אירועים ביומן של Rules

איך בודקים ניסיונות של המשתמשים לשתף מידע אישי רגיש

בהתאם למהדורת Google Workspace שיש לכם, יכול להיות שתהיה לכם גישה לכלי לחקירת אבטחה, שכולל תכונות מתקדמות יותר. לדוגמה, סופר-אדמינים יכולים לזהות ולתעדף בעיות אבטחה ופרטיות ולטפל בהן. מידע נוסף

אדמינים בארגונים יכולים להריץ חיפושים על אירועים ביומן של Rule ולטפל בהם. לדוגמה, הם יכולים להציג תיעוד של פעולות כדי לבדוק ניסיונות של המשתמשים לשתף מידע אישי רגיש. אפשר גם לבדוק אירועים שהפעילו אירועים של הפרת כללים של מניעת אובדן נתונים (DLP). רשומות מופיעות בדרך כלל תוך שעה מהפעולה שהמשתמש ביצע.

באירועים ביומן Rule רשומים גם סוגי נתונים של הגנה על נתונים מפני איומים ב-Chrome Enterprise Premium.

היכולת שלכם להריץ חיפוש תלויה במהדורת Google שלכם, בהרשאות האדמין ובמקור הנתונים. אתם יכולים להריץ חיפוש על כל המשתמשים, ללא קשר למהדורת Google Workspace שלהם.

כלי הביקורת והחקירה

כדי להריץ חיפוש לאירועים ביומן, צריך קודם לבחור מקור נתונים. ואז בוחרים מסנן אחד או יותר לחיפוש.

  1. במסוף Google Admin, נכנסים לתפריט ואז דיווח and thenביקורת וחקירה ואזאירועים ביומן של כללים.

    כדי לעשות את זה צריך הרשאות אדמין לביקורת וחקירה.

  2. כדי לסנן אירועים שהתרחשו לפני או אחרי תאריך מסוים, בוחרים באפשרות לפני או אחרי בקטע תאריך. כברירת מחדל, מוצגים אירועים מ-7 הימים האחרונים. אפשר לבחור טווח תאריכים אחר או ללחוץ על כדי להסיר את מסנן התאריכים.

  3. לוחצים על הוספת מסנן ואזבוחרים מאפיין. לדוגמה, כדי לסנן לפי סוג אירוע ספציפי, בוחרים באפשרות אירוע.
  4. בוחרים אופרטור ואזבוחרים ערך ואזלוחצים על אישור.
    • (אופציונלי) כדי ליצור כמה מסננים לחיפוש, חוזרים על השלב הזה.
    • (אופציונלי) כדי להוסיף סימן או מילה למיקוד החיפוש, מעל הוספת מסנן, בוחרים באפשרות וגם או או.
  5. לוחצים על חיפוש. הערה: אפשר להשתמש בכרטיסייה מסנן כדי לכלול זוגות פשוטים של פרמטר וערך ולסנן לפיהם את תוצאות החיפוש. אפשר גם להשתמש בכרטיסייה הכלי להגדרת תנאים, שבה המסננים מיוצגים כתנאים עם האופרטורים AND ו-OR.

הכלי לחקירת אבטחה

התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus,‏ Enterprise Standard ו-Enterprise Plus,‏ Education Standard ו-Education Plus,‏ Enterprise Essentials Plus,‏ Cloud Identity Premium. השוואה בין מהדורות

כדי להריץ חיפוש בכלי לחקירת אבטחה, צריך קודם לבחור מקור נתונים. ואז בוחרים תנאי אחד או יותר לחיפוש. לכל תנאי, בוחרים מאפיין, אופרטור וערך.

  1. במסוף Google Admin, נכנסים לתפריט ואז אבטחה and thenמרכז האבטחה ואזכלי חקירה.

    כדי לעשות את זה צריך הרשאות אדמין למרכז האבטחה.

  2. לוחצים על מקור נתונים ובוחרים באפשרות אירועים ביומן של Rule.
  3. כדי לסנן אירועים שהתרחשו לפני או אחרי תאריך מסוים, בוחרים באפשרות לפני או אחרי בקטע תאריך. כברירת מחדל, מוצגים אירועים מ-7 הימים האחרונים. אפשר לבחור טווח תאריכים אחר או ללחוץ על כדי להסיר את מסנן התאריכים.

