規則記錄事件

查看使用者嘗試分享機密資料的記錄

視您的 Google Workspace 版本而定,您或許可以使用安全調查工具,享有更多進階功能。舉例來說,超級管理員可以找出安全性和隱私權問題,然後加以分類並採取適當措施。瞭解詳情

組織管理員可針對規則記錄事件執行搜尋並採取行動。舉例來說,您可以查看動作記錄,檢查使用者嘗試分享機密資料的行為,也可以查看因違反資料遺失防護 (DLP) 規則所觸發的事件。記錄項目通常會在使用者執行動作後的一小時內顯示。

規則記錄事件也會列出與 Chrome Enterprise 進階版威脅和資料保護相關的資料類型。

能否執行搜尋取決於您的 Google 版本、管理員權限和資料來源。您可以對所有使用者進行搜尋,不論對方使用的 Google Workspace 版本為何,都是如此。

稽核與調查工具

如要搜尋記錄事件,請先選擇資料來源,然後選擇一或多個搜尋篩選器。

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來 「報告」 接下來「稽核與調查」 接下來「規則記錄事件」

    必須具備稽核與調查管理員權限。

  2. 如要篩選特定日期之前或之後發生的事件,請選取「日期」的「之前」或「之後」。系統預設會顯示過去 7 天的事件。您可以選取其他日期範圍,或按一下 移除日期篩選器。

  3. 按一下「新增篩選器」 接下來選取屬性。舉例來說,如要依特定事件類型篩選,請選取「事件」
  4. 選取運算子 接下來選取值 接下來按一下「套用」
    • (選用) 如要建立多個搜尋篩選器,請重複執行這個步驟。
    • (選用) 如要新增搜尋運算子,請選取「新增篩選器」上方的「AND」或「OR」
  5. 按一下「搜尋」注意您可以在「篩選器」分頁中加入簡單的參數和值組來篩選搜尋結果。您也可以使用「條件建構工具」分頁,讓篩選器以 AND/OR 運算子表示條件。

安全調查工具

支援這項功能的版本:Frontline Standard 和 Frontline Plus;Enterprise Standard 和 Enterprise Plus;Education Standard 和 Education Plus;Enterprise Essentials Plus;Cloud Identity 進階版。 版本比較

如要使用安全調查工具執行搜尋,請先選擇「資料來源」,然後選擇一或多個搜尋篩選「條件」。再針對每個條件分別選擇「屬性」、「運算子」和「值」

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「安全性」接下來「安全中心」接下來「調查工具」

    必須具備安全中心管理員權限。

  2. 按一下「資料來源」,然後選取「規則記錄事件」
  3. 如要篩選特定日期之前或之後發生的事件,請選取「日期」的「之前」或「之後」。系統預設會顯示過去 7 天的事件。您可以選取其他日期範圍,或按一下 移除日期篩選器。

  4. 按一下 [Add Condition]
    提示:您可以加入一或多個搜尋條件,或是使用「巢狀查詢」自訂搜尋方式。詳情請參閱「使用巢狀查詢自訂搜尋方式」。
  5. 按一下「屬性」 接下來選取所需選項。舉例來說,如要依特定事件類型篩選,請選取「事件」
    如需完整的屬性清單,請參閱「屬性說明」一節。
  6. 選取運算子。
  7. 輸入值或從清單中選取值。
  8. (選用) 如要新增更多搜尋條件,請重複以上步驟。
  9. 按一下「搜尋」
    您可以在頁面底部的表格中,查看調查工具的搜尋結果。
  10. (選用) 如要儲存調查,請按一下「儲存」 接下來輸入標題和說明 接下來按一下「儲存」

附註

  • 在「條件建構工具」分頁中,篩選器會以 AND/OR 運算子表示條件。您也可以使用「篩選器」分頁加入簡單的參數和值組合,篩選搜尋結果。
  • 如果為使用者設定新名稱,查詢結果中不會包含與舊名稱相關的事件。舉例來說,如果您將 <舊名稱>@example.com 重新命名為 <新名稱>@example.com,就不會看見與 <舊名稱>@example.com 相關的事件結果。
  • 您只能搜尋尚未從垃圾桶刪除的郵件資料。

