بسته به نسخه Google Workspace شما، ممکن است به ابزار بررسی امنیتی دسترسی داشته باشید که ویژگیهای پیشرفتهتری دارد. به عنوان مثال، مدیران ارشد میتوانند مشکلات امنیتی و حریم خصوصی را شناسایی، اولویتبندی و در مورد آنها اقدام کنند. اطلاعات بیشتر
به عنوان مدیر سازمان خود، میتوانید جستجوها را اجرا کرده و در مورد رویدادهای گزارش کاربر اقدام کنید. به عنوان مثال، میتوانید اقدامات حیاتی انجام شده توسط کاربران را در حسابهای خودشان بررسی کنید. این اقدامات شامل تغییرات در رمزهای عبور، جزئیات بازیابی حساب (شماره تلفن، آدرس ایمیل) و ثبت نام در تأیید هویت دو مرحلهای است. ورود به سیستم از طریق یک سرویس گیرنده ایمیل یا یک برنامه غیر مرورگر در این گزارش ثبت نمیشود، مگر اینکه یک ورود برنامهریزی شده از یک جلسه باشد که مشکوک تلقی شده است.
دادههای رویداد لاگ بر اساس جلسه جمعآوری میشوند. این بدان معناست که چندین تلاش برای انجام یک عمل مشابه در مدت زمان کوتاهی ممکن است ترکیب شده و به عنوان یک ورودی لاگ واحد ظاهر شوند. به عنوان مثال، اگر کاربری 5 بار رمز عبور نادرست وارد کند و سپس رمز عبور صحیح را وارد کند، لاگها ممکن است فقط دو ورودی را نشان دهند: یکی برای همه تلاشهای ناموفق و یکی برای تلاش موفق.
توجه : اگر هیچ دادهای برای رویدادهای گزارش کاربر در طول ۶ ماه گذشته وجود نداشته باشد، ممکن است رویدادهای گزارش کاربر در منوی ناوبری سمت چپ نمایش داده نشوند.
ارسال دادههای رویداد لاگ به گوگل کلود
شما میتوانید اشتراکگذاری دادههای رویداد لاگ را با Google Cloud انتخاب کنید. اگر اشتراکگذاری را فعال کنید، دادهها به Cloud Logging ارسال میشوند که در آنجا میتوانید لاگهای خود را جستجو و مشاهده کنید و نحوه مسیریابی و ذخیره لاگهای خود را کنترل کنید.
نوع دادههای رویداد ثبتشدهای که میتوانید با Google Cloud به اشتراک بگذارید، به حساب Google Workspace، Cloud Identity یا Essentials شما بستگی دارد.
جستجوی رویدادهای ثبتشده را اجرا کنید
توانایی شما برای انجام جستجو به نسخه گوگل، امتیازات مدیریتی و منبع داده شما بستگی دارد. میتوانید جستجو را روی همه کاربران، صرف نظر از نسخه Google Workspace آنها، انجام دهید.
ابزار حسابرسی و تحقیق
برای جستجوی رویدادهای لاگ، ابتدا یک منبع داده انتخاب کنید. سپس، یک یا چند فیلتر برای جستجوی خود انتخاب کنید.
در کنسول مدیریت گوگل، به منو بروید
گزارشدهی
حسابرسی و تحقیق
رویدادهای ثبت وقایع کاربر .
مستلزم داشتن امتیاز مدیر حسابرسی و تحقیقات است.
برای فیلتر کردن رویدادهایی که قبل یا بعد از یک تاریخ خاص رخ دادهاند، برای تاریخ ، قبل یا بعد را انتخاب کنید. به طور پیشفرض، رویدادهای ۷ روز گذشته نمایش داده میشوند. میتوانید محدوده تاریخ متفاوتی را انتخاب کنید یا روی
برای حذف فیلتر تاریخ.
- روی افزودن فیلتر کلیک کنید
یک ویژگی را انتخاب کنید. برای مثال، برای فیلتر کردن بر اساس یک نوع رویداد خاص، Event را انتخاب کنید.