  4. לוחצים על Add Condition.
    טיפ: אפשר לכלול תנאי אחד או יותר בחיפוש, או להתאים אישית את החיפוש באמצעות שאילתות עם היררכיית כללים. פרטים נוספים מופיעים במאמר בנושא התאמה אישית של חיפושים באמצעות שאילתות עם היררכיית כללים.
  5. לוחצים על מאפיין ואז בוחרים באחת מהאפשרויות. לדוגמה, כדי לסנן לפי סוג אירוע ספציפי, בוחרים באפשרות אירוע.
    רשימה מלאה של המאפיינים מופיעה בקטע תיאורי מאפיינים.
  6. בוחרים אופרטור.
  7. מזינים ערך או בוחרים ערך מהרשימה.
  8. (אופציונלי) כדי להוסיף עוד תנאי חיפוש, חוזרים על השלבים.
  9. לוחצים על חיפוש.
    בטבלה שבתחתית הדף אפשר לעיין בתוצאות החיפוש מכלי החקירה.
  10. (אופציונלי) כדי לשמור את החקירה, לוחצים על סמל השמירה ואזמזינים שם ותיאור ואזלוחצים על שמירה.

הערות

  • בכרטיסייה של הכלי להגדרת תנאים, המסננים מיוצגים כתנאים עם האופרטורים AND ו-OR. אפשר גם להשתמש בכרטיסייה של המסננים כדי לכלול זוגות פשוטים של פרמטר וערך ולסנן לפיהם את תוצאות החיפוש.
  • אם תתנו למשתמש שם חדש, לא תראו תוצאות לשאילתות עם השם הישן שלו. לדוגמה, אם אתם משנים את השם של OldName@example.com ל-NewName@example.com, לא תראו תוצאות לאירועים שקשורים ל-OldName@example.com.
  • אתם יכולים לחפש נתונים רק בהודעות שעדיין לא נמחקו מהאשפה.

תיאורים של המאפיינים

במקור הנתונים הזה, אתם יכולים להשתמש במאפיינים הבאים כשאתם מחפשים נתונים של אירועים ביומן:

מאפיין תיאור
רמת הגישה רמות הגישה שנבחרו בתור התנאים לבקרת הגישה מבוססת-ההקשר של הכלל. מידע נוסף מופיע במאמר בנושא יצירת בקרות גישה מבוססות-הקשר.
המשתמש/ת

כתובת האימייל של המשתמש שביצע את הפעולה. הערך יכול להיות משתמש לא רשום אם האירועים קרו כתוצאה מסריקה חוזרת.

הערה: הערך הזה עשוי להיות ריק לפעולות שהמערכת הפעילה, ולא משתמש.

שם קבוצת המשתמשים

שם הקבוצה של המשתמש. מידע נוסף זמין במאמר בנושא סינון תוצאות לפי קבוצה ב-Google.

כדי להוסיף קבוצה לרשימת ההיתרים של קבוצות הסינון:

  1. בוחרים באפשרות שם הקבוצה של המשתמש.
  2. לוחצים על קבוצות סינון.
    מופיע הדף של קבוצות הסינון.
  3. לוחצים על הוספת קבוצות.
  4. כדי לחפש קבוצה, מזינים את התווים הראשונים של השם או כתובת האימייל של הקבוצה. אם רואים את הקבוצה שרוצים, בוחרים אותה.
  5. (אופציונלי) כדי להוסיף עוד קבוצה, מחפשים את הקבוצה ובוחרים אותה.
  6. כשמסיימים לבחור קבוצות, לוחצים על הוספה.
  7. (אופציונלי) כדי להסיר קבוצה, לוחצים על סמל הסרת הקבוצה .
  8. לוחצים על שמירה.
היחידה הארגונית של המשתמש היחידה הארגונית של המשתמש
נמענים חסומים הנמענים שנחסמו על ידי הכלל שהופעל
פעולה מותנית רשימת פעולות שיכולות להיות מופעלות בזמן הגישה של המשתמש, בהתאם לתנאים לפי הקשר שהוגדרו עבור הכלל.
מזהה שיחת הוועידה מזהה שיחת הוועידה של הפגישה שבוצעו בה פעולות כחלק מהפעלת הכלל
מזהה מאגר תגים המזהה של מאגר ההורה שמקור המידע שייך אליו
סוג מאגר הסוג של מאגר ההורה שמקור המידע שייך אליו – למשל מרחב ב-Chat או צ׳אט קבוצתי, להודעות או לקבצים מצורפים בצ׳אט
מקור נתונים האפליקציה שמקור הנתונים מגיע ממנה
תאריך התאריך והשעה שהאירוע התרחש בהם
מספר הזיהוי של המזהה המזהה של גלאי תואם
שם המזהה שם של גלאי תואם שהאדמינים הגדירו
מזהה המכשיר מזהה המכשיר שהפעולה הופעלה בו. סוג הנתונים הזה רלוונטי להגנה על נתונים מפני איומים ב-Chrome Enterprise Premium.
סוג המכשיר סוג המכשיר שמזהה המכשיר מפנה אליו. סוג הנתונים הזה רלוונטי להגנה על נתונים מפני איומים ב-Chrome Enterprise Premium.
אירוע

פעולת האירוע שנרשמה ביומן.