屬性說明

搜尋此資料來源的記錄事件資料時,您可以利用下列屬性設定搜尋條件:

屬性 說明
存取層級 選為這項規則的情境感知存取權條件的存取層級。詳情請參閱「建立情境感知存取層級」。
Actor

執行動作的使用者電子郵件地址。如果事件是重新掃描的結果,這個值可能為「匿名使用者」

注意:如果是系統 (而非使用者) 觸發的動作,這個值可能會留空。

執行者群組名稱

執行者的群組名稱。詳情請參閱「依 Google 群組篩選結果」。

如要將群組新增至篩選條件群組許可清單,請按照下列步驟操作:

  1. 選取「執行者群組名稱」
  2. 按一下「篩選條件群組」
    系統隨即顯示「篩選條件群組」頁面。
  3. 按一下「新增群組」
  4. 搜尋群組 (輸入群組名稱/群組電子郵件地址的前幾個字元),並在找到後選取該群組。
  5. (選用) 如要新增其他群組,請搜尋並選取群組。
  6. 選好群組後,按一下「新增」
  7. (選用) 如要移除群組,請按一下「移除群組」圖示
  8. 按一下 [儲存]
執行者機構單位 執行者的機構單位
封鎖的接收者 因觸發規則而遭封鎖的收件者
條件動作 使用者存取時觸發的動作清單,取決於為規則設定的情境條件
會議 ID 做為此規則觸發條件中的會議場次 ID
容器 ID 資源所屬父項容器的 ID
容器類型 資源所屬的父項容器類型。舉例來說,如果是即時通訊訊息或即時通訊附件,則容器類型為 Chat 聊天室群組通訊
資料來源 資源的來源應用程式
日期 事件發生的日期和時間
偵測工具 ID 相符的偵測工具 ID
偵測工具名稱 管理員定義的相符偵測工具名稱
裝置 ID 觸發動作所在裝置的 ID。這個資料類型適用於 Chrome Enterprise Premium 威脅和資料保護功能。
裝置類型 裝置 ID 所參照的裝置類型。這個資料類型適用於 Chrome Enterprise Premium 威脅和資料保護功能。
活動

系統所記錄的事件動作。

雲端硬碟

系統會記錄雲端硬碟的下列資料遺失防護規則事件:

  • 已完成動作,內容符合規則*:資料遺失防護規則為雲端硬碟文件內容加上標記
  • 已完成動作,內容不符合規則&ast;:由於最初觸發資料遺失防護規則的內容已不存在,因此雲端硬碟文件未加上標記
  • 禁止存取:資料遺失防護規則已禁止使用者下載或複製雲端硬碟檔案

雲端硬碟附註:

  • 如果雲端硬碟標籤有所變更,值會是「已套用標籤」、「已變更欄位值」或「已移除標籤」
  • 如果信任規則禁止共用雲端硬碟檔案,這個值會是「禁止共用內容」
  • 如果信任規則禁止存取 (查看、下載或複製) 雲端硬碟檔案,值為「禁止存取」

Gmail

系統會記錄 Gmail 的下列資料遺失防護規則事件:

  • 已完成動作,稽核傳送的郵件*:資料遺失防護規則在傳送 Gmail 郵件時完成稽核
  • 已完成動作,禁止傳送的郵件*:資料遺失防護規則禁止傳送 Gmail 郵件
  • 已完成動作,隔離傳送的郵件*:資料遺失防護規則將 Gmail 郵件送至隔離區進行審查,無法傳送訊息。
  • 已完成動作,警告傳送的郵件*:系統已依據資料遺失防護規則,警告使用者不要傳送 Gmail 郵件

&ast; 這些事件名稱的「動作完成」部分將會淘汰

日曆 (Beta 版)

系統會記錄 Google 日曆的下列資料遺失防護規則事件:

