События журнала соответствия правилам

Чтобы посмотреть события в журнале соответствия правилам, необходимо дополнение Assured Controls или Assured Controls Plus для Google Workspace. За подробной информацией обратитесь к своему торговому представителю.

Как администратор организации, вы можете искать и устранять проблемы с безопасностью, связанные с соответствием правилам. Например, найдя источник данных о событии в журнале соответствия правилам, можно определить, где хранились данные пользователя в определенный день – в США или Европе, использовался ли определенный регион для обработки данных и были ли включены определенные расширенные настройки регионов хранения данных.

Возможность поиска в инструменте "Анализ безопасности" зависит от версии сервиса Google, назначенных прав администратора и источника данных. Вы можете искать действия всех пользователей, независимо от того, какая у них версия Google Workspace.

Инструмент "Аудит и анализ"

Чтобы искать события в журнале, сначала выберите источник данных. Затем добавьте один или несколько фильтров.

  1. В консоли администратора Google нажмите на значок меню > Отчеты > Аудит и анализ > Журнал событий соответствия правилам.

    Требуется право администратора Аудит и анализ.

  2. Нажмите Добавить фильтр > выберите атрибут. Например, чтобы отфильтровать события по определенному типу, выберите Событие.
  3. Выберите оператор > выберите значение > нажмите Применить.
    • Если нужно создать несколько фильтров результатов поиска, повторите этот шаг.
    • Если нужно добавить оператор поиска, над элементом Добавить фильтр выберите И или ИЛИ.
  4. Нажмите Поиск.
    Примечание. С помощью вкладки Фильтр можно включить простые пары параметров и значений, чтобы отфильтровать результаты поиска. Кроме того, вы можете использовать вкладку Конструктор условий, на которой фильтры представлены в виде условий с операторами И/ИЛИ.

Инструмент "Анализ безопасности"

Чтобы выполнить поиск в инструменте "Анализ безопасности", сначала выберите источник данных. Затем добавьте одно или несколько условий поиска. Для каждого условия выберите атрибут, оператор и значение.

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Центр безопасности > Инструмент "Анализ безопасности".

    У вас должны быть права администратора с доступом к центру безопасности.

  2. Нажмите Источник данных и выберите События журнала соответствия правилам.
  3. Нажмите Добавить условие.
    Совет. Вы можете указать одно или несколько условий или использовать вложенные запросы. Подробнее о том, как использовать вложенные запросы при поиске…
  4. Нажмите Атрибут > выберите нужный вариант. Например, чтобы отфильтровать события по определенному типу, выберите Событие.
    Полный список атрибутов приведен в разделе Описания атрибутов ниже.
  5. Выберите оператор.
  6. Введите значение или выберите его в списке.
  7. Если вы хотите добавить другие условия поиска, повторите описанные выше действия.
  8. Нажмите Поиск.
    Результаты поиска в инструменте "Анализ безопасности" показываются в таблице в нижней части страницы.
  9. Если вам нужно сохранить анализ, нажмите "Сохранить" > введите название и описание > нажмите Сохранить.

Примечания

  • На вкладке Конструктор условий фильтры представлены в виде условий с операторами И/ИЛИ. На вкладке Фильтр можно выбрать простые пары параметров и значений, чтобы отфильтровать результаты поиска.
  • Если пользователь был переименован, поиск не даст результатов для его прежнего имени. Например, если OldName@example.com заменили на NewName@example.com, в результатах поиска не будет событий, связанных с пользователем OldName@example.com.
  • Поиск выполняется только по письмам, которые ещё не были удалены из корзины.

Описания атрибутов

При поиске данных о событиях в этом источнике вы можете использовать указанные ниже атрибуты.

Атрибут Описание
Информация об агенте Чтобы выполнить поиск по информации об агенте ИИ, выберите Информация об агенте, а затем вложенный столбец: Идентификатор агента, Название агента или Продукт агента. Результаты поиска будут показаны в столбце Идентификатор агента.

Нажмите на запись в результатах поиска, чтобы открыть панель Сведения в журнале, на которой можно посмотреть:

  • Идентификатор агента — уникальный идентификатор агента.
  • Название агента — отображаемое название агента.
  • Продукт агента — сервис, который использовал агент (поддерживается только в процессе Google Workspace Studio).

Примечание. Поддержка других агентов будет добавлена позже.

