотреть в таблице внизу страницы.
  10. (Необязательно) Чтобы сохранить результаты расследования, нажмите «Сохранить». а потом Введите заголовок и описание. а потом Нажмите « Сохранить ».

Примечания

  • In the Condition builder tab, filters are represented as conditions with AND/OR operators. You can also use the Filter tab to include simple parameter and value pairs to filter the search results.
  • If you give a user a new name, you will not see query results with the user's old name. For example, if you rename OldName@example.com to NewName@example.com , you will not see results for events related to OldName@example.com .
  • Поиск данных возможен только в сообщениях, которые еще не были удалены из Корзины.

Описание атрибутов

Для этого источника данных при поиске данных о событиях журнала можно использовать следующие атрибуты.

Атрибут Описание
Уровень доступа

Уровень доступа к календарю или событию (другими словами, к чему могут получить доступ другие пользователи). Введите одно из следующих значений:

  • Редактор — Для календаря предоставляется полный доступ владельца, за исключением того, что настройки контроля доступа изменить нельзя. Для события пользователь может редактировать событие.
  • Свободно/занято — Видно только, свободно ли или занято указанное время.
  • Владелец — Полный доступ к календарю событий, контролю доступа и мероприятиям.
  • Чтение — Доступ на чтение к свойствам календаря, управлению доступом и событиям.
  • Root — Полные права владельца, а также доступ к настройкам. Используется администраторами домена.
  • Нет — Календарь или событие не отображаются
Актер Адрес электронной почты пользователя, выполнившего действие.

Название приложения актёра

Необходимо добавить этот столбец в результаты поиска. Инструкции см. в разделе «Управление данными столбцов результатов поиска» .

Подробная информация о приложении, выполнившем действие. В результатах поиска щелкните по названию приложения-исполнителя, чтобы отобразить:

  • Название приложения-участника — Название приложения, выполнившего действие (заполняется для сторонних приложений и для некоторых собственных приложений, таких как Gmail).
  • Идентификатор клиента Actor OAuth — идентификатор стороннего приложения, выполнившего действие.
  • Выдача себя за другого пользователя — выдавало ли приложение себя за другого пользователя.

Если вы экспортируете эту информацию в файл с разделителями-запятыми (CSV) или в Google Таблицы, информация сохраняется как единый блок текста в ячейке.

Название актёрской группы

Название группы, к которой принадлежит актёр. Для получения дополнительной информации перейдите в раздел «Фильтрация результатов по группам Google» .

Чтобы добавить группу в список разрешенных групп фильтрации:

  1. Выберите название группы акторов .
  2. Нажмите «Группы фильтрации» .
    Открывается страница «Группы фильтрации».
  3. Нажмите «Добавить группы» .
  4. Найдите группу, введя первые несколько символов ее названия или адреса электронной почты. Когда вы увидите нужную группу, выберите ее.
  5. (Необязательно) Чтобы добавить еще одну группу, найдите и выберите нужную группу.
  6. После выбора групп нажмите кнопку «Добавить» .
  7. (Необязательно) Чтобы удалить группу, нажмите «Удалить группу». .
  8. Нажмите « Сохранить ».
Организационное подразделение актёра Организационная единица актёра.
Информация об агенте

Подробная информация об агенте или процессе, вызвавшем действие.

Щёлкните по записи, чтобы открыть панель с подробными сведениями о журнале и отобразить:

  • Идентификатор агента — уникальный идентификатор потока.
  • Имя агента — отображаемое имя потока
  • Продукт агента — Сервис, используемый агентом или процессом. Для процессов это будет Workspace Studio.
Тип API API, через который было выполнено зарегистрированное действие. Варианты включают:
  • Android (календарные приложения от первого и стороннего разработчиков)
  • CalDAV (обычно на устройствах Apple)
  • API календаря
  • Календарь для iOS
  • Веб-календарь
  • Парсер Gmail ICS (отображение событий из других календарных систем)
  • События из Gmail
  • EWS (используется в рамках взаимодействия с календарем )
Название графика встреч Название графика встреч.
Через агента Было ли действие совершено потоком или агентом (верно или неверно).
Идентификатор календаря ID of the calendar where the logged action happened—for example, the calendar in which an event is taking place, or a calendar that users can subscribe to. The value for this attribute is often a user's email address such as user@example.com .
Зашифровано на стороне клиента Указывает, шифруется ли событие календаря на стороне клиента или нет.
Дата Дата и время события (отображаются в часовом поясе по умолчанию вашего браузера).
Событие Зарегистрированное действие события, например, удаление события , изменение заголовка календаря или удаление гостя из события.
Время окончания мероприятия* Время окончания мероприятия.
Идентификатор события Идентификатор события календаря.
Время начала мероприятия* Время начала мероприятия.
Название события Название события в календаре.
Тип события

Type of the calendar event—for example, birthday , default , focusTime , fromGmail , outOfOffice , and workingLocation . For more information, see the developer documentation about Event types .

