События журнала правил

Как отслеживать попытки пользователей передать конфиденциальную информацию

В некоторых версиях Google Workspace вы можете получить доступ к инструменту "Анализ безопасности" с расширенными функциями. Например, суперадминистраторы могут идентифицировать, сортировать и устранять проблемы, связанные с конфиденциальностью и безопасностью. Подробнее…

Как администратор организации, вы можете искать события в журнале правил и устранять связанные с ними проблемы. Например, вы можете просматривать записи действий, чтобы проверить попытки пользователей передать данные деликатного характера. Также можно посмотреть события, вызванные нарушением правил защиты от потери данных (DLP). Обычно записи о действиях пользователей появляются в журнале в течение часа.

В журнале правил также доступны различные типы данных для функций защиты данных и предотвращения угроз в Chrome Enterprise Premium.

Возможность поиска в инструменте "Анализ безопасности" зависит от версии сервиса Google, назначенных прав администратора и источника данных. Вы можете искать действия всех пользователей, независимо от того, какая у них версия Google Workspace.

Инструмент "Аудит и анализ"

Чтобы искать события в журнале, сначала выберите источник данных. Затем добавьте один или несколько фильтров.

  1. В консоли администратора Google нажмите на значок меню > Отчеты > Аудит и анализ > События журнала правил.

    Требуется право администратора Аудит и анализ.

  2. Чтобы отфильтровать события, произошедшие до или после определенной даты, для параметра Дата выберите значение До или После. По умолчанию отображаются события за последние семь дней. Можно выбрать другую дату или нажать , чтобы удалить фильтр дат.

  3. Нажмите Добавить фильтр > выберите атрибут. Например, чтобы отфильтровать события по определенному типу, выберите Событие.
  4. Выберите оператор > выберите значение > нажмите Применить.
    • Если нужно создать несколько фильтров результатов поиска, повторите этот шаг.
    • Если нужно добавить оператор поиска, над элементом Добавить фильтр выберите И или ИЛИ.
  5. Нажмите Поиск. Примечание. С помощью вкладки Фильтр можно включить простые пары параметров и значений, чтобы отфильтровать результаты поиска. Кроме того, вы можете использовать вкладку Конструктор условий, на которой фильтры представлены в виде условий с операторами И/ИЛИ.

Инструмент "Анализ безопасности"

Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

Чтобы выполнить поиск в инструменте "Анализ безопасности", сначала выберите источник данных. Затем добавьте одно или несколько условий поиска. Для каждого условия выберите атрибут, оператор и значение.

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Центр безопасности > Инструмент "Анализ безопасности".

    У вас должны быть права администратора с доступом к центру безопасности.

  2. Нажмите Источник данных и выберите События журнала правил.
  3. Чтобы отфильтровать события, произошедшие до или после определенной даты, для параметра Дата выберите значение До или После. По умолчанию отображаются события за последние семь дней. Можно выбрать другую дату или нажать , чтобы удалить фильтр дат.

  4. Нажмите Добавить условие.
    Совет. Вы можете указать одно или несколько условий или использовать вложенные запросы. Подробнее о том, как использовать вложенные запросы при поиске…
  5. Нажмите Атрибут > выберите нужный вариант. Например, чтобы отфильтровать события по определенному типу, выберите Событие.
    Полный список атрибутов приведен в разделе Описания атрибутов ниже.
  6. Выберите оператор.
  7. Введите значение или выберите его в списке.
  8. Если вы хотите добавить другие условия поиска, повторите описанные выше действия.
  9. Нажмите Поиск.
    Результаты поиска в инструменте "Анализ безопасности" показываются в таблице в нижней части страницы.
  10. Если вам нужно сохранить анализ, нажмите "Сохранить" > введите название и описание > нажмите Сохранить.

Примечания

  • На вкладке Конструктор условий фильтры представлены в виде условий с операторами И/ИЛИ. На вкладке Фильтр можно выбрать простые пары параметров и значений, чтобы отфильтровать результаты поиска.
  • Если пользователь был переименован, поиск не даст результатов для его прежнего имени. Например, если OldName@example.com заменили на NewName@example.com, в результатах поиска не будет событий, связанных с пользователем OldName@example.com.
  • Поиск выполняется только по письмам, которые ещё не были удалены из корзины.

Описания атрибутов

При поиске данных о событиях в этом источнике вы можете использовать указанные ниже атрибуты.

Атрибут Описание
Уровень доступа Уровни доступа, выбранные в качестве условий контекстно-зависимого доступа для этого правила. Подробнее о создании уровней контекстно-зависимого доступа…
Исполнитель

Адрес электронной почты пользователя, совершившего действие. Если событие произошло в результате повторного сканирования, может быть указано значение Анонимный пользователь.

