В некоторых версиях Google Workspace вы можете получить доступ к инструменту "Анализ безопасности" с расширенными функциями. Например, суперадминистраторы могут идентифицировать, сортировать и устранять проблемы, связанные с конфиденциальностью и безопасностью. Подробнее…
Как администратор организации, вы можете искать записи о событиях в журнале контекстно-зависимого доступа и принимать необходимые меры для устранения проблем, основываясь на результатах поиска. Например, вы можете посмотреть записи о действиях, чтобы устранить неполадки с доступом пользователей к приложениям. Обычно запись в журнале появляется в течение часа после того, как пользователю было отказано в доступе.
Подробнее о функции контекстно-зависимого доступа…
Как искать события журнала
Возможность поиска в инструменте "Анализ безопасности" зависит от версии сервиса Google, назначенных прав администратора и источника данных. Вы можете искать действия всех пользователей, независимо от того, какая у них версия Google Workspace.
Инструмент "Аудит и анализ"
Чтобы искать события в журнале, сначала выберите источник данных. Затем добавьте один или несколько фильтров.
-
В консоли администратора Google нажмите на значок меню
Отчеты
Аудит и анализ
События журнала контекстно-зависимого доступа.
Требуется право администратора Аудит и анализ.
-
Чтобы отфильтровать события, произошедшие до или после определенной даты, для параметра Дата выберите значение До или После. По умолчанию отображаются события за последние семь дней. Можно выбрать другую дату или нажать
, чтобы удалить фильтр дат.
-
Нажмите Добавить фильтр
выберите атрибут. Например, чтобы отфильтровать события по определенному типу, выберите Событие.
-
Выберите оператор
выберите значение
нажмите Применить.
- Если нужно создать несколько фильтров результатов поиска, повторите этот шаг.
- Если нужно добавить оператор поиска, над элементом Добавить фильтр выберите И или ИЛИ.
- Нажмите Поиск. Примечание. С помощью вкладки Фильтр можно включить простые пары параметров и значений, чтобы отфильтровать результаты поиска. Кроме того, вы можете использовать вкладку Конструктор условий, на которой фильтры представлены в виде условий с операторами И/ИЛИ.
Инструмент "Анализ безопасности"
Чтобы выполнить поиск в инструменте "Анализ безопасности", сначала выберите источник данных. Затем добавьте одно или несколько условий поиска. Для каждого условия выберите атрибут, оператор и значение.
-
В консоли администратора Google нажмите на значок меню
Безопасность
Центр безопасности
Инструмент "Анализ безопасности".
У вас должны быть права администратора с доступом к центру безопасности.
- Нажмите Источник данных и выберите События журнала контекстно-зависимого доступа.
-
Нажмите Добавить условие.
Совет. Вы можете указать одно или несколько условий или использовать вложенные запросы. Подробнее о том, как использовать вложенные запросы при поиске… -
Нажмите Атрибут
выберите нужный вариант. Например, чтобы отфильтровать события по определенному типу, выберите Событие.
Полный список атрибутов приведен в разделе Описания атрибутов ниже. - Выберите оператор.
- Введите значение или выберите его в списке.
- Если вы хотите добавить другие условия поиска, повторите описанные выше действия.
-
Нажмите Поиск.
Результаты поиска в инструменте "Анализ безопасности" показываются в таблице в нижней части страницы. -
Если вам нужно сохранить анализ, нажмите "Сохранить"
введите название и описание
нажмите Сохранить.
Примечания
- На вкладке Конструктор условий фильтры представлены в виде условий с операторами И/ИЛИ. На вкладке Фильтр можно выбрать простые пары параметров и значений, чтобы отфильтровать результаты поиска.
- Если пользователь был переименован, поиск не даст результатов для его прежнего имени. Например, если OldName@example.com заменили на NewName@example.com, в результатах поиска не будет событий, связанных с пользователем OldName@example.com.
- Поиск выполняется только по письмам, которые ещё не были удалены из корзины.