Статус ответа гостя Ответ гостя на приглашение в календарь — например, «Принято» , «Отклонено» или «Возможно».
Код ошибки взаимодействия Код ошибки, связанный с неудачным запросом. Доступен только при включенной функции взаимодействия с календарем .
IP-адрес IP-адрес, связанный с зарегистрированным действием. Обычно отражает физическое местоположение пользователя, но может также являться адресом прокси-сервера или виртуальной частной сети (VPN).

IP ASN

Необходимо добавить этот столбец в результаты поиска. Инструкции см. в разделе «Управление данными столбцов результатов поиска» .

Номер автономной системы (ASN), подразделение и регион IP-адреса, связанные с записью в журнале.

Чтобы просмотреть IP-адрес автономных систем (ASN), а также код подразделения и региона, где произошла активность, щелкните по названию в результатах поиска.

Новое значение* Новое значение атрибута. Например, введите заголовок для нового календаря, описание для нового календаря или новое местоположение.
Идентификатор сообщения уведомления Идентификатор уведомления по электронной почте.
Метод уведомления Способ отправки уведомления. Выберите одно из следующих значений:
  • Оповещение — Уведомление во всплывающем окне или в виде сигнала тревоги.
  • По умолчанию — Механизм уведомлений по умолчанию в календаре
  • Электронная почта
Тип уведомления Тип набора уведомлений, например, «Доступ к календарю предоставлен» , «Отмененное событие» или «Новое событие».
Старое название события Если название события в календаре было изменено, используется предыдущее название события.
Идентификатор календаря организатора Идентификатор календаря организатора этого мероприятия.
Правило повторения For recurring calendar events, this field defines how calendar events repeat. For example, an event might recur daily, weekly, monthly, yearly, or on certain days of the week, month, or year. For more information, see the developer documentation about the Recurrence rule field.
Повторяющийся Календарное событие является повторяющимся.
URL удаленного сервера обмена* URL-адрес конечной точки Exchange Web Services (EWS). Эта информация доступна только при включенной функции Calendar Interop .
Запрашиваемое время окончания периода* Если зарегистрированное действие связано с временным интервалом, это поле содержит дату окончания этого интервала. Например, время окончания поиска доступности в Calendar Interop .
Запрашиваемое время начала периода* Если зарегистрированное действие связано с временным окном, это поле содержит начало этого временного окна. Например, время начала поиска доступности в Calendar Interop .
Ресурсы

Список ресурсов, связанных с данной акцией. Для просмотра подробной информации щелкните по соответствующему ресурсу:

  • Идентификатор ресурса — идентификатор ресурса
  • Название ресурса — Заголовок ресурса
  • Тип ресурса — Категория ресурса (например, элемент Google Диска, электронное письмо или правило)
  • Ресурсная связь — отношение ресурса к событию.
  • Сведения о владельце — Подробная информация о владельце ресурса, включая тип владельца и его личность.
  • Метка ресурса — Список классификационных меток для ресурса, включая идентификатор метки ресурса , заголовок метки ресурса и поле метки ресурса.

    Поле «Метка ресурса» содержит:

    • Идентификатор поля метки
    • Название поля метки
    • Тип поля метки — Тип данных поля метки, например:
      • Текст
      • Число
      • Выбор — Включено: ID, Отображаемое имя, Наличие бейджа
      • Список выбора
      • Пользователь — Включено: Электронная почта
      • Список пользователей
      • Дата

Если вы экспортируете эту информацию в файл с разделителями-запятыми (CSV) или в Google Таблицы, информация сохраняется как единый блок текста в ячейке.

Идентификатор календаря подписчика Если пользователь подписался на календарь, то в этом поле будет указан идентификатор календаря пользователя.
Цель* Это может быть адрес электронной почты гостя или получателя гранта на случай изменения доступа или смены адреса электронной почты получателя.
Агент пользователя Программное обеспечение пользовательского агента, связанное с событием календаря.

* С помощью этих фильтров нельзя создавать правила формирования отчетов. Подробнее о различиях между правилами формирования отчетов и правилами действий можно узнать здесь.

Управление данными событий журнала

Управление данными столбца результатов поиска

Вы можете управлять тем, какие столбцы данных будут отображаться в результатах поиска.

