יש מהדורות Google Workspace שבהן אדמינים מקבלים גישה לכלי לחקירת אבטחה, שכולל תכונות מתקדמות יותר. לדוגמה, סופר-אדמינים כולים לזהות בעיות אבטחה ופרטיות, לקבוע מה הדחיפות שלהן ולטפל בהן. מידע נוסף
אדמינים בארגונים יכולים להריץ חיפושים על אירועים ביומן של בקרת גישה מבוססת-הקשר ולפעול בהתאם לתוצאות. לדוגמה, הם יכולים לראות תיעוד של פעולות שיעזרו להם לפתור בעיות כשבקשת הגישה של משתמש לאפליקציה נדחתה או אושרה. רשומות מופיעות בדרך כלל תוך שעה מרגע שבקשת הגישה של המשתמש נדחתה.
מידע נוסף זמין במאמר סקירה כללית בנושא בקרת גישה מבוססת-הקשר.
הרצת חיפוש לאירועים ביומן
היכולת שלכם להריץ חיפוש תלויה במהדורת Google שלכם, בהרשאות האדמין שיש לכם ובמקור הנתונים. אתם יכולים להריץ חיפוש על כל המשתמשים, ללא קשר למהדורת Google Workspace שלהם.
כלי הביקורת והחקירה
כדי להריץ חיפוש של אירועים ביומן, צריך קודם לבחור מקור נתונים. לאחר מכן צריך לבחור מסנן אחד או יותר לחיפוש.
-
במסוף Google Admin, נכנסים לתפריט
דיווח
ביקורת וחקירה
אירועים ביומן של גישה מודעת-הקשר.
כדי לעשות את זה צריך הרשאות אדמין לביקורת וחקירה.
-
כדי לסנן אירועים שהתרחשו לפני או אחרי תאריך מסוים, בוחרים באפשרות לפני או אחרי בקטע תאריך. כברירת מחדל, מוצגים אירועים מ-7 הימים האחרונים. אפשר לבחור טווח תאריכים אחר או ללחוץ על
כדי להסיר את מסנן התאריכים.
-
לוחצים על הוספת מסנן
בוחרים מאפיין. לדוגמה, כדי לסנן לפי סוג אירוע ספציפי, בוחרים באפשרות אירוע.
-
בוחרים אופרטור
בוחרים ערך
לוחצים על החלת השינויים.
- (אופציונלי) כדי ליצור כמה מסננים לחיפוש, חוזרים על השלב הזה.
- (אופציונלי) כדי להוסיף אופרטור חיפוש, מעל הוספת מסנן, בוחרים באפשרות AND או OR.
- לוחצים על חיפוש. הערה: אפשר להשתמש בכרטיסייה מסנן כדי לכלול זוגות פשוטים של פרמטר וערך, ולסנן לפיהם את תוצאות החיפוש. אפשר גם להשתמש בכרטיסייה הכלי להגדרת תנאים, שבה המסננים מיוצגים כתנאים עם אופרטורים של AND/OR.
הכלי לחקירת אבטחה
כדי להריץ חיפוש בכלי לחקירת אבטחה, צריך קודם לבחור מקור נתונים. לאחר מכן צריך לבחור תנאי אחד או יותר לחיפוש. לכל תנאי, בוחרים מאפיין, אופרטור וערך.
-
במסוף Google Admin, נכנסים לתפריט
אבטחה
מרכז האבטחה
כלי חקירה.
כדי לעשות את זה צריך הרשאות אדמין למרכז האבטחה.
- לוחצים על מקור נתונים ובוחרים באפשרות אירועים ביומן של בקרת גישה מבוססת-הקשר.
-
לוחצים על הוספת תנאי.
הערה: אפשר לכלול תנאי אחד או יותר בחיפוש, או להתאים אישית את החיפוש באמצעות שאילתות עם היררכיית כללים. מידע נוסף מופיע במאמר בנושא התאמה אישית של חיפושים באמצעות שאילתות עם היררכיית כללים. -
לוחצים על מאפיין
בוחרים אפשרות. לדוגמה, כדי לסנן לפי סוג אירוע ספציפי, בוחרים באפשרות אירוע.