Drive

אלה הם האירועים של כללי DLP שנרשמים ביומן של Drive:

  • הפעולה הושלמה, התוכן מתאים לכלל*: כלל DLP סימן תוכן במסמך ב-Drive
  • הפעולה הושלמה, התוכן לא מתאים לכלל*: בוטל הסימון של המסמך ב-Drive כי התוכן שהפעיל את כלל ה-DLP כבר לא נמצא
  • הגישה נחסמה: כלל DLP חסם ניסיון להוריד או להעתיק קובץ ב-Drive

הערות ל-Drive:

  • כשתווית ב-Drive משתנה, הערך הוא התווית הוחלה, ערך השדה השתנה או התווית הוסרה.
  • כשכללים להרשאות שיתוף חוסמים שיתוף של קבצים ב-Drive, הערך הוא השיתוף נחסם.
  • כשכללים להרשאות שיתוף חוסמים גישה לקבצים ב-Drive (צפייה, הורדה או העתקה), הערך הוא הגישה נחסמה.

Gmail

אלה הם האירועים של כללי DLP שנרשמים ביומן של Gmail:

  • הפעולה הושלמה, ההודעה שנשלחה נבדקה*:כלל DLP בדק את ההודעה ב-Gmail בזמן השליחה
  • הפעולה הושלמה, שליחת ההודעה נחסמה*: כלל DLP חסם שליחה של הודעה ב-Gmail
  • הפעולה הושלמה, ההודעה בהסגר ולא תישלח*: כלל DLP הכניס את ההודעה ב-Gmail להסגר לצורך בדיקה. ההודעה לא נשלחה.
  • הפעולה הושלמה, ניתנה אזהרה על שליחת הודעה*: כלל DLP הזהיר את המשתמש מפני שליחה של ההודעה ב-Gmail

‫* החלק 'הפעולה הושלמה' בשמות האירועים האלה ייצא משימוש בעתיד.

יומן (בגרסת בטא)

אלה הם האירועים של כללי DLP שנרשמים ביומן של Calendar:

  • בוצעה בדיקה של שמירת אירוע ביומן: האירוע ביומן נבדק במהלך השמירה.
  • אזהרה שלא לשמור אירוע ביומן: משתמש קיבל אזהרה לא לשמור אירוע ביומן.
  • שמירת האירוע ביומן נחסמה: נחסמה השמירה של האירוע ביומן.
מכיל תוכן רגיש עבור אירועי DLP שהופעלו, שיש להם תוכן רגיש שזוהה ונרשם ביומן, הערך הוא True.
הנמען* מי שקיבל את מקור המידע ששותף
מספר הנמענים שהושמטו* מספר הנמענים של מקורות המידע שהושמטו בגלל חריגה מהמגבלה
מזהה משאב האובייקט ששונה. לכללי DLP:
  • עבור רשומות ששייכות ל-Google Drive, צריך ללחוץ על המזהה של מקור המידע כדי לצפות במסמך ב-Drive ששונה.
  • עבור רשומות ששייכות ל-Google Chat, צריך ללחוץ על המזהה של מקור המידע כדי לראות את הפרטים של השיחה בצ׳אט. חשוב לשים לב שהתוקף של חלק מהנתונים ב-Chat יכול לפוג, כך שלא כל הפרטים יהיו זמינים תמיד.
בעלים של משאב משתמש שהוא הבעלים של מקור המידע שנסרק ושבוצעה בו פעולה.
שם המשאב הכותרת של מקור המידע ששונה. ב-DLP, הכוונה לכותרת של המסמך.
סוג המשאב ב-DLP ב-Drive, מקור המידע הוא מסמך. ב-DLP ב-Chat, מקור המידע הוא הודעה בצ׳אט או קובץ שמצורף ל-Chat. ב-DLP ביומן, מקור המידע הוא אירוע ביומן.
מזהה כלל המזהה של הכלל שהופעל
שם הכלל שם הכלל שהאדמין ציין כשהוא יצר אותו
סוג הכלל DLP הוא הערך של כללי DLP
סוג הסריקה

הערכים הם:

