События журнала Gmail

Как администратор организации, вы можете искать записи о событиях в журнале Gmail и устранять связанные с ними проблемы. Это позволяет узнать, какие действия в Gmail совершают пользователи и администраторы, входящие в организацию, например когда электронные письма классифицируются как спам, перемещаются из карантина или отправляются в административный карантин. С помощью инструмента "Анализ безопасности" сообщения, найденные при поиске по событиям журнала Gmail, можно, например, удалять, отмечать как спам или фишинг, отправлять в карантин и помещать в папки "Входящие" пользователей.

Как получить доступ к содержимому писем

При наличии прав в инструменте "Анализ безопасности" и подходящей версии Google Workspace в ходе анализа также можно изучить содержимое письма Gmail. Подробнее о том, как просматривать конфиденциальное содержимое с помощью инструмента "Анализ безопасности"…

Возможность поиска в инструменте "Анализ безопасности" зависит от версии сервиса Google, назначенных прав администратора и источника данных. Вы можете искать действия всех пользователей, независимо от того, какая у них версия Google Workspace.

Инструмент "Аудит и анализ"

Чтобы искать события в журнале, сначала выберите источник данных. Затем добавьте один или несколько фильтров.

  1. В консоли администратора Google нажмите на значок меню > Отчеты > Аудит и анализ > События журнала Gmail.

    Требуется право администратора Аудит и анализ.

  2. Чтобы отфильтровать события, произошедшие до или после определенной даты, для параметра Дата выберите значение До или После. По умолчанию отображаются события за последние семь дней. Можно выбрать другую дату или нажать , чтобы удалить фильтр дат.

  3. Нажмите Добавить фильтр > выберите атрибут. Например, чтобы отфильтровать события по определенному типу, выберите Событие.
  4. Выберите оператор > выберите значение > нажмите Применить.
    • Если нужно создать несколько фильтров результатов поиска, повторите этот шаг.
    • Если нужно добавить оператор поиска, над элементом Добавить фильтр выберите И или ИЛИ.
  5. Нажмите Поиск. Примечание. С помощью вкладки Фильтр можно включить простые пары параметров и значений, чтобы отфильтровать результаты поиска. Кроме того, вы можете использовать вкладку Конструктор условий, на которой фильтры представлены в виде условий с операторами И/ИЛИ.

Инструмент "Анализ безопасности"

Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

Чтобы выполнить поиск в инструменте "Анализ безопасности", сначала выберите источник данных. Затем добавьте одно или несколько условий поиска. Для каждого условия выберите атрибут, оператор и значение.

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Центр безопасности > Инструмент "Анализ безопасности".

    У вас должны быть права администратора с доступом к центру безопасности.

  2. Нажмите Источник данных и выберите События журнала Gmail.
  3. Чтобы отфильтровать события, произошедшие до или после определенной даты, для параметра Дата выберите значение До или После. По умолчанию отображаются события за последние семь дней. Можно выбрать другую дату или нажать , чтобы удалить фильтр дат.

  4. Нажмите Добавить условие.
    Совет. Вы можете указать одно или несколько условий или использовать вложенные запросы. Подробнее о том, как использовать вложенные запросы при поиске…
  5. Нажмите Атрибут > выберите нужный вариант. Например, чтобы отфильтровать события по определенному типу, выберите Событие.
    Полный список атрибутов приведен в разделе Описания атрибутов ниже.
  6. Выберите оператор.
  7. Введите значение или выберите его в списке.
  8. Если вы хотите добавить другие условия поиска, повторите описанные выше действия.
  9. Нажмите Поиск.
    Результаты поиска в инструменте "Анализ безопасности" показываются в таблице в нижней части страницы.
  10. Если вам нужно сохранить анализ, нажмите "Сохранить" > введите название и описание > нажмите Сохранить.

Примечания

  • На вкладке Конструктор условий фильтры представлены в виде условий с операторами И/ИЛИ. На вкладке Фильтр можно выбрать простые пары параметров и значений, чтобы отфильтровать результаты поиска.
  • Если пользователь был переименован, поиск не даст результатов для его прежнего имени. Например, если OldName@example.com заменили на NewName@example.com, в результатах поиска не будет событий, связанных с пользователем OldName@example.com.
  • Поиск выполняется только по письмам, которые ещё не были удалены из корзины.

Описания атрибутов

При поиске данных о событиях в этом источнике вы можете использовать указанные ниже атрибуты.

Атрибут Описание
Информация о приложении исполнителя

Сведения о приложении, использованном для выполнения действия.

Чтобы выполнить поиск по данным, относящимся к приложению, выберите в меню Информация о приложении исполнителя, а затем вложенный столбец: Название приложения исполнителя, Идентификатор клиента OAuth исполнителя или Имитация.

Результаты поиска будут показаны в столбце Название приложения исполнителя.