Примечание. Для действий, инициированных системой, а не пользователем, это значение может быть пустым.

Название группы

Название группы пользователя. Подробнее о том, как фильтровать результаты по группе Google…

Чтобы добавить группу в белый список групп фильтрации, выполните следующие действия:

  1. Выберите Название группы.
  2. Выберите Группы фильтрации.
    Откроется соответствующая страница.
  3. Нажмите Добавить группы.
  4. Найдите группу: начните вводить ее название или адрес электронной почты, а затем выберите нужный вариант из списка предложений.
  5. Если вы хотите добавить ещё одну группу, найдите и выберите ее.
  6. Когда группы будут выбраны, нажмите Добавить.
  7. Если вы хотите удалить группу, нажмите на значок "Удалить группу" рядом с ней.
  8. Нажмите Сохранить.
Организационное подразделение пользователя Организационное подразделение, к которому относится исполнитель.
Информация об агенте Чтобы выполнить поиск по информации об агенте ИИ, выберите Информация об агенте, а затем вложенный столбец: Идентификатор агента, Название агента или Продукт агента. Результаты поиска будут показаны в столбце Идентификатор агента.

Нажмите на запись в результатах поиска, чтобы открыть панель Сведения в журнале, на которой можно посмотреть:

  • Идентификатор агента — уникальный идентификатор агента.
  • Название агента — отображаемое название агента.
  • Продукт агента — сервис, который использовал агент (поддерживается только в процессе Google Workspace Studio).

Примечание. Поддержка других агентов будет добавлена позже.

Заблокированные получатели Получатели, которые были заблокированы в результате срабатывания правила.
Выполняется агентом Действие было выполнено с помощью ИИ-агента (Истина или Ложь).
Условное действие Список действий, которые могут быть выполнены при доступе пользователя в зависимости от настроенных для правила контекстно-зависимых условий.
Идентификатор конференции Идентификатор сеанса встречи, которая стала частью активации этого правила.
Идентификатор контейнера Идентификатор родительского контейнера, к которому принадлежит ресурс.
Тип контейнера Тип родительского контейнера, к которому принадлежит ресурс, например Чат-группа Google Chat или Групповой чат для сообщений и прикрепленных файлов в чате.
Источник данных Приложение, в котором был создан ресурс.
Дата Дата и время, когда произошло событие.
Идентификатор детектора Идентификатор соответствующего детектора.
Название детектора Название соответствующего детектора, заданного администраторами.
Идентификатор устройства Идентификатор устройства, на котором было активировано действие. Этот тип данных применяется к функциям защиты данных и предотвращения угроз в Chrome Enterprise Premium.
Тип устройства Тип устройства, соответствующий идентификатору устройства, на котором было активировано действие. Этот тип данных применяется к функциям защиты данных и предотвращения угроз в Chrome Enterprise Premium.
Событие

Действие в зарегистрированном событии.

Диск

Для Диска регистрируются следующие события, связанные с правилами защиты данных:

  • Действие выполнено, контент совпал с условием правила* – контент в документе на Диске помечен в соответствии с правилом защиты данных.
  • Действие выполнено, контент не совпал с условием правила* – документ на Диске не помечен, потому что в нем больше нет контента, совпавшего с условием правила защиты данных.
  • Доступ заблокирован. Правило защиты данных заблокировало попытку скачать или скопировать файл на Диске.

Примечания в отношении Диска:

  • В случае изменения ярлыка Диска указывается значение Ярлык применен, Значение поля изменено или Ярлык удален.
  • Когда правила доверия блокируют предоставление доступа к файлам на Диске, указывается значение Общий доступ заблокирован.
  • Когда правила доверия блокируют доступ к файлам на Диске (просмотр, скачивание или копирование), указывается значение Доступ заблокирован.

Gmail

Для Gmail регистрируются следующие события, связанные с правилами защиты данных:

  • Действие выполнено, сообщение проверено* – письмо Gmail было проверено на соответствие правилу защиты данных.
  • Действие выполнено, отправка сообщения заблокирована* – отправка письма Gmail была заблокирована в соответствии с правилом защиты данных.
  • Действие выполнено, сообщение помещено в карантин* – в соответствии с правилом защиты данных письмо Gmail было отправлено в карантин на проверку. Письмо не было отправлено.
  • Действие выполнено, уведомление об отправляемом сообщении* – в соответствии с правилом защиты данных пользователь получил уведомление о том, что не следует отправлять письмо.

*Фрагмент "Действие выполнено" в названиях этих событий в будущем будет удален.