- انتخاب اپراتور
یک مقدار را انتخاب کنید
روی اعمال کلیک کنید.
- (اختیاری) برای ایجاد چندین فیلتر برای جستجوی خود، این مرحله را تکرار کنید.
- (اختیاری) برای افزودن یک اپراتور جستجو، در بالای «افزودن فیلتر» ، AND یا OR را انتخاب کنید.
- روی جستجو کلیک کنید. با استفاده از برگه فیلتر ، میتوانید جفتهای پارامتر و مقدار ساده را برای فیلتر کردن نتایج جستجو وارد کنید. همچنین میتوانید از برگه سازنده شرط استفاده کنید، جایی که فیلترها به صورت شرطهایی با عملگرهای AND/OR نمایش داده میشوند.
ابزار بررسی امنیتی
برای انجام جستجو در ابزار بررسی امنیتی، ابتدا یک منبع داده انتخاب کنید. سپس، یک یا چند شرط برای جستجوی خود انتخاب کنید. برای هر شرط، یک ویژگی ، یک عملگر و یک مقدار انتخاب کنید.
در کنسول مدیریت گوگل، به منو بروید
امنیت
مرکز امنیتی
ابزار تحقیق .
نیاز به داشتن امتیاز مدیر مرکز امنیت دارد.
- روی منبع داده کلیک کنید و رویدادهای گزارش کاربر را انتخاب کنید.
برای فیلتر کردن رویدادهایی که قبل یا بعد از یک تاریخ خاص رخ دادهاند، برای تاریخ ، قبل یا بعد را انتخاب کنید. به طور پیشفرض، رویدادهای ۷ روز گذشته نمایش داده میشوند. میتوانید محدوده تاریخ متفاوتی را انتخاب کنید یا روی
برای حذف فیلتر تاریخ.
- روی افزودن شرط کلیک کنید.
نکته : میتوانید یک یا چند شرط را در جستجوی خود بگنجانید یا جستجوی خود را با پرسوجوهای تو در تو سفارشی کنید. برای جزئیات بیشتر، به سفارشیسازی جستجوی خود با پرسوجوهای تو در تو بروید. - روی ویژگی کلیک کنید
یک گزینه را انتخاب کنید. برای مثال، برای فیلتر کردن بر اساس یک نوع رویداد خاص، Event را انتخاب کنید.
برای مشاهده لیست کامل ویژگیها، به بخش توضیحات ویژگیها مراجعه کنید. - یک اپراتور انتخاب کنید.
- یک مقدار وارد کنید یا یک مقدار از لیست انتخاب کنید.
- (اختیاری) برای افزودن شرایط جستجوی بیشتر، مراحل را تکرار کنید.
- روی جستجو کلیک کنید.
میتوانید نتایج جستجو از ابزار بررسی را در جدولی در پایین صفحه مرور کنید. - (اختیاری) برای ذخیره تحقیقات خود، روی ذخیره کلیک کنید
عنوان و توضیحات را وارد کنید
روی ذخیره کلیک کنید.
یادداشتها
- در تب Condition builder ، فیلترها به صورت شرطهایی با عملگرهای AND/OR نمایش داده میشوند. همچنین میتوانید از تب Filter برای اضافه کردن جفتهای پارامتر و مقدار ساده برای فیلتر کردن نتایج جستجو استفاده کنید.
- اگر به یک کاربر نام جدیدی بدهید، نتایج پرسوجو با نام قبلی کاربر را مشاهده نخواهید کرد. برای مثال، اگر OldName@example.com را به NewName@example.com تغییر نام دهید، نتایج رویدادهای مربوط به OldName@example.com را مشاهده نخواهید کرد.
- فقط میتوانید دادههای موجود در پیامهایی را جستجو کنید که هنوز از سطل زباله حذف نشدهاند.