Примечание. Возможно, вам потребуется добавить этот столбец в результаты поиска. Подробнее о том, как управлять столбцами данных в результатах поиска… Нажмите на запись в результатах поиска, чтобы открыть панель Сведения в журнале, на которой можно посмотреть:
  • Название приложения исполнителя – название приложения, которое выполнило действие.
  • Идентификатор клиента OAuth исполнителя – идентификатор стороннего приложения.
  • Выдача себя за другое лицо – выполняло ли приложение действия от имени пользователя.

При экспорте в CSV-файл или Google Таблицы подробная информация из этого столбца сохраняется в ячейке в виде блока текста.

Информация об агенте Чтобы выполнить поиск по информации об агенте ИИ, выберите Информация об агенте, а затем вложенный столбец: Идентификатор агента, Название агента или Продукт агента. Результаты поиска будут показаны в столбце Идентификатор агента.

Нажмите на запись в результатах поиска, чтобы открыть панель Сведения в журнале, на которой можно посмотреть:

  • Идентификатор агента — уникальный идентификатор агента.
  • Название агента — отображаемое название агента.
  • Продукт агента — сервис, который использовал агент (поддерживается только в процессе Google Workspace Studio).

Примечание. Поддержка других агентов будет добавлена позже.

Расширение прикрепленного файла Идентификатор браузера Chrome.
Хеш прикрепленного файла Хеш SHA256 прикрепленного файла.
Семейство вредоносного ПО в прикрепленном файле Категория вредоносного ПО в случае обнаружения. Примеры: Потенциально вредоносное содержание, Известная вредоносная программа, Вирус или червь.
Название прикрепленного файла Имя прикрепленного файла.
Выполняется агентом Действие было выполнено с помощью ИИ-агента (Истина или Ложь).
Тип клиента Тип клиента Gmail, например "Web", "Android", "iOS" или "POP3".
Дата Дата и время, когда произошло событие (указывается в часовом поясе, установленном в вашем браузере по умолчанию).
Делегировать Адрес электронной почты пользователя, совершившего действие от имени владельца.
Идентификатор сеанса на устройстве Уникальный идентификатор, сгенерированный для сеанса пользователя почтового клиента.
Домен DKIM Домен, прошедший аутентификацию с помощью механизма DKIM.
Домен Домен, в котором было выполнено действие.
Событие Сведения о зарегистрированном действии, например скачивании прикрепленного файла, нажатии по ссылке, отправке или просмотре.
От (конверт) Адрес конверта отправителя.
От (адрес заголовка) Адрес заголовка отправителя в том же виде, что и в заголовках писем, например user@example.com.
От (название заголовка) Отображаемое имя в заголовке отправителя в том же виде, что и в заголовке письма.
Местоположение Код страны ISO на основании IP-адреса ретранслятора.
С прикрепленными файлами Письмо содержит прикрепленный файл.
Есть представитель Выполнил ли действие представитель от имени владельца.
IP-адрес IP-адрес почтового клиента, который запустил письмо или взаимодействовал с ним.

IP ASN

Добавьте этот столбец в результаты поиска. Подробнее о том, как управлять столбцами данных в результатах поиска…

Номер автономной системы (ASN) IP, подразделение и регион, связанные с записью журнала.

Чтобы посмотреть ASN IP, а также подразделение и код региона, где было выполнено действие, нажмите на название в результатах поиска.

Связать домен Домены, извлеченные из URL ссылок в тексте письма.
Идентификатор сообщения Уникальный идентификатор, содержащийся в заголовке письма.
Идентификатор проекта OAuth Идентификатор проекта Cloud Console разработчика, который прошел аутентификацию с использованием OAuth.
Владелец Владелец электронного письма. Для входящего письма это получатель, а для исходящего – отправитель.
Ресурсы

Сведения о файлах, папках или правилах, связанных с действием.

Чтобы выполнить поиск по этим данным, выберите в меню Ресурсы, а затем вложенный столбец: Идентификатор ресурса, Название ресурса, Тип ресурса или Сведения о владельце. Результаты будут показаны в столбце Ресурсы.

Нажмите на запись, чтобы открыть панель Сведения в журнале, на которой можно посмотреть:

  • Идентификатор ресурса
  • Название ресурса
  • Тип ресурса – категория ресурса (например, Google Диск, электронная почта или правило).
  • Отношение к ресурсу – связь ресурса с событием.
  • Информация о владельце – сведения о владельце ресурса, в том числе тип владельца и его идентификатор.
  • Ярлык ресурса – ярлыки классификации, примененные к ресурсу.
  • Поле ярлыка ресурса – определенные поля и типы данных в ярлыке.

При экспорте в CSV-файл или Google Таблицы подробная информация из этого столбца сохраняется в ячейке в виде блока текста.

Ярлык ресурса

Информация о ярлыках классификации, назначенных ресурсу.

Чтобы выполнить поиск по этой информации, выберите в меню Ярлык ресурса, а затем вложенный столбец: Идентификатор ярлыка ресурса или Название ярлыка ресурса. Результаты будут показаны в столбце Ресурсы.

Нажмите на запись, чтобы открыть панель Сведения в журнале.

Поле ярлыка ресурса

Сведения о полях в ярлыке классификации.