  • 已稽核日曆活動儲存作業:系統在儲存日曆活動時進行稽核。
  • 儲存日曆活動時收到警告:使用者收到「禁止儲存日曆活動」的警告。
  • 已封鎖日曆活動儲存作業:系統禁止儲存日曆活動。
含有機密內容 若已觸發的資料遺失防護規則偵測到機密內容並將其記錄下來,則這個值為 True
收件者&ast; 資源的共用對象
接收者省略數量&ast; 超過指定上限的資源收件者省略數量
資源 ID 遭到修改的物件。如果是資料遺失防護規則:
  • 如果是 Google 雲端硬碟相關項目,按一下資源 ID 即可查看修改過的雲端硬碟文件。
  • 如果是 Google Chat 相關項目,按一下資源 ID 即可查看 Chat 對話的詳細資料。請注意,部分 Chat 資料可能過期,因此不一定能隨時取得所有詳細資料。
資源擁有者 擁有資源的使用者。這項資源已掃描過並套用了動作
資源名稱 遭修改資源的標題。如果事件是根據資料遺失防護規則而觸發,這個值即表示文件標題。
「Resource type」 如果是雲端硬碟資料遺失防護功能,資源類型為「文件」。如果是 Chat 資料遺失防護功能,資源類型為「Chat 訊息」或「Chat 附件」。如果是日曆資料遺失防護規則,資源類型為「日曆活動」
規則 ID 觸發規則的 ID
規則名稱 管理員在建立規則時提供的名稱
規則類型 如果事件是因資料遺失防護規則而觸發,規則類型的值為「資料遺失防護」DLP
掃描類型

值為:

  • 雲端硬碟連續掃描 (在規則變更時執行)
  • 線上掃描 (在文件變更時執行)
  • 傳送前由 Chat 掃描內容 (在傳送 Chat 訊息時執行)
  • 先掃描日曆內容再儲存活動 (在建立或更新活動前執行)
  • 儲存活動時掃描日曆內容 (在建立或修改活動時執行)
嚴重性 系統在規則觸發時為其指定的嚴重程度
未執行的動作&ast; 已為規則設定但未執行的動作。如果優先順序較高的動作同時發生且受到觸發,系統就不會執行優先順序較低的動作。
觸發條件 導致規則觸發的活動
已觸發動作 系統會列出已採取的動作。如果是僅限稽核的規則受到觸發,則系統不會列出任何動作
觸發條件的用戶端 IP 觸發動作的執行者 IP 位址
動作觸發者的電子郵件&ast; 觸發動作的執行者電子郵件地址
使用者動作 使用者嘗試執行但遭到規則封鎖的動作
&ast; 您無法使用這些篩選條件建立報表規則。進一步瞭解報告規則與活動規則的比較

注意:如果您為使用者設定新名稱,查詢結果中就不會包含與舊名稱相關的事件。舉例來說,如果您將 <舊名稱>@example.com 重新命名為 <新名稱>@example.com,就不會看見與 <舊名稱>@example.com 相關的事件結果。

管理記錄事件資料

管理搜尋結果資料欄

您可以控制搜尋結果中要顯示哪些資料欄。

  1. 按一下搜尋結果表格右上方的「管理資料欄」圖示
  2. (選用) 如要移除目前的資料欄,請按一下「移除」圖示
  3. (選用) 如要新增資料欄,請按一下「新增資料欄」旁邊的向下箭頭 ,然後選取資料欄。
    視需要重複上述步驟。
  4. (選用) 如要變更資料欄的順序,請拖曳資料欄名稱。
  5. 按一下 [儲存]

匯出搜尋結果資料

您可以將搜尋結果匯出為 Google 試算表或 CSV 檔案。

  1. 按一下搜尋結果表格頂端的「全部匯出」
  2. 輸入名稱 接下來 按一下「匯出」
    匯出結果會顯示在搜尋結果表格的「匯出動作執行結果」下方。
  3. 如要查看資料,請按一下匯出項目的名稱。
    匯出項目會在試算表中開啟。

匯出上限因情況而異:

  • 匯出結果總上限為 100,000 列。
  • 支援這項功能的版本:Frontline Standard 和 Frontline Plus;Enterprise Standard 和 Enterprise Plus;Education Standard 和 Education Plus;Enterprise Essentials Plus;Cloud Identity 進階版。 版本比較

    如果您使用安全調查工具,匯出結果總上限為 3, 000 萬列。

詳情請參閱「匯出搜尋結果」。

資料要處理多久?保留時間有多長?