  • סריקה רציפה של Drive (מתרחשת כשכלל משתנה)
  • סריקה אונליין (מתרחשת כשמסמך משתנה)
  • סריקת התוכן בצ'אט לפני שליחה (מתרחשת כשהודעה נשלחת ב-Chat)
  • התוכן ביומן נסרק לפני שהאירוע נשמר (מתרחש לפני שהאירוע נוצר או מתעדכן)
  • התוכן ביומן נסרק בזמן שהאירוע נשמר (מתרחשת כשהאירוע נוצר או משתנה)
רמת החומרה החוּמרה שיוחסה לכלל כשהוא הופעל
פעולות שבוטלו* פעולות שהוגדרו בכלל, אבל בוטלו. אם מתרחשת ומופעלת פעולה אחרת בעדיפות גבוהה באותו הזמן, אז הפעולה הנוכחית מתבטלת.
Trigger הפעילות שגרמה להפעלת כלל
הפעולה שהופעלה רשימה של הפעולות שבוצעו. השדה הזה נשאר ריק אם הופעל כלל שמיועד רק לבדיקה.
כתובת ה-IP של הלקוח בטריגר כתובת ה-IP של המשתמש שגרם להפעלת הפעולה
כתובת האימייל של המשתמש שהפעיל את הכלל* כתובת האימייל של המשתמש שגרם להפעלת הפעולה
פעולת משתמש הפעולה שהמשתמש ניסה לבצע והכלל חסם
* אי אפשר ליצור כללי דיווח עם המסננים האלה. מידע נוסף על כללי דיווח לעומת כללי פעילות

הערה: אם נתתם למשתמש שם חדש, לא יוצגו תוצאות של שאילתות עם השם הישן שלו. לדוגמה, אם אתם משנים את השם של OldName@example.com ל-NewName@example.com, לא תראו תוצאות לאירועים שקשורים ל-OldName@example.com.

ניהול נתוני האירועים ביומן

ניהול עמודות הנתונים של תוצאות החיפוש

אתם יכולים לקבוע אילו עמודות נתונים יופיעו בתוצאות החיפוש.

  1. בפינה השמאלית העליונה של טבלת תוצאות החיפוש, לוחצים על הסמל לניהול העמודות .
  2. (אופציונלי) כדי להסיר עמודות שמוצגות כרגע, לוחצים על סמל ההסרה .
  3. (אופציונלי) כדי להוסיף עמודות, לצד הוספת עמודה חדשה לוחצים על החץ למטה ובוחרים את עמודת הנתונים.
    חוזרים על הפעולה לפי הצורך.
  4. (אופציונלי) כדי לשנות את סדר העמודות, גוררים את השמות של עמודות הנתונים.
  5. לוחצים על שמירה.

ייצוא נתונים של תוצאות חיפוש

אתם יכולים לייצא את תוצאות החיפוש ל-Sheets או לקובץ CSV.

  1. בחלק העליון של טבלת תוצאות החיפוש, לוחצים על ייצוא של הכול.
  2. מזינים שם ואז לוחצים על ייצוא.
    קובץ הייצוא מוצג מתחת לטבלת תוצאות החיפוש בקטע ייצוא התוצאות של פעולה.
  3. כדי להציג את הנתונים, לוחצים על שם הייצוא.
    קובץ הייצוא נפתח ב-Sheets.

מגבלות הייצוא משתנות לפי:

  • מספר השורות הכולל של התוצאות שאתם יכולים לייצא מוגבל ל-100,000 שורות.
  • התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus,‏ Enterprise Standard ו-Enterprise Plus,‏ Education Standard ו-Education Plus,‏ Enterprise Essentials Plus,‏ Cloud Identity Premium. השוואה בין מהדורות

    אם אתם משתמשים בכלי לחקירת אבטחה, אתם יכולים לייצא עד 30 מיליון שורות של תוצאות סה"כ.

מידע נוסף זמין במאמר בנושא ייצוא תוצאות חיפוש.

מתי הנתונים נעשים זמינים ולמשך כמה זמן הם נשמרים?

טיפול באירועים על סמך תוצאות החיפוש

יצירת כללי פעילות והגדרת התראות

  • אפשר להגדיר התראות על סמך נתוני אירועים ביומן באמצעות כללי דיווח. הוראות מפורטות זמינות במאמר יצירה וניהול של כללי דיווח.
  • התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus,‏ Enterprise Standard ו-Enterprise Plus,‏ Education Standard ו-Education Plus,‏ Enterprise Essentials Plus,‏ Cloud Identity Premium. השוואה בין מהדורות

    כדי למנוע בעיות אבטחה, לזהות אותן ולתקן אותן ביעילות, אתם יכולים להגדיר כללי פעילות להפעלה אוטומטית של פעולות בכלי לחקירת אבטחה, ולקבל התראות. כדי להגדיר כלל, צריך להגדיר את התנאים של הכלל ואז לציין את הפעולות שיש לבצע כשהתנאים מתקיימים. פרטים נוספים זמינים במאמר יצירה וניהול של כללי פעילות.