Чтобы выполнить поиск по этим полям, выберите в меню Поле ярлыка ресурса, а затем вложенный столбец: Идентификатор поля ярлыка, Название поля ярлыка или Тип поля ярлыка. Результаты будут показаны в столбце Ресурсы.

Нажмите на запись, чтобы открыть панель Сведения в журнале.

Значение поля ярлыка ресурса

Информация, введенная в определенное поле ярлыка.

Чтобы выполнить поиск по этим значениям, выберите Значение поля ярлыка ресурса в меню, а затем выберите вложенный столбец: Дата, Число, Выбор, Список вариантов, Текст, Пользователь или Список пользователей. Результаты будут показаны в столбце Ресурсы.

Нажмите на запись, чтобы открыть панель Сведения в журнале.

Домен отправителя Домен отправителя.
Классификация спама Категория спама, к которой отнесено письмо, например спам, вредоносное ПО, фишинг, подозрительные или обычные (не спам).
Причина фильтрации как спама Причина, по которой письмо отнесено к спаму, например явный спам, специальное правило, репутация отправителя или подозрительный прикрепленный файл.
Домен SPF Доменное имя, использованное для аутентификации Sender Policy Framework (SPF).
Subject Тема электронного письма.
Хеш целевого прикрепленного файла Информация о хеше SHA256 прикрепленного файла, если пользователь взаимодействует с прикрепленным к письму файлом.
Семейство вредоносного ПО в целевом прикрепленном файле Информация о семействе вредоносного ПО в прикрепленном файле, если пользователь взаимодействует с прикрепленным к письму файлом. Примеры: Потенциально вредоносное содержание, Известная вредоносная программа или Вирус или червь.
Название целевого прикрепленного файла Информация о названии прикрепленного файла, если пользователь взаимодействует с прикрепленным к письму файлом.
Идентификатор целевого диска Информация об идентификаторе Диска, если пользователь взаимодействует с объектом на Диске, указанным в письме.
Целевой URL Информация о URL ссылки, если пользователь взаимодействует со ссылкой в письме.
Кому (конверт) Адрес конверта получателя.
Источник трафика Указывает, было ли письмо отправлено или получено в пределах домена или за его пределами.

Действия с результатами поиска

Результаты поиска, полученные с помощью инструмента "Анализ безопасности", можно использовать для разных целей. Например, сообщения, найденные при поиске по событиям журнала Gmail, можно удалять, отправлять в карантин или помещать в папки "Входящие" пользователей. Подробная информация о возможных действиях в инструменте "Анализ безопасности" приведена в статье Какие действия можно выполнять с результатами поиска.

Как управлять процессом анализа

Как посмотреть список операций анализа

Чтобы посмотреть список операций анализа, которые вам принадлежат или к которым вам предоставили доступ, нажмите на значок "Посмотреть список операций анализа" . В списке указаны названия, описания и владельцы анализов, а также дата их последнего изменения.

На странице со списком можно выполнять действия с любыми принадлежащими вам анализами, например удалять их. Для этого установите флажок рядом с нужным анализом и нажмите Действия.

Примечание. Над списком анализов в разделе Быстрый доступ также отображаются недавно сохраненные результаты анализов.

Как задавать настройки анализа

Войдите в систему как суперадминистратор и нажмите на значок "Настройки" . В этом меню можно выполнить следующие действия:

  • Изменить часовой пояс для анализов. Он применяется ко всем условиям и результатам поиска.
  • Включить или отключить параметр Запросить проверку. Подробные сведения о нем можно найти в статье Как включить обязательную проверку массовых действий.
  • Включить или отключить параметр Просмотр контента. Этот параметр позволяет администраторам с нужными правами просматривать контент.
  • Включить или отключить параметр Включить обоснование действия.

Подробные сведения и инструкции приведены в статье Как задавать настройки анализа.

Как управлять столбцами в результатах поиска

Вы можете выбрать, какие столбцы данных будут отображаться в результатах поиска.

  1. В правой верхней части таблицы с результатами поиска нажмите на значок "Управление столбцами" .
  2. Чтобы удалить текущие столбцы, нажмите Удалить элемент .
  3. Чтобы добавить столбцы, рядом с надписью "Добавить столбец" нажмите на стрелку вниз и выберите вариант из списка.
    При необходимости повторите действия.
  4. Чтобы изменить порядок столбцов, перетащите их названия.
  5. Нажмите Сохранить.

Как экспортировать данные из результатов поиска

Результаты поиска в инструменте "Анализ безопасности" можно экспортировать в таблицу Google или CSV-файл. Подробнее о том, как экспортировать результаты поиска…

Как копировать анализы, удалять их и предоставлять к ним доступ

Чтобы сохранить параметры поиска или поделиться ими с другими пользователями, вы можете создать и сохранить анализ, а затем предоставить к нему доступ, копировать или удалить его.

Подробнее о том, как сохранять результаты анализа и предоставлять к ним доступ…

Когда данные становятся доступны и как долго они хранятся?

Чтобы узнать больше об источниках данных, изучите статью Задержки при обновлении отчетов и сроки хранения данных.