  1. В правом верхнем углу таблицы результатов поиска нажмите «Управление столбцами». .
  2. (Необязательно) Чтобы удалить текущие столбцы, нажмите «Удалить». .
  3. (Необязательно) Чтобы добавить столбцы, рядом с кнопкой «Добавить новый столбец » нажмите стрелку вниз. и выберите столбец с данными.
    Повторять по мере необходимости.
  4. (Необязательно) Чтобы изменить порядок столбцов, перетащите названия столбцов данных.
  5. Нажмите « Сохранить ».

Экспорт данных результатов поиска

Результаты поиска можно экспортировать в Google Sheets или в CSV-файл.

  1. В верхней части таблицы результатов поиска нажмите кнопку «Экспорт всех» .
  2. Введите имя а потом Нажмите «Экспорт» .
    Результаты экспорта отображаются под таблицей результатов поиска в разделе «Результаты действия экспорта» .
  3. Для просмотра данных щелкните по названию экспортируемого файла.
    Экспорт открывается в Google Sheets.

Ограничения на экспорт различаются:

  • Общий объем результатов экспорта ограничен 100 000 строками.
  • Supported editions for this feature: Frontline Standard and Frontline Plus; Enterprise Standard and Enterprise Plus; Education Standard and Education Plus; Enterprise Essentials Plus; Cloud Identity Premium. Compare your edition

    Если у вас установлен инструмент для проведения анализа безопасности, общий объем результатов экспорта ограничен 30 миллионами строк.

Для получения более подробной информации перейдите в раздел «Экспорт результатов поиска» .

Когда и как долго доступны данные?

Принимайте меры на основе результатов поиска.

Создавайте правила действий и настраивайте оповещения.

  • Вы можете настроить оповещения на основе данных событий журнала с помощью правил формирования отчетов. Инструкции см. в разделе «Создание и управление правилами формирования отчетов» .
  • Supported editions for this feature: Frontline Standard and Frontline Plus; Enterprise Standard and Enterprise Plus; Education Standard and Education Plus; Enterprise Essentials Plus; Cloud Identity Premium. Compare your edition

    To help prevent, detect, and remediate security issues efficiently, you can automate actions in the security investigation tool and set up alerts by creating activity rules . To set up a rule, set up conditions for the rule, and then specify the actions to perform when the conditions are met. For more details, go to Create and manage activity rules .

Принимайте меры на основе результатов поиска.

Supported editions for this feature: Frontline Standard and Frontline Plus; Enterprise Standard and Enterprise Plus; Education Standard and Education Plus; Enterprise Essentials Plus; Cloud Identity Premium. Compare your edition

After you run a search in the security investigation tool, you can act on your search results. For example, you can run a search based on Gmail log events, and then use the tool to delete specific messages, send messages to quarantine, or send messages to users' inboxes. For more details, go to Take action based on search results .

Управляйте своими расследованиями

Supported editions for this feature: Frontline Standard and Frontline Plus; Enterprise Standard and Enterprise Plus; Education Standard and Education Plus; Enterprise Essentials Plus; Cloud Identity Premium. Compare your edition

Просмотрите список ваших расследований

Чтобы просмотреть список расследований, которые принадлежат вам и которые были предоставлены вам, нажмите «Просмотреть расследования». Список расследований включает имена, описания и ответственных за расследования, а также дату последнего изменения.

Из этого списка вы можете выполнить действия с любыми принадлежащими вам расследованиями, например, удалить расследование. Установите флажок напротив нужного расследования, а затем нажмите «Действия» .

Примечание : Вы можете просмотреть сохраненные расследования в разделе «Быстрый доступ» , непосредственно над списком расследований.

Настройте параметры для ваших расследований.

От имени суперадминистратора нажмите «Настройки». к:

  • Измените часовой пояс для ваших исследований. Часовой пояс применяется к условиям поиска и результатам.
  • Включите или выключите параметр «Требовать рецензентов» . Для получения более подробной информации перейдите в раздел «Требовать рецензентов для массовых действий» .
  • Включить или выключить отображение содержимого . Этот параметр позволяет администраторам с соответствующими правами просматривать содержимое.
  • Включить или выключить обоснование действий .

Для получения более подробной информации перейдите в раздел «Настройка параметров расследования» .

Сохраняйте, делитесь, удаляйте и дублируйте расследования.

Чтобы сохранить критерии поиска или поделиться ими с другими, вы можете создать и сохранить расследование, а затем поделиться им, скопировать или удалить его.

Для получения более подробной информации перейдите в раздел «Сохранение, предоставление доступа, удаление и дублирование расследований» .