Журнал событий Gmail

Как администратор вашей организации, вы можете выполнять поиск по событиям журналов Gmail и принимать меры на основе результатов поиска. Вы можете просматривать действия по анализу активности пользователей и администраторов вашей организации в Gmail — например, когда электронные письма классифицируются как спам, выводятся из карантина или отправляются в административный карантин. Затем вы можете использовать инструмент расследования инцидентов безопасности для принятия мер — например, для удаления определенных сообщений, пометки сообщений как спам или фишинг, отправки сообщений в карантин или отправки сообщений в почтовые ящики пользователей.

О просмотре содержимого сообщений Gmail

If you have the appropriate privileges in the investigation tool and the required Google Workspace edition, you can also view the content of a Gmail message as part of an investigation. For details, go to Use the investigation tool to view sensitive content .

Your ability to run a search depends on your Google edition, your administrative privileges, and the data source. You can run a search on all users, regardless of their Google Workspace edition.

Инструмент аудита и расследования

Для выполнения поиска событий в журнале сначала выберите источник данных. Затем выберите один или несколько фильтров для поиска.

  1. В консоли администратора Google перейдите в меню. а потом Отчетность а потом Аудит и расследование а потом События журнала Gmail .

    Для этого необходимы права администратора по аудиту и расследованиям .

  2. To filter events that occurred before or after a specific date, for Date , select Before or After . By default, events from the last 7 days are shown. You can select a different date range or click чтобы удалить фильтр по дате.

  3. Нажмите « Добавить фильтр». а потом Выберите атрибут. Например, чтобы отфильтровать события по определенному типу, выберите «Событие» .
  4. Выберите оператора а потом выберите значение а потом Нажмите «Применить» .
    • (Необязательно) Чтобы создать несколько фильтров для поиска, повторите этот шаг.
    • (Необязательно) Чтобы добавить оператор поиска, выше в разделе «Добавить фильтр» выберите «И» или «ИЛИ» .
  5. Нажмите «Поиск» . Примечание : Using the Filter tab, you can include simple parameter and value pairs to filter the search results. You can also use the Condition builder tab, where the filters are represented as conditions with AND/OR operators.

Инструмент для проведения расследований в сфере безопасности

Supported editions for this feature: Frontline Standard and Frontline Plus; Enterprise Standard and Enterprise Plus; Education Standard and Education Plus; Enterprise Essentials Plus; Cloud Identity Premium. Compare your edition

To run a search in the security investigation tool, first choose a data source. Then, choose one or more conditions for your search. For each condition, choose an attribute , an operator , and a value .

  1. В консоли администратора Google перейдите в меню. а потом Безопасность а потом Центр безопасности а потом Инструмент расследования .

    Для этого требуются права администратора центра безопасности .

  2. Нажмите «Источник данных» и выберите «События журнала Gmail» .
  3. To filter events that occurred before or after a specific date, for Date , select Before or After . By default, events from the last 7 days are shown. You can select a different date range or click чтобы удалить фильтр по дате.

  4. Нажмите «Добавить условие» .
    Совет : Вы можете включить в поиск одно или несколько условий или настроить поиск с помощью вложенных запросов . Подробнее см. раздел «Настройка поиска с помощью вложенных запросов» .
  5. Атрибут клика а потом Выберите нужный вариант. Например, чтобы отфильтровать события по определенному типу, выберите «Событие» .
    Полный список атрибутов см. в разделе «Описание атрибутов» .
  6. Выберите оператора.
  7. Введите значение или выберите значение из списка.
  8. (Необязательно) Чтобы добавить дополнительные условия поиска, повторите шаги.
  9. Нажмите «Поиск» .
    Результаты поиска, полученные с помощью инструмента расследования, можно просмотреть в таблице внизу страницы.
  10. (Необязательно) Чтобы сохранить результаты расследования, нажмите «Сохранить». а потом Введите заголовок и описание. а потом Нажмите « Сохранить ».

Примечания

  • In the Condition builder tab, filters are represented as conditions with AND/OR operators. You can also use the Filter tab to include simple parameter and value pairs to filter the search results.
  • If you give a user a new name, you will not see query results with the user's old name. For example, if you rename OldName@example.com to NewName@example.com , you will not see results for events related to OldName@example.com .
  • Поиск данных возможен только в сообщениях, которые еще не были удалены из Корзины.

Описание атрибутов

Для этого источника данных при поиске данных о событиях журнала можно использовать следующие атрибуты.

Атрибут Описание
Информация о приложении актера Подробная информация о приложении, использованном для выполнения действия.

Для поиска по данным, относящимся к конкретному приложению, выберите в меню «Информация о приложении Actor» , а затем выберите вложенный столбец: «Название приложения Actor» , «Идентификатор клиента Actor OAuth» или «Имитация пользователя ».

Результаты поиска отображаются в столбце «Название приложения актора» .
Примечание: Возможно, вам потребуется добавить этот столбец в результаты поиска. Инструкции см. в разделе «Управление данными столбцов результатов поиска» .