טיפול באירועים על סמך תוצאות החיפוש

התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus,‏ Enterprise Standard ו-Enterprise Plus,‏ Education Standard ו-Education Plus,‏ Enterprise Essentials Plus,‏ Cloud Identity Premium. השוואה בין מהדורות

אחרי שמריצים חיפוש בכלי לחקירת אבטחה, אפשר לבצע פעולות על תוצאות החיפוש. לדוגמה, אפשר להריץ חיפוש על סמך אירועים ביומן של Gmail, ואז להשתמש בכלי כדי למחוק הודעות ספציפיות, לשלוח הודעות להסגר או לשלוח הודעות לתיבות הדואר הנכנס של המשתמשים. פרטים נוספים זמינים במאמר טיפול באירועים על סמך תוצאות החיפוש.

ניהול החקירות

התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus,‏ Enterprise Standard ו-Enterprise Plus,‏ Education Standard ו-Education Plus,‏ Enterprise Essentials Plus,‏ Cloud Identity Premium. השוואה בין מהדורות

צפייה ברשימת החקירות

כדי לראות רשימה של החקירות שבבעלותכם ושל החקירות ששותפו איתכם, לוחצים על סמל הצגת החקירות . רשימת החקירות כוללת את השמות, התיאורים והבעלים של החקירות, ואת התאריך שבו בוצע השינוי האחרון.

מהרשימה הזו אפשר לבצע פעולות בחקירות שבבעלותכם, למשל למחוק חקירה. מסמנים את התיבה של החקירה ולוחצים על פעולות.

הערה: אפשר לראות את החקירות השמורות בקטע גישה מהירה, ממש מעל רשימת החקירות.

הגדרת ההגדרות של החקירות

בתור סופר-אדמין, לוחצים על סמל ההגדרות כדי:

  • שינוי אזור הזמן של החקירות. אזור הזמן חל על תנאי החיפוש ועל התוצאות.
  • מפעילים או משביתים את האפשרות דרוש בודק. פרטים נוספים זמינים במאמר דרישת בודקים לפעולות בכמות גדולה.
  • מפעילים או משביתים את האפשרות View content (הצגת תוכן). ההגדרה הזו מאפשרת לאדמינים עם ההרשאות המתאימות לצפות בתוכן.
  • מפעילים או משביתים את ההגדרה יש להזין נימוק לפעולות לפני ביצוע.

פרטים נוספים זמינים במאמר בנושא הגדרת ההגדרות של החקירות.

שמירה, שיתוף, מחיקה ושכפול של חקירות

כדי לשמור את קריטריוני החיפוש או לשתף אותם עם אחרים, אתם יכולים ליצור ולשמור חקירה, ואז לשתף, לשכפל או למחוק אותה.

פרטים נוספים זמינים במאמר בנושא שמירה, שיתוף, מחיקה ושכפול של חקירות.

שימוש באירועים ביומן של Rule לחקירה של הודעות ב-Chat

התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus,‏ Enterprise Standard ו-Enterprise Plus,‏ Education Standard ו-Education Plus,‏ Enterprise Essentials Plus,‏ Cloud Identity Premium. השוואה בין מהדורות

אדמינים יכולים ליצור כללי הגנה על נתונים ב-Chat כדי לעקוב אחרי הדלפות של תוכן רגיש ומניעה שלהן. לאחר מכן הם יכולים להשתמש בכלי לחקירת אבטחה כדי לעקוב אחרי פעילות ב-Chat בארגון, כולל אחרי הודעות וקבצים שנשלחו מחוץ לדומיין. פרטים נוספים מופיעים במאמר בנושא חקירת הודעות ב-Chat כדי להגן על הנתונים של הארגון.

שימוש באירועים ביומן של Rule לחקירה של הפרות כללי DLP

התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus,‏ Enterprise Standard ו-Enterprise Plus,‏ Education Standard ו-Education Plus,‏ Enterprise Essentials Plus,‏ Cloud Identity Premium. השוואה בין מהדורות

אדמינים יכולים להשתמש בקטעי קוד של מניעת אובדן נתונים (DLP) כדי לחקור אם באמת בוצעה הפרה של כללי DLP או לא. תוכלו לקרוא פרטים נוספים במאמר איך מציגים תוכן שמפעיל כללי DLP.