רשימה מלאה של מאפיינים מופיעה בקטע תיאורים של המאפיינים. - בוחרים אופרטור.
- מציינים ערך או בוחרים ערך מהרשימה.
- (אופציונלי) כדי להוסיף עוד תנאי חיפוש, חוזרים על השלבים.
-
לוחצים על חיפוש.
בטבלה שבתחתית הדף אפשר לעיין בתוצאות החיפוש מכלי החקירה. -
(אופציונלי) כדי לשמור את החקירה, לוחצים על סמל השמירה
מזינים שם ותיאור
לוחצים על שמירה.
הערות
- בכרטיסייה של הכלי להגדרת תנאים, המסננים מיוצגים כתנאים עם האופרטורים AND ו-OR. אפשר גם להשתמש בכרטיסייה של המסננים כדי לכלול זוגות פשוטים של פרמטר וערך ולסנן לפיהם את תוצאות החיפוש.
- אם תתנו למשתמש שם חדש, לא תראו תוצאות לשאילתות עם השם הישן שלו. לדוגמה, אם תשנו את השם של OldName@example.com ל-NewName@example.com, לא תראו תוצאות לאירועים שקשורים ל-OldName@example.com.
- אתם יכולים לחפש נתונים רק בהודעות שעדיין לא נמחקו מהאשפה.
תיאורים של המאפיינים
במקור הנתונים הזה, אתם יכולים להשתמש במאפיינים הבאים כשאתם מחפשים נתונים של אירועים ביומן:
| מאפיין | תיאור |
|---|---|
| רמת הגישה הנדרשת | האדמינים נותנים את רמות הגישה הנדרשות לאפליקציה הספציפית. אם אחת מהן מתקיימת, למשתמש יש גישה. |
| רמת הגישה המתקיימת |
כל רמות הגישה שהמשתמש קיבל והתאים להן במהלך הערכת הגישה. אם הרשימה ריקה, לא ניתנה הרשאת גישה. אם לפחות אחת מרמות הגישה מהמאפיין הנדרש שייכת לרמת הגישה המתקיימת, אז זהו אירוע של "הוענקה גישה". האירוע הזה מוצג כבוצעה הערכת גישה ביומני ביקורת של בקרת גישה מבוססת-הקשר. |
| רמת הגישה שאינה מתקיימת |
כל רמות הגישה שהמשתמש קיבל ולא התאים להן במהלך הערכת הגישה. אם כל רמת גישה מהמאפיין רמות הגישה הנדרשות מופיעה ברשימה, הגישה של המשתמש נדחית. הערה: רק רמות הגישה שנדרשות למשתמש מופיעות ברשימה הזו. לא מופיעות בה רמות גישה אחרות שמוגדרות במסוף Admin ושלא ניתנו. |
| המשתמש | כתובת האימייל של המשתמש שביצע את הפעולה |
| שם קבוצת המשתמשים |
שם הקבוצה של המשתמש. מידע נוסף מופיע במאמר בנושא סינון תוצאות לפי קבוצה ב-Google. כדי להוסיף קבוצה לרשימת ההיתרים של קבוצות הסינון:
|
| היחידה הארגונית של המשתמש | היחידה הארגונית של המשתמש |
| אפליקציה | יכולה להיות:
|
| הגישה ל-API חסומה |
ה-API של האפליקציה שהמשתמש לא קיבל אליה הרשאת גישה בגישה ל-API, הגישה ל-API של האפליקציה ששלחה קריאה חסומה. (רלוונטי רק לביקורת על דחיות של מצב פעיל ומצב הדגמה) |
| תאריך | התאריך והשעה של האירוע (מוצגים באזור הזמן שמוגדר בדפדפן כברירת מחדל) |
| מזהה המכשיר |