Описания атрибутов
При поиске данных о событиях в этом источнике вы можете использовать указанные ниже атрибуты.
| Атрибут | Описание |
|---|---|
| Применен уровень доступа | Уровни доступа, примененные администраторами для определенного приложения. Если условия любого из них будут выполнены, пользователю будет предоставлен доступ. |
| Уровень доступа, удовлетворяющий условию |
Все примененные уровни доступа, условиям которых пользователь отвечает по результатам оценки. Если список пустой, то доступ не предоставлен. Если хотя бы один из уровней доступа из примененного атрибута относится к категории Уровень доступа, удовлетворяющий условию, то происходит событие предоставления доступа. В журналах аудита контекстно-зависимого доступа это соответствует событию Уровни доступа оценены. |
| Уровень доступа, не удовлетворяющий условию |
Все примененные уровни доступа, условиям которых пользователь не отвечает по результатам оценки. Если в этом списке отображаются все уровни доступа из атрибута Примененный уровень доступа, то в доступе отказано. Примечание. В списке содержатся только примененные уровни доступа. Другие уровни доступа, которые заданы в консоли администратора, но не применены, показаны не будут. |
| Исполнитель | Адрес электронной почты пользователя, совершившего действие. |
| Название группы |
Название группы пользователя. Подробнее о том, как фильтровать результаты по группе Google… Чтобы добавить группу в белый список групп фильтрации, выполните следующие действия:
|
| Организационное подразделение пользователя | Организационное подразделение, к которому относится исполнитель. |
| Информация об агенте | Чтобы выполнить поиск по информации об агенте ИИ, выберите Информация об агенте, а затем вложенный столбец: Идентификатор агента, Название агента или Продукт агента. Результаты поиска будут показаны в столбце Идентификатор агента.
Нажмите на запись в результатах поиска, чтобы открыть панель Сведения в журнале, на которой можно посмотреть:
Примечание. Поддержка других агентов будет добавлена позже. |
| Приложения | Возможен один из следующих вариантов:
|
| Заблокированный доступ к API |
API приложения, в доступе к которому пользователю отказано. При доступе к API это API, доступ к которому был заблокирован для вызывающего приложения. Применимо только к аудитам в активном режиме и режиме мониторинга. |
| Выполняется агентом | Действие было выполнено с помощью ИИ-агента (Истина или Ложь). |
| Дата | Дата и время, когда произошло событие (указывается в часовом поясе, установленном в вашем браузере по умолчанию). |
| Идентификатор устройства |
Идентификатор устройства, показанный на главной странице консоли администратора Если устройство не удалось обнаружить, это значение может быть неизвестно. |
| Состояние устройства |
Состояние устройства, использованного для получения доступа: например, "Нормальное", "Не синхронизировано" (неактивное или устаревшее), "Из другой организации" или "Нет сигналов от устройства" (не удалось обнаружить). Если идентификатор устройства неизвестен, а атрибут состояния устройства указывает на отсутствие сигналов, то на устройстве пользователя нет агентов для отчетов, например проверки конечных точек или управления мобильными устройствами. |
| Риски, связанные с устройством | Риски безопасности на устройстве, из-за которых пользователь был предупрежден или заблокирован согласно правилам на странице Советник по безопасности для защиты доступа к приложениям. |
| Событие | Действие в зарегистрированном событии:
|
| IP-адрес | IP-адрес пользователя |
|
IP ASN Добавьте этот столбец в результаты поиска. Подробнее о том, как управлять столбцами данных в результатах поиска… |
Номер автономной системы (ASN) IP, подразделение и регион, связанные с записью журнала. Чтобы посмотреть ASN IP, а также подразделение и код региона, где было выполнено действие, нажмите на название в результатах поиска. |
| Защищенный доступ к API |
API приложения, к которому функция контекстно-зависимого доступа предоставила доступ пользователю. Если речь идет о доступе к API, то это API, доступ к которому был предоставлен для вызывающего приложения функцией контекстно-зависимого доступа. |
Как настроить показ данных о событиях
События журнала "Доступ запрещен"
Иногда в событиях журнала контекстно-зависимого доступа может появиться запись Доступ запрещен, даже если пользователь не видел страницу Доступ запрещен.