توضیحات ویژگی
برای این منبع داده، میتوانید هنگام جستجوی دادههای رویداد لاگ از ویژگیهای زیر استفاده کنید.
| ویژگی | توضیحات |
|---|---|
| نام گروه بازیگران | نام گروه بازیگر. برای اطلاعات بیشتر، به فیلتر کردن نتایج بر اساس گروه گوگل مراجعه کنید. برای افزودن یک گروه به لیست مجاز گروههای فیلترینگ خود:
|
| واحد سازمانی بازیگر | واحد سازمانی بازیگر |
| کاربر آسیبدیده | آدرس ایمیل کاربر آسیبدیده |
| نوع چالش* | نوع چالشی که برای تأیید کاربر استفاده میشود، مانند رمز عبور یا کلید امنیتی توجه : انواع چالشهای جدید اضافه شده مانند رمز عبور ممکن است باعث ایجاد ناسازگاری با نوع چالش موجود به نام سایر برای گزارشهای حسابرسی ایجاد شده قبل از 30 سپتامبر 2024 شوند. |
| تاریخ | تاریخ و زمان رویداد (در منطقه زمانی پیشفرض مرورگر شما نمایش داده میشود) |
| دامنه* | دامنهای که عمل در آن رخ داده است |
| آدرس ارسال ایمیل | آدرس ایمیل برای ارسال پیامهای Gmail به |
رویداد | اقدام رویداد ثبتشده، مانند ثبتنام با تأیید دو مرحلهای یا ورود مشکوک نکته : برای رویداد خروج ، حتی اگر کاربر با انواع ورود غیر از رمز عبور گوگل (مانند Exchange ، Reauth ، SAML یا Unknown ) وارد سیستم شده باشد، نوع ورود برای رویدادهای خروج به صورت رمز عبور گوگل نمایش داده میشود. |
وضعیت رویداد (بتا) | وضعیت رویداد. برای مثال، موفق یا ناموفق . برای دریافت اطلاعات بیشتر، مانند کد خطا، روی وضعیت کلیک کنید. |
| آدرس آیپی | آدرس IP که کاربر برای ورود به سیستم استفاده کرده است. معمولاً این آدرس، موقعیت فیزیکی کاربر است، اما میتواند یک سرور پروکسی یا آدرس یک شبکه خصوصی مجازی (VPN) باشد. |
آیپی ASN شما باید این ستون را به نتایج جستجو اضافه کنید. برای مراحل، به مدیریت دادههای ستون نتایج جستجو بروید . | شماره سامانه خودمختار IP (ASN)، زیربخش و منطقه مرتبط با ورودی گزارش. برای بررسی IP ASN و کد منطقه و زیرمجموعهای که فعالیت در آن رخ داده است، روی نام در نتایج جستجو کلیک کنید. |
| عامل دوم است* | اگر کاربر با احراز هویت دو مرحلهای وارد سیستم شده باشد، درست است. اگر کاربر با احراز هویت دو مرحلهای وارد سیستم نشده باشد، مقدار False (نادرست) خواهد بود |
| مشکوک است* | اگر تلاش ورود مشکوک و موفقیتآمیز بود، مقدار True و در غیر این صورت مقدار false برمیگرداند. فقط برای رویدادهای login_success، رویدادهای مجاز برای اقدامات حساس و رویدادهای مسدود شده برای اقدامات حساس اعمال میشود. |
| زمان ورود | اگر یک رویداد ورود مشکوک مسدود شود، این فیلد تاریخ و زمانی را که کاربر سعی در ورود به سیستم داشته است نمایش میدهد. |
| نوع ورود | روش احراز هویتی که کاربر استفاده کرده است:
|
| کاربر | آدرس ایمیل کاربری که اقدام را انجام داده است |
| عامل کاربر (بتا) | اطلاعات مربوط به دستگاه کاربر، مانند مرورگر وب، سیستم عامل یا سایر جزئیات دستگاه، به عنوان مثال، Mozilla/5.0 (Windows NT 6.3; Win64; x64). این ویژگی مختص رویدادهای گزارش اعتبارنامههای جلسه محدود به دستگاه (DBSC) است. |
* شما