מזהה המכשיר, כמו שמוצג בדף הבית במסוף Admin אם אי אפשר לזהות את המכשיר, יכול להיות שהערך הזה יהיה לא ידוע. |
| מצב המכשיר |
מצב המכשיר שמשמש לגישה. לדוגמה: "נורמלי", " לא מסונכרן" (לא פעיל או ישן), "בין ארגונים" (מכשיר שלא שייך לארגון שלכם) או "אין אותות ממכשיר" (המערכת לא זיהתה מכשיר). כשמזהה המכשיר לא ידוע, ובמאפיין "מצב המכשיר" מופיע "אין אותות ממכשיר", למכשיר של המשתמש אין סוכני דיווח כמו בדיקה של נקודת קצה (endpoint) או ניהול מכשירים ניידים (MDM). |
| סיכונים במכשיר | סיכוני האבטחה במכשיר שגרמו להצגת אזהרה למשתמש או לחסימה שלו בגלל מדיניות הכלי לשיפור אבטחת הנתונים להגנה על הגישה לאפליקציות. |
| אירוע | פעולת האירוע שנרשמה ביומן:
|
| כתובת IP | כתובת ה-IP של המשתמש |
|
כתובת IP של ASN צריך להוסיף את העמודה הזאת לתוצאות החיפוש. השלבים מפורטים במאמר בנושא ניהול עמודות הנתונים של תוצאות החיפוש. |
מספר המערכת האוטונומית (ASN) של כתובת ה-IP, חלוקת המשנה והאזור שמשויכים לרשומה ביומן. כדי לבדוק את ה-ASN של כתובת ה-IP, את חלוקת המשנה ואת קוד האזור שבו התרחשה הפעילות, לוחצים על השם בתוצאות החיפוש. |
| גישה מוגנת ל-API |
ה-API של האפליקציה שהמשתמש קיבל אליה גישה על ידי בקרת גישה מבוססת-הקשר. בגישה ל-API, הגישה ל-API של האפליקציה ששלחה קריאה ניתנה על ידי בקרת גישה מבוססת-הקשר. |
ניהול נתוני האירועים ביומן
הסבר על אירועים ביומן של דחיית גישה
לפעמים יכול להיות שיופיע ביומן האירועים של בקרת הגישה מבוססת-הקשר של משתמש ערך של הגישה נדחתה, גם אם הוא לא דיווח על כך שהוצג לו דף עם ההודעה הגישה נדחתה.
למה זה קורה
- כניסה לחשבון מכמה מכשירים: הבעיה הזו יכולה להתרחש כשמשתמש מחובר לחשבון שלו בכמה מכשירים. הסיכוי לכך גבוה במיוחד אם באחד מהמכשירים האלה לא מוגדרת בדיקה של נקודת קצה (endpoint) או שהוא משויך לחשבון אחר. לדוגמה, המשתמש יכול להיות מחובר במכשיר אישי או בפרופיל אחר בדפדפן Chrome.
- כניסה לחשבון משני: תרחיש נוסף כולל משתמשים שמחוברים לחשבון הארגוני שלהם כחשבון משני במכשיר אחר. במקרה כזה, יכול להיות שהדף הגישה נדחתה לא יופיע במכשיר הראשי שלהם. עם זאת, אירועים ביומן יתעדו את ניסיון הגישה שנדחה במכשיר המשני. פרטים נוספים זמינים במאמר כניסה למספר חשבונות בו-זמנית.
מה לעשות?
- בודקים אם המשתמש מחובר לחשבון הארגוני שלו במכשיר אחר.
- חשוב לוודא שתהליך הבדיקה של נקודות קצה מותקן ומוגדר בצורה נכונה בכל המכשירים שדרכם המשתמש ניגש לחשבון הארגוני שלו.
- בודקים את אירוע היומן כדי לראות את פרטי המכשיר וכתובות ה-IP, וכך לזהות את המקור של הניסיון לגישה שנחסם.