請參閱「資料保留和延遲時間」。

依據搜尋結果採取行動

建立活動規則及設定快訊

  • 您可以透過報告規則,根據記錄事件資料設定快訊。如需操作說明,請參閱「建立及管理報告規則」。
  • 支援這項功能的版本:Frontline Standard 和 Frontline Plus;Enterprise Standard 和 Enterprise Plus;Education Standard 和 Education Plus;Enterprise Essentials Plus;Cloud Identity 進階版。 版本比較

    為了有效地預防、偵測及修正安全問題,您可以建立「活動規則」,讓安全調查工具依此自動執行作業及傳送快訊。設定規則時,您需要先設定觸發規則的條件,再指定符合條件時要執行的動作。詳情請參閱「建立及管理活動規則」。

依據搜尋結果採取行動

支援這項功能的版本:Frontline Standard 和 Frontline Plus;Enterprise Standard 和 Enterprise Plus;Education Standard 和 Education Plus;Enterprise Essentials Plus;Cloud Identity 進階版。 版本比較

使用安全調查工具執行搜尋後,您可以對搜尋結果採取行動,舉例來說,您可以根據 Gmail 記錄事件執行搜尋,然後透過工具刪除特定郵件、將郵件傳送至隔離區,或將郵件傳送至使用者的收件匣。詳情請參閱「根據搜尋結果執行動作」。

管理調查項目

支援這項功能的版本:Frontline Standard 和 Frontline Plus;Enterprise Standard 和 Enterprise Plus;Education Standard 和 Education Plus;Enterprise Essentials Plus;Cloud Identity 進階版。 版本比較

查看調查清單

如要查看調查清單,一覽您本身擁有及接受他人共用的調查項目,請按一下「查看調查」圖示 。這份清單會列出調查項目的名稱、說明、擁有者和上次修改日期。

您可以在這份清單中對自己擁有的調查項目執行動作 (例如刪除調查項目),方法是勾選調查項目旁的方塊,然後按一下「動作」

注意:您可以在「快速存取」下方 (調查清單正上方) 查看已儲存的調查項目。

配置調查設定

超級管理員可以點選「設定」圖示 ,執行下列操作:

  • 變更調查項目的時區。搜尋條件和結果會套用這項時區設定。
  • 開啟或關閉「需要審查者」。詳情請參閱「要求為大量動作指派審查者」。
  • 開啟或關閉「查看內容」。這項設定可讓具備適當權限的管理員查看內容。
  • 開啟或關閉「請啟用動作執行原因」設定。

詳情請參閱「進行調查設定」。

儲存、共用、刪除及複製調查項目

如要儲存搜尋條件或與他人共用,您可以選擇建立並儲存調查項目,接著即可共用、複製或刪除這個調查項目。

詳情請參閱「儲存、共用、刪除及複製調查項目」。

使用規則記錄事件調查 Chat 訊息

支援這項功能的版本:Frontline Standard 和 Frontline Plus;Enterprise Standard 和 Enterprise Plus;Education Standard 和 Education Plus;Enterprise Essentials Plus;Cloud Identity 進階版。 版本比較

管理員可以建立 Chat 的資料保護規則,監控及防止機密內容外洩。這樣一來,您就可以使用安全調查工具監控貴機構的 Chat 活動,包括網域外的訊息和檔案。詳情請參閱「調查 Chat 訊息以保護貴機構的資料」。

使用規則記錄事件,調查違反資料遺失防護規則的情形

支援這項功能的版本:Frontline Standard 和 Frontline Plus;Enterprise Standard 和 Enterprise Plus;Education Standard 和 Education Plus;Enterprise Essentials Plus;Cloud Identity 進階版。 版本比較

管理員可以使用資料遺失防護 (DLP) 摘要來調查事件,確認是否確實違反資料遺失防護規則,或屬於誤判情形。詳情請參閱「查看觸發資料遺失防護規則的內容」。