Выполняется агентом Действие было выполнено с помощью ИИ-агента (Истина или Ложь).
Название ресурса Имя пользователя.
Идентификатор ресурса Адрес электронной почты пользователя.
Тип ресурса Организационное подразделение, к которому относится исполнитель.
Идентификатор приложения Вид объекта, на который ссылается запись (например, Пользователь).
Событие

Указывает, ссылается ли запись на применение правил в отношении регионов хранения или является расширенным параметром для процессов, не отвечающих требованиям к региону хранения данных.

  • Правила в отношении регионов хранения данных применены
  • Правила в отношении процессов, не отвечающих требованиям к региону хранения данных, применены
Тип правил в отношении регионов хранения данных Назначенный пользователю регион и информация о том, применяется ли он только к хранению или и к хранению, и к обработке. Пример: Регионы хранения данных: Регион.
Правила в отношении регионов хранения данных Назначенный пользователю регион и информация о том, применяется ли он только к хранению или и к хранению, и к обработке. Если у пользователя нет лицензии на дополнение Assured Controls или Assured Controls Plus, вы увидите сообщение Необходимо дополнение Assured Controls. В противном случае атрибут может быть одним из следующих:
  • США (только хранение)
  • США (хранение и обработка)
  • Европа (только хранение)
  • Европа (хранение и обработка)
  • Нет предпочтения

IP ASN

Добавьте этот столбец в результаты поиска. Подробнее о том, как управлять столбцами данных в результатах поиска…

Номер автономной системы (ASN) IP, подразделение и регион, связанные с записью журнала.

Чтобы посмотреть ASN IP, а также подразделение и код региона, где было выполнено действие, нажмите на название в результатах поиска.

Тип правил в отношении процессов, не привязанных к региону хранения данных

Указывает расширенный параметр, на который ссылается эта запись. Если у пользователя нет лицензии на дополнение Assured Controls или Assured Controls Plus, вы увидите сообщение Необходимо дополнение Assured Controls. В противном случае атрибут может быть одним из следующих:

  • Регионы хранения данных: Процессы Google Chat и классической версии Hangouts, не привязанные к региону хранения данных
  • Регионы хранения данных: Процессы Google Meet, не привязанные к региону хранения данных
  • Регионы хранения данных: Процессы Диска и Документов, не привязанные к региону хранения данных
  • Регионы хранения данных: Процессы Календаря, не привязанные к региону хранения данных
  • Регионы хранения данных: Процессы Gmail, не привязанные к региону хранения данных
Правила в отношении процессов, не привязанных к региону хранения данных

Значение, связанное с типом правил. Возможен один из следующих вариантов:

  • Включено
  • Отключено
Версия регионов хранения данных Используемая пользователем версия регионов хранения данных, например:
  • Нет
  • Fundamental
  • Education
  • Enterprise
  • Assured Controls
Вы можете сравнить функции регионов хранения данных.

Действия с результатами поиска

Результаты поиска, полученные с помощью инструмента "Анализ безопасности", можно использовать для разных целей. Например, вы можете выполнить поиск по событиям в журнале соответствия правилам и, если обнаружите проблему, изменить правила в отношении регионов хранения данных. Подробная информация о возможных действиях в инструменте "Анализ безопасности" приведена в статье Какие действия можно выполнять с результатами поиска.

Как управлять процессом анализа

Как посмотреть список операций анализа

Чтобы посмотреть список операций анализа, которые вам принадлежат или к которым вам предоставили доступ, нажмите на значок "Посмотреть список операций анализа" . В списке указаны названия, описания и владельцы анализов, а также дата их последнего изменения.

На странице со списком можно выполнять действия с любыми вашими операциями анализа, например удалять их. Для этого установите флажок рядом с нужной операцией и нажмите Действия.

Примечание. Вы можете просматривать сохраненные конфигурации анализа в разделе Быстрый доступ над списком операций.

Как задавать настройки анализа

Войдите в систему как суперадминистратор и нажмите на значок "Настройки" . В этом меню можно выполнить следующие действия:

  • Изменить часовой пояс для анализов. Он применяется ко всем условиям и результатам поиска.
  • Включить или отключить параметр Запросить проверку. Подробные сведения о нем можно найти в статье Как включить обязательную проверку массовых действий.
  • Включить или отключить параметр Просмотр контента. С его помощью вы можете предоставить администраторам право просматривать содержимое.
  • Включить или отключить параметр Включить обоснование действия.

Подробнее о том, как задавать настройки анализа…

Как удалять и копировать анализ, а также предоставлять к нему доступ

Чтобы сохранить параметры поиска или поделиться ими с другими пользователями, вы можете создать и сохранить анализ, а затем предоставить к нему доступ, копировать или удалить его.

Подробнее о том, как сохранять результаты анализа и предоставлять к ним доступ…