Календарь (бета-версия)

Для Календаря регистрируются следующие события, связанные с правилами защиты данных:

  • Сохранение мероприятия в календаре проверено. Мероприятие в календаре было проверено во время сохранения.
  • Сохранение мероприятия в календаре с предупреждением – пользователь получил уведомление о том, почему не нужно сохранять это мероприятие в календаре.
  • Сохранение мероприятия в календаре запрещено. Не удалось сохранить мероприятие в календаре.

Выполнение агента

Для выполнения агента регистрируются следующие события, связанные с правилами защиты данных:

  • Запуск агента проверен. Действие агента было проверено.
  • Запуск агента заблокирован. Агенту запрещено выполнять это действие.
  • Проверка пользователем выполнения агента. Чтобы агент продолжил работу, нужно одобрение пользователя.
Содержит деликатный контент Для активированных правил защиты данных с обнаруженным и зарегистрированным деликатным контентом значение равно Истина.
Получатель* Пользователи, получившие доступ к ресурсу.
Число пропущенных получателей* Число получателей, пропущенных из-за превышения ограничения.
Идентификатор ресурса Объект, который был изменен. Для правил защиты данных:
  • Если запись относится к Google Диску, нажмите на идентификатор ресурса, чтобы посмотреть измененный документ на Диске.
  • Если запись относится к Google Chat, нажмите на идентификатор ресурса, чтобы открыть подробные сведения о чате. У некоторых данных чатов есть срок хранения, поэтому не все сведения могут быть доступны.
  • Если запись относится к Gmail, нажмите на идентификатор ресурса, чтобы посмотреть идентификатор письма или название прикрепленного файла.
Владелец ресурса Владелец просканированного ресурса, с которым было выполнено действие.
Название ресурса Название ресурса, который был изменен. Для правил DLP это название документа.
Тип ресурса Для DLP на Диске ресурсом является документ. а для DLP в Chat – сообщение или прикрепленный файл в чате. Для DLP в Gmail ресурсом является электронное письмо или прикрепленный файл в письме. Для DLP в Календаре ресурсом является мероприятие календаря.
Идентификатор правила Идентификатор активированного правила.
Название правила Название, которое администратор задал правилу при его создании.
Тип правила Для правил защиты данных указывается значение DLP.
Тип сканирования

Возможны следующие значения:

  • Непрерывное сканирование Диска (при изменении правила);
  • Онлайн-сканирование (при изменении документа);
  • Сканировать контент Chat перед отправкой (при отправке сообщения Chat).
  • Gmail сканирует контент перед отправкой (перед отправкой письма Gmail).
  • Gmail сканирует контент после отправки (после отправки письма Gmail).
  • Сканировать контент календаря перед сохранением мероприятия (до создания или обновления мероприятия).
  • Сканировать контент календаря при сохранении мероприятия (при создании или изменении мероприятия).
Серьезность Степень серьезности нарушенного правила.
Заблокированное действие* Предусмотренные правилом действия, которые были заблокированы. Действие может быть заблокировано, если в момент его выполнения активируется другое действие с более высоким приоритетом.
Trigger (Триггер). Действие, которое привело к активации правила.
Действие при активации правила Список выполненных действий. Значение отсутствует при срабатывании правила, предусматривающего только проверку.
IP-адрес клиента, инициировавшего событие IP-адрес исполнителя, который активировал событие.
Адрес электронной почты пользователя, инициировавшего событие* Адрес электронной почты исполнителя, который активировал событие.
Действие пользователя Действие, которое пытался выполнить пользователь, заблокировано правилом.
Идентификатор устройства пользователя

Добавьте этот столбец в результаты поиска. Подробнее о том, как управлять столбцами данных в результатах поиска…

Сведения об устройстве, на котором было выполнено действие.

В результатах поиска нажмите Идентификатор устройства пользователя, чтобы увидеть:

  • Идентификатор устройства пользователя – уникальный идентификатор устройства.
  • Тип устройства пользователя – тип используемого устройства, например DESKTOP_MAC или DESKTOP_WINDOWS.
  • Версия ОС устройства пользователя – версия операционной системы, установленной на устройстве.

При экспорте в CSV-файл или Google Таблицы подробная информация из этого столбца сохраняется в ячейке в виде блока текста.

* С помощью этих фильтров нельзя добавлять правила создания отчетов. Подробнее о различиях между правилами создания отчетов и правилами активности…

Примечание. Если пользователь был переименован, поиск по его прежнему имени не даст результатов. Например, если OldName@example.com заменить на NewName@example.com, в результатах поиска не будет событий, связанных с пользователем OldName@example.com.

Как настроить показ данных о событиях

Как управлять столбцами данных в результатах поиска

Вы можете выбрать, какие столбцы данных будут отображаться в результатах поиска.

