Чтобы посмотреть события в журнале соответствия правилам, необходимо дополнение Assured Controls или Assured Controls Plus для Google Workspace. За подробной информацией обратитесь к своему торговому представителю.
Как администратор организации, вы можете искать и устранять проблемы с безопасностью, связанные с соответствием правилам. Например, найдя источник данных о событии в журнале соответствия правилам, можно определить, где хранились данные пользователя в определенный день – в США или Европе, использовался ли определенный регион для обработки данных и были ли включены определенные расширенные настройки регионов хранения данных.
Как искать события журнала
Возможность поиска в инструменте "Анализ безопасности" зависит от версии сервиса Google, назначенных прав администратора и источника данных. Вы можете искать действия всех пользователей, независимо от того, какая у них версия Google Workspace.
Инструмент "Аудит и анализ"
Чтобы искать события в журнале, сначала выберите источник данных. Затем добавьте один или несколько фильтров.
-
В консоли администратора Google нажмите на значок меню
Отчеты
Аудит и анализ
Журнал событий соответствия правилам.
Требуется право администратора Аудит и анализ.
-
Нажмите Добавить фильтр
выберите атрибут. Например, чтобы отфильтровать события по определенному типу, выберите Событие.
-
Выберите оператор
выберите значение
нажмите Применить.
- Если нужно создать несколько фильтров результатов поиска, повторите этот шаг.
- Если нужно добавить оператор поиска, над элементом Добавить фильтр выберите И или ИЛИ.
-
Нажмите Поиск.
Примечание. С помощью вкладки Фильтр можно включить простые пары параметров и значений, чтобы отфильтровать результаты поиска. Кроме того, вы можете использовать вкладку Конструктор условий, на которой фильтры представлены в виде условий с операторами И/ИЛИ.
Инструмент "Анализ безопасности"
Чтобы выполнить поиск в инструменте "Анализ безопасности", сначала выберите источник данных. Затем добавьте одно или несколько условий поиска. Для каждого условия выберите атрибут, оператор и значение.
-
В консоли администратора Google нажмите на значок меню
Безопасность
Центр безопасности
Инструмент "Анализ безопасности".
У вас должны быть права администратора с доступом к центру безопасности.
- Нажмите Источник данных и выберите События журнала соответствия правилам.
-
Нажмите Добавить условие.
Совет. Вы можете указать одно или несколько условий или использовать вложенные запросы. Подробнее о том, как использовать вложенные запросы при поиске… -
Нажмите Атрибут
выберите нужный вариант. Например, чтобы отфильтровать события по определенному типу, выберите Событие.
Полный список атрибутов приведен в разделе Описания атрибутов ниже. - Выберите оператор.
- Введите значение или выберите его в списке.
- Если вы хотите добавить другие условия поиска, повторите описанные выше действия.
-
Нажмите Поиск.
Результаты поиска в инструменте "Анализ безопасности" показываются в таблице в нижней части страницы. -
Если вам нужно сохранить анализ, нажмите "Сохранить"
введите название и описание
нажмите Сохранить.
Примечания
- На вкладке Конструктор условий фильтры представлены в виде условий с операторами И/ИЛИ. На вкладке Фильтр можно выбрать простые пары параметров и значений, чтобы отфильтровать результаты поиска.
- Если пользователь был переименован, поиск не даст результатов для его прежнего имени. Например, если OldName@example.com заменили на NewName@example.com, в результатах поиска не будет событий, связанных с пользователем OldName@example.com.
- Поиск выполняется только по письмам, которые ещё не были удалены из корзины.
Описания атрибутов
При поиске данных о событиях в этом источнике вы можете использовать указанные ниже атрибуты.
| Атрибут | Описание |
|---|---|
| Информация об агенте | Чтобы выполнить поиск по информации об агенте ИИ, выберите Информация об агенте, а затем вложенный столбец: Идентификатор агента, Название агента или Продукт агента. Результаты поиска будут показаны в столбце Идентификатор агента.