טיפול באירועים על סמך תוצאות החיפוש
יצירת כללי פעילות והגדרת התראות
- אפשר להגדיר התראות על סמך נתוני אירועים ביומן באמצעות כללי דיווח. הוראות מופיעות במאמר בנושא יצירה וניהול של כללי דיווח.
-
התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus, Enterprise Standard ו-Enterprise Plus, Education Standard ו-Education Plus, Enterprise Essentials Plus ו-Cloud Identity Premium.
השוואה בין המהדורות
כדי לסייע במניעה, זיהוי ותיקון יעילים של בעיות אבטחה, אפשר להפוך פעולות לאוטומטיות בכלי חקירת האבטחה ולהגדיר התראות על ידי יצירת כללי פעילות. כדי להגדיר כלל, מגדירים תנאים לכלל ואז מציינים את הפעולות שצריך לבצע כשהתנאים מתקיימים. פרטים נוספים מופיעים במאמר בנושא יצירה וניהול של כללי פעילות.
טיפול באירועים על סמך תוצאות החיפוש
התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus, Enterprise Standard ו-Enterprise Plus, Education Standard ו-Education Plus, Enterprise Essentials Plus ו-Cloud Identity Premium. השוואה בין המהדורות
אחרי שמריצים חיפוש בכלי לחקירת אבטחה, אפשר לבצע פעולות על סמך תוצאות החיפוש. לדוגמה, אפשר להריץ חיפוש שמבוסס על אירועים ביומן ב-Gmail, ואז להשתמש בכלי כדי למחוק הודעות ספציפיות, לשלוח הודעות להסגר או לשלוח הודעות לתיבות הדואר הנכנס של המשתמשים. פרטים נוספים מופיעים במאמר בנושא טיפול באירועים על סמך תוצאות החיפוש.
ניהול החקירות
התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus, Enterprise Standard ו-Enterprise Plus, Education Standard ו-Education Plus, Enterprise Essentials Plus ו-Cloud Identity Premium. השוואה בין המהדורות
צפייה ברשימת החקירות
כדי לראות את רשימת החקירות שבבעלותכם וששותפו איתכם, אתם יכולים ללחוץ על "צפייה בפרטי החקירות" . רשימת החקירות כוללת את השמות, התיאורים והבעלים של החקירות, ואת התאריך שבו בוצע השינוי האחרון.
מהרשימה הזו אפשר לבצע פעולות בחקירות שבבעלותכם, למשל למחוק חקירה. מסמנים את התיבה של החקירה ולוחצים על פעולות.
הערה: אפשר לראות את החקירות השמורות בקטע גישה מהירה, ממש מעל רשימת החקירות.
קביעת ההגדרות של החקירות
אתם יכולים להתחבר בתפקיד סופר-אדמין, וללחוץ על סמל ההגדרות כדי:
- לשנות את אזור הזמן של החקירות. אזור הזמן חל על תנאי החיפוש ועל התוצאות.
- להפעיל או להשבית את האפשרות דרישה לבודק פעולות. פרטים נוספים מופיעים בקטע דרישה לבודקים בשביל פעולות בכמות גדולה.
- להפעיל או להשבית את ההגדרה צפייה בתוכן. ההגדרה הזו מאפשרת לאדמינים עם ההרשאות המתאימות לצפות בתוכן.
- להפעיל או להשבית את ההגדרה יש להזין נימוק לפעולות לפני ביצוע.
פרטים נוספים מופיעים בקטע קביעת הגדרות של החקירות.
שמירה, שיתוף, מחיקה ושכפול של חקירות
כדי לשמור את הקריטריונים של החיפוש או לשתף אותם עם אחרים, אתם יכולים ליצור ולשמור חקירה, ואז לשתף, לשכפל או למחוק אותה.
פרטים נוספים מופיעים במאמר בנושא שמירה, שיתוף, מחיקה ושכפול של חקירות.