  1. В правой верхней части таблицы с результатами поиска нажмите на значок "Управление столбцами" .
  2. Если нужно удалить отображаемые столбцы, нажмите "Удалить" .
  3. Если нужно добавить столбцы, рядом с надписью Добавить столбец нажмите на стрелку вниз и выберите вариант в списке.
    При необходимости повторите действия.
  4. Чтобы изменить порядок столбцов, перетащите их названия.
  5. Нажмите Сохранить.

Как экспортировать результаты поиска

Результаты поиска можно экспортировать в таблицу Google или CSV-файл.

  1. В верхней части таблицы результатов поиска нажмите Экспортировать все.
  2. Введите название > нажмите Экспорт.
    Экспортированные данные будут показаны под таблицей с результатами поиска в разделе Результаты выполнения действия "Экспорт".
  3. Чтобы посмотреть экспортированные данные, нажмите на название файла.
    Эти данные откроются в Таблицах.

На экспорт накладываются различные ограничения:

  • Ограничение на объем экспорта результатов: 100 000 строк.
  • Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

    Если у вас есть инструмент "Анализ безопасности", всего можно экспортировать не более 30 млн строк.

Подробнее о том, как экспортировать результаты поиска…

Когда данные становятся доступны и как долго они хранятся

Подробная информация приведена в статье Задержки при обновлении отчетов и сроки хранения данных.

Действия с результатами поиска

Как создавать правила активности и настраивать оповещения

  • Вы можете настроить оповещения на основе данных о событиях журнала, используя правила создания отчетов. Подробнее о том, как создавать и настраивать правила оповещения.
  • Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

    Чтобы эффективнее предотвращать, выявлять и исправлять проблемы с безопасностью, вы можете автоматизировать действия в инструменте "Анализ безопасности" и настроить оповещения с помощью правил активности. Для каждого правила нужно задать условия и указать действия, которые следует выполнять при соблюдении этих условий. Подробнее о том, как создавать правила активности…

Действия с результатами поиска

Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

Результаты поиска, полученные с помощью инструмента "Анализ безопасности", можно использовать для разных целей. Например, сообщения, найденные при поиске по событиям журнала Gmail, можно удалять, отправлять в карантин или помещать в папки "Входящие" пользователей. Подробнее о том, какие действия можно выполнять с результатами поиска…

Как управлять процессом анализа

Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

Как посмотреть список операций анализа

Чтобы посмотреть список операций анализа, которые вам принадлежат или к которым вам предоставили доступ, нажмите на значок "Посмотреть список операций анализа" . В списке указаны названия, описания и владельцы анализов, а также дата их последнего изменения.

На странице со списком можно выполнять действия с любыми вашими операциями анализа, например удалять их. Для этого установите флажок рядом с нужной операцией и нажмите Действия.

Примечание. Вы можете просматривать сохраненные конфигурации анализа в разделе Быстрый доступ над списком операций.

Как задавать настройки анализа

Войдите в систему как суперадминистратор и нажмите на значок "Настройки" . В этом меню можно выполнить следующие действия:

  • Изменить часовой пояс для анализов. Он применяется ко всем условиям и результатам поиска.
  • Включить или отключить параметр Запросить проверку. Подробные сведения о нем можно найти в статье Как включить обязательную проверку массовых действий.
  • Включить или отключить параметр Просмотр контента. С его помощью вы можете предоставить администраторам право просматривать содержимое.
  • Включить или отключить параметр Включить обоснование действия.

Подробнее о том, как задавать настройки анализа…

Как сохранять, копировать и удалять результаты анализа, а также предоставлять к ним доступ

Чтобы сохранить параметры поиска или поделиться ими с другими пользователями, вы можете создать и сохранить анализ, а затем предоставить к нему доступ, копировать или удалить его.

Подробнее о том, как сохранять результаты анализа и предоставлять к ним доступ…

Как использовать события журнала правил, чтобы изучать сообщения Chat

Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

Как администратор, вы можете создать правило защиты данных для Chat, чтобы отслеживать и предотвращать возможные утечки конфиденциальных данных. Затем вы можете использовать инструмент "Анализ безопасности", чтобы отслеживать действия сотрудников в Chat, в том числе сообщения и файлы, отправляемые за пределы домена организации. Подробнее о том, как изучать сообщения Chat для защиты корпоративных данных…

Как использовать журнал аудита правил для выявления нарушений правил DLP

Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

Администраторы могут смотреть в журнале аудита правил фрагменты контента, чтобы определять, действительно были нарушены правила DLP или произошло ложное срабатывание. Подробнее о том, как просматривать контент, который активирует правила DLP…