Нажмите на запись в результатах поиска, чтобы открыть панель Сведения в журнале, на которой можно посмотреть:
Примечание. Поддержка других агентов будет добавлена позже. |
| Выполняется агентом | Действие было выполнено с помощью ИИ-агента (Истина или Ложь). |
| Название ресурса | Имя пользователя. |
| Идентификатор ресурса | Адрес электронной почты пользователя. |
| Тип ресурса | Организационное подразделение, к которому относится исполнитель. |
| Идентификатор приложения | Вид объекта, на который ссылается запись (например, Пользователь). |
| Событие |
Указывает, ссылается ли запись на применение правил в отношении регионов хранения или является расширенным параметром для процессов, не отвечающих требованиям к региону хранения данных.
|
| Тип правил в отношении регионов хранения данных | Назначенный пользователю регион и информация о том, применяется ли он только к хранению или и к хранению, и к обработке. Пример: Регионы хранения данных: Регион. |
| Правила в отношении регионов хранения данных | Назначенный пользователю регион и информация о том, применяется ли он только к хранению или и к хранению, и к обработке. Если у пользователя нет лицензии на дополнение Assured Controls или Assured Controls Plus, вы увидите сообщение Необходимо дополнение Assured Controls. В противном случае атрибут может быть одним из следующих:
|
|
IP ASN Добавьте этот столбец в результаты поиска. Подробнее о том, как управлять столбцами данных в результатах поиска… |
Номер автономной системы (ASN) IP, подразделение и регион, связанные с записью журнала. Чтобы посмотреть ASN IP, а также подразделение и код региона, где было выполнено действие, нажмите на название в результатах поиска. |
| Тип правил в отношении процессов, не привязанных к региону хранения данных |
Указывает расширенный параметр, на который ссылается эта запись. Если у пользователя нет лицензии на дополнение Assured Controls или Assured Controls Plus, вы увидите сообщение Необходимо дополнение Assured Controls. В противном случае атрибут может быть одним из следующих:
|
| Правила в отношении процессов, не привязанных к региону хранения данных |
Значение, связанное с типом правил. Возможен один из следующих вариантов:
|
| Версия регионов хранения данных | Используемая пользователем версия регионов хранения данных, например:
|
Действия с результатами поиска
Результаты поиска, полученные с помощью инструмента "Анализ безопасности", можно использовать для разных целей. Например, вы можете выполнить поиск по событиям в журнале соответствия правилам и, если обнаружите проблему, изменить правила в отношении регионов хранения данных. Подробная информация о возможных действиях в инструменте "Анализ безопасности" приведена в статье Какие действия можно выполнять с результатами поиска.
Как управлять процессом анализа
Как посмотреть список операций анализа
Чтобы посмотреть список операций анализа, которые вам принадлежат или к которым вам предоставили доступ, нажмите на значок "Посмотреть список операций анализа" . В списке указаны названия, описания и владельцы анализов, а также дата их последнего изменения.
На странице со списком можно выполнять действия с любыми вашими операциями анализа, например удалять их. Для этого установите флажок рядом с нужной операцией и нажмите Действия.
Примечание. Вы можете просматривать сохраненные конфигурации анализа в разделе Быстрый доступ над списком операций.
Как задавать настройки анализа
Войдите в систему как суперадминистратор и нажмите на значок "Настройки" . В этом меню можно выполнить следующие действия:
- Изменить часовой пояс для анализов. Он применяется ко всем условиям и результатам поиска.
- Включить или отключить параметр Запросить проверку. Подробные сведения о нем можно найти в статье Как включить обязательную проверку массовых действий.
- Включить или отключить параметр Просмотр контента. С его помощью вы можете предоставить администраторам право просматривать содержимое.
- Включить или отключить параметр Включить обоснование действия.
Подробнее о том, как задавать настройки анализа…
Как удалять и копировать анализ, а также предоставлять к нему доступ
Чтобы сохранить параметры поиска или поделиться ими с другими пользователями, вы можете создать и сохранить анализ, а затем предоставить к нему доступ, копировать или удалить его.
Подробнее о том, как сохранять результаты анализа и предоставлять к ним доступ…
Статьи по теме
- О дополнениях "Настройки доступа и размещения" и "Расширенные настройки доступа и размещения"
- Как начать анализ на панели управления безопасностью
- Как создать специальную диаграмму на основе анализа
- Как начать анализ в Центре оповещений
- Как проанализировать данные пользователей из нескольких источников
- Как задать расширенные настройки для регионов хранения данных