Вы можете экспортировать события журнала Google Workspace в Google Security Operations (Google SecOps) – платформу аналитики безопасности для обнаружения, анализа и реагирования на угрозы. Чтобы экспортировать события журнала в Google SecOps, нужно с помощью консоли администратора Google подключить Google Workspace к Google SecOps.
После подключения к Google SecOps события журнала будут постоянно экспортироваться в Google SecOps, где вы сможете управлять внутренними угрозами. Управлять угрозами можно с помощью правил, генерирующих данные о выявлении и оповещения, которые помогут вам определять поведение пользователей, представляющее риск, и отклонения, связанные с доступом к данным и их кражей. Подробнее о Google SecOps…
После экспорта событий журнала
После экспорта данных в Google SecOps вы можете войти в аккаунт Google SecOps и выполнить описанные ниже действия.
- Поиск любых элементов в событиях журналов, например имен пользователей, IP-адресов и событий входа.
- Просмотр всех оповещений и индикаторов компрометации (IOC), которые сейчас влияют на организацию.
- Анализ оповещений.
Подготовка
- У вас обязательно должен быть аккаунт Google SecOps. Если у вас его нет, обратитесь к специалисту по продажам Google Cloud.
- Для подключения Google Workspace к Google SecOps необходимы права суперадминистратора.
Как подключиться к Google SecOps для экспорта событий журнала
-
В консоли администратора Google нажмите на значок меню
Отчеты
Интеграция данных (или Экспорт в BigQuery для администраторов Education, после чего откроется страница "Интеграция данных").
Вам потребуется аккаунт администратора с доступом к отчетам.
- Выберите Экспорт в Google Security Operations и нажмите "Изменить"
.
- Следуйте инструкциям, чтобы:
- Скопировать идентификатор клиента со страницы Профиль организации.
- Выберите Google Security Operations и нажмите Настройки
Google Workspace. Введите свой идентификатор клиента Google Workspace и нажмите Создать токен.
- Скопируйте токен и идентификатор экземпляра Google Security Operations (совпадает с идентификатором клиента).
- Вернитесь на страницу Подключить Google Security Operations в консоли администратора и укажите значения Токен и Идентификатор экземпляра.
- Нажмите Подключиться.
Данные будут экспортированы в Google SecOps в течение 24 часов. После этого события журнала организации будут непрерывно экспортироваться в Google SecOps.
Если поступит сообщение о том, что подключение установить не удалось, сначала проверьте, правильно ли указаны токен и идентификатор экземпляра Google SecOps. Если они указаны правильно, подождите несколько минут и попробуйте снова подключиться к Google SecOps. Если подключиться все равно не получится, обратитесь в службу поддержки Google Workspace.
Как отключить Google SecOps
Если вашей организации больше не нужно экспортировать события журнала в Google SecOps, вы можете отключить ее аккаунт Google Workspace от Google SecOps.
Примечание. После отключения от Google SecOps события журнала больше не будут удаляться из Google SecOps автоматически. Удалить события можно будет вручную с помощью интерфейса Google SecOps.
-
В консоли администратора Google нажмите на значок меню
Отчеты
Интеграция данных (или Экспорт в BigQuery для администраторов Education, после чего откроется страница "Интеграция данных").
Вам потребуется аккаунт администратора с доступом к отчетам.
- Выберите Экспорт в Google Security Operations и нажмите Отключить Google Security Operations.
Часто задаваемые вопросы
Какие события журнала экспортируются в Google SecOps?
Поддерживаются следующие ключевые данные о событиях журнала:
- администраторы;
- Chrome;
- Класс;
- Cloud Search;
- экспорт данных (для администратора);
- Студия данных;
- устройства;
- Gmail;
- Календарь
- Chat;
- Диск;
- Группы;
- Группы для бизнеса;
- Keep;
- Meet;
- Архиватор;
- Google Voice;
- вход;
- OAuth;
- правила;
- SAML;
- пользователи.
Можно ли выбрать, какие события журнала будут экспортированы в Google SecOps?
Нет. Экспортируются все поддерживаемые события.
Когда можно начать использовать данные о событии журнала после регистрации события в консоли администратора?
После создания данных о событии журнала они сразу передаются в Google SecOps.
Примечание. Сведения о том, через какое время данные становятся доступными для событий журналов, можно найти в статье Задержки при обновлении отчетов и сроки хранения данных.
Экспортируются ли события журнала, созданные до подключения к Google SecOps?
Нет. Экспортируются только события, созданные в консоли администратора после подключения к Google SecOps.
Преобразуются ли события журнала в другой формат в Google SecOps?
Да. Google SecOps преобразует все экспортированные события в формат Unified Data Format (UDM). Это позволяет Google SecOps выполнять сложные запросы ваших данных и применять к ним сложные правила.
С помощью каких правил в Google SecOps можно управлять рисками?
В Google SecOps предварительно встроены правила, которые называются наборами правил Google SecOps. Их можно включать отдельно для выявления угроз в организации. Эти правила генерируют данные обнаружения, в частности оповещения, с оценками риска. Наборы правил Google Workspace в Google SecOps помогают анализировать внутренние угрозы и кражу данных. Подробнее о наборах правил…
Взимается ли плата за экспорт данных о событиях журнала в Google SecOps?
Для функции экспорта действуют стандартные условия и цены Google SecOps. Чтобы получить дополнительные сведения, обратитесь к своему представителю отдела продаж.
Распространяются ли на функцию экспорта Google SecOps Условия использования Google Workspace?
Нет, функция экспорта Google SecOps регулируется соглашением о предоставлении услуг SecOps.