Почему это происходит
- Вход в аккаунт на нескольких устройствах. Эта проблема может возникнуть, если пользователь вошел в свой аккаунт на нескольких устройствах. Это особенно вероятно, если проблема связана с устройством, для которого не включена проверка конечных точек или которое связано с другим аккаунтом. Например, пользователь может войти в аккаунт на личном устройстве или в другом профиле браузера Chrome.
- Вход в дополнительный аккаунт. Ещё один сценарий связан с пользователями, которые вошли в корпоративный аккаунт как в дополнительный на другом устройстве. В этом случае страница Доступ запрещен может не появиться на основном устройстве. Однако в журнале событий будет зафиксирована попытка доступа, которая была отклонена на дополнительном устройстве. Подробнее о том, как войти в несколько аккаунтов одновременно…
Что вам нужно сделать
- Проверьте, вошел ли пользователь в корпоративный аккаунт на другом устройстве.
- Убедитесь, что проверка конечных точек правильно настроена на всех устройствах, на которых пользователь входит в корпоративный аккаунт.
- Проверьте, есть ли в событии журнала информация об устройстве и IP-адресах, чтобы определить источник попытки доступа.
Действия с результатами поиска
Как создавать правила активности и настраивать оповещения
- Вы можете настроить оповещения на основе данных о событиях журнала, используя правила создания отчетов. Подробнее о том, как создавать и настраивать правила оповещения.
-
Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий
Чтобы эффективнее предотвращать, выявлять и исправлять проблемы с безопасностью, вы можете автоматизировать действия в инструменте "Анализ безопасности" и настроить оповещения с помощью правил активности. Для каждого правила нужно задать условия и указать действия, которые следует выполнять при соблюдении этих условий. Подробнее о том, как создавать правила активности…
Действия с результатами поиска
Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий
Результаты поиска, полученные с помощью инструмента "Анализ безопасности", можно использовать для разных целей. Например, сообщения, найденные при поиске по событиям журнала Gmail, можно удалять, отправлять в карантин или помещать в папки "Входящие" пользователей. Подробнее о том, какие действия можно выполнять с результатами поиска…
Как управлять процессом анализа
Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий
Как посмотреть список операций анализа
Чтобы посмотреть список операций анализа, которые вам принадлежат или к которым вам предоставили доступ, нажмите на значок "Посмотреть список операций анализа" . В списке указаны названия, описания и владельцы анализов, а также дата их последнего изменения.
На странице со списком можно выполнять действия с любыми вашими операциями анализа, например удалять их. Для этого установите флажок рядом с нужной операцией и нажмите Действия.
Примечание. Вы можете просматривать сохраненные конфигурации анализа в разделе Быстрый доступ над списком операций.
Как задавать настройки анализа
Войдите в систему как суперадминистратор и нажмите на значок "Настройки" . В этом меню можно выполнить следующие действия:
- Изменить часовой пояс для анализов. Он применяется ко всем условиям и результатам поиска.
- Включить или отключить параметр Запросить проверку. Подробные сведения о нем можно найти в статье Как включить обязательную проверку массовых действий.
- Включить или отключить параметр Просмотр контента. С его помощью вы можете предоставить администраторам право просматривать содержимое.
- Включить или отключить параметр Включить обоснование действия.
Подробнее о том, как задавать настройки анализа…
Как сохранять, копировать и удалять результаты анализа, а также предоставлять к ним доступ
Чтобы сохранить параметры поиска или поделиться ими с другими пользователями, вы можете создать и сохранить анализ, а затем предоставить к нему доступ, копировать или удалить его.
Подробнее о том, как сохранять результаты анализа и предоставлять к ним доступ…