Щелкните по записи в результатах поиска, чтобы открыть панель с подробными сведениями о журнале и отобразить:

  • Название приложения-участника — Название приложения, выполнившего действие
  • Идентификатор клиента Actor OAuth — идентификатор стороннего приложения.
  • Выдача себя за другого пользователя — выдавало ли приложение себя за другого пользователя.

Если вы экспортируете эту информацию в файл с разделителями-запятыми (CSV) или в Google Таблицы, информация сохраняется как единый блок текста в ячейке.

Информация об агенте

Подробная информация об агенте или процессе, вызвавшем действие.

Щёлкните по записи, чтобы открыть панель с подробными сведениями о журнале и отобразить:

  • Идентификатор агента — уникальный идентификатор потока.
  • Имя агента — отображаемое имя потока
  • Продукт агента — Сервис, используемый агентом или процессом. Для процессов это будет Workspace Studio.

Примечание: Gmail не поддерживает контекст агента в событиях доставки сообщений.

Расширение вложения Идентификатор браузера Chrome
Хэш вложения Хэш SHA256 вложения
Семейство вредоносных программ, вложенных в файлы. Категория вредоносного ПО, если она обнаружена при обработке сообщения — например, «Содержание может быть вредоносным», «Известная вредоносная программа» или «Вирус/червь».
Название вложения Название вложения
Через агента Было ли действие совершено потоком или агентом (верно или неверно)?
Тип клиента Тип почтового клиента Gmail — например, веб-версия, Android, iOS или POP3.
Дата Дата и время мероприятия (отображаются в часовом поясе по умолчанию вашего браузера)
Делегат Адрес электронной почты пользователя-делегата, выполнившего действие от имени владельца.
Идентификатор сеанса устройства Уникальный идентификатор, генерируемый для сеанса пользователя почтового клиента.
Домен DKIM Домен аутентифицирован с помощью механизма DKIM (Domain Keys Identified Mail).
Домен Область, где произошло действие
Событие Зарегистрированное действие события, например, загрузка вложения, клик по ссылке , отправка или просмотр.
Из (Конверта) Адрес отправителя на конверте
От (адрес заголовка) Адрес отправителя, как он указан в заголовках сообщения, например, user@example.com.
От (название заголовка) Имя отправителя, отображаемое в заголовке сообщения.
Геолокация Код страны ISO, основанный на IP-адресе ретранслятора.
Имеет крепление В электронном письме содержится вложение.
Имеет делегата Было ли или не было ли пользователя-делегата, выполнившего действие от имени владельца?
IP-адрес IP-адрес почтового клиента, который инициировал отправку сообщения или взаимодействовал с ним.

IP ASN

Необходимо добавить этот столбец в результаты поиска. Инструкции см. в разделе «Управление данными столбцов результатов поиска» .

Номер автономной системы (ASN), подразделение и регион IP-адреса, связанные с записью в журнале.

Чтобы просмотреть IP-адрес автономных систем (ASN), а также код подразделения и региона, где произошла активность, щелкните по названию в результатах поиска.

Домен ссылки Домен(ы), извлеченные из URL-адресов ссылок в теле сообщения.
Идентификатор сообщения Уникальный идентификатор сообщения, расположенный в заголовке сообщения.
Идентификатор проекта OAuth Идентификатор проекта в облачной консоли разработчика, прошедшего аутентификацию с помощью OAuth.
Владелец Владелец электронного письма. Для входящего сообщения это получатель. Для исходящего сообщения это отправитель.
Ресурсы Подробная информация о файлах, папках или правилах, связанных с действием.

Для поиска по этим параметрам выберите пункт «Ресурсы» в меню, а затем выберите вложенный столбец: идентификатор ресурса , название ресурса , тип ресурса или сведения о владельце .

Результаты отображаются в столбце «Ресурсы» . Щелкните запись, чтобы открыть панель с подробными сведениями о журнале и просмотреть:
  • Идентификатор ресурса — идентификатор ресурса
  • Название ресурса — Заголовок ресурса
  • Тип ресурса — Категория ресурса (например, Google Диск, электронная почта или правило)
  • Ресурсная связь — отношение ресурса к событию.
  • Сведения о владельце — Подробная информация о владельце ресурса, включая тип владельца и его личность.
  • Метка ресурсаклассификационные метки, применяемые к ресурсу.
  • Поле метки ресурса — конкретные поля и типы данных внутри метки.

Если вы экспортируете эту информацию в файл с разделителями-запятыми (CSV) или в Google Таблицы, информация сохраняется как единый блок текста в ячейке.

Метка ресурса Подробная информация о классификационных метках, присвоенных ресурсу.

Для поиска по этой информации выберите в меню «Метка ресурса» , затем выберите вложенный столбец: «Идентификатор метки ресурса» или «Название метки ресурса» .

Результаты отображаются в столбце «Ресурсы» . Щелкните запись, чтобы открыть панель с подробными сведениями о журнале .
Поле метки ресурса Подробная информация о конкретных полях в рамках классификационной метки.

Для поиска по этим полям выберите в меню «Поле метки ресурса» , затем выберите вложенный столбец: «Идентификатор поля метки» , «Имя поля метки » или «Тип поля метки» .

Результаты отображаются в столбце «Ресурсы» . Щелкните запись, чтобы открыть панель с подробными сведениями о журнале .
Значение поля метки ресурса Подробная информация о данных, введенных в конкретное поле метки.

Для поиска по этим значениям выберите в меню «Значение поля метки ресурса» , затем выберите вложенный столбец: Дата , Число , Выделение , Список выделенных элементов , Текст , Пользователь или Список пользователей .

Результаты отображаются в столбце «Ресурсы» . Щелкните запись, чтобы открыть панель с подробными сведениями о журнале .
Домен отправителя Домен отправителя
классификация спама Классификация электронного письма как спам — например, спам, вредоносное ПО, фишинг, подозрительное сообщение или чистое сообщение (не спам).
Причина классификации как спама Причина классификации сообщения как спама — например, явный спам, пользовательское правило, репутация отправителя или подозрительное вложение.
Домен SPF Доменное имя, используемое для аутентификации в рамках Sender Policy Framework (SPF).
Предмет Тема электронного письма
Хэш целевого вложения Информация о хеше SHA256 вложения, если пользователь взаимодействует с вложением сообщения.
семейство вредоносных программ, вставляемых в целевое хранилище Информация о семействе вредоносных программ, вложенных в сообщение, предоставляется пользователям при взаимодействии с ним, например: «Содержание может быть опасным», «Известная вредоносная программа » или «Вирус/червь».
Название целевого вложения Информация об имени вложения, если пользователи взаимодействуют с вложением в сообщении.
Идентификатор целевого диска Информация об идентификаторе диска, если пользователи взаимодействуют с элементом сообщения на диске.
Целевая ссылка URL Информация об URL-адресе ссылки, если пользователи взаимодействуют со ссылкой в ​​сообщении.
Кому (Конверт) Адрес получателя на конверте
Источник трафика Указывает, отправлено/получено ли электронное письмо внутри вашей доменной сети или извне.

Принимайте меры на основе результатов поиска.

After you run a search in the security investigation tool, you can act on your search results. For example, you can run a search based on Gmail log events, and then use the tool to delete specific messages, send messages to quarantine, or send messages to users' inboxes. For more details about actions in the security investigation tool, go to Take action based on search results .

Управляйте своими расследованиями

Просмотрите список ваших расследований

Чтобы просмотреть список расследований, которые принадлежат вам и которые были предоставлены вам, нажмите «Просмотреть расследования». Список расследований включает имена, описания и ответственных за расследования, а также дату последнего изменения.

Из этого списка вы можете выполнить действия с любыми расследованиями, которые находятся в вашем ведении, например, удалить расследование. Установите флажок для нужного расследования, а затем нажмите «Действия» .

Примечание: Непосредственно над списком ваших расследований, в разделе «Быстрый доступ» , Вы можете просмотреть недавно сохраненные расследования.

Настройте параметры для ваших расследований.

От имени суперадминистратора нажмите «Настройки». к :

  • Измените часовой пояс для ваших исследований. Часовой пояс применяется к условиям поиска и результатам.
  • Включите или выключите параметр «Требовать рецензентов» . Для получения более подробной информации перейдите в раздел «Требовать рецензентов для массовых действий» .
  • Включить или выключить отображение содержимого . Этот параметр позволяет администраторам с соответствующими правами просматривать содержимое.
  • Включить или выключить обоснование действий .

Инструкции и подробная информация доступны в разделе «Настройка параметров расследования» .

Управление столбцами в результатах поиска

Вы можете управлять тем, какие столбцы данных будут отображаться в результатах поиска.

  1. В правом верхнем углу таблицы результатов поиска нажмите «Управление столбцами». .
  2. (Необязательно) Чтобы удалить текущие столбцы, нажмите «Удалить элемент». .
  3. (Необязательно) Чтобы добавить столбцы, рядом с кнопкой «Добавить новый столбец» нажмите стрелку вниз. и выберите столбец с данными.
    Повторять по мере необходимости.
  4. (Необязательно) Чтобы изменить порядок столбцов, перетащите название столбца.
  5. Нажмите « Сохранить ».

Экспорт данных из результатов поиска

Результаты поиска в инструменте анализа безопасности можно экспортировать в Google Таблицы или в CSV-файл. Инструкции см. в разделе «Экспорт результатов поиска» .

Делиться, удалять и дублировать расследования.

Чтобы сохранить критерии поиска или поделиться ими с другими, вы можете создать и сохранить расследование, а затем поделиться им, скопировать или удалить его.

Для получения более подробной информации перейдите в раздел «Сохранение, предоставление доступа, удаление и дублирование расследований» .

Когда и как долго доступны данные?

Для получения дополнительной информации об источниках данных перейдите в раздел «Сохранение данных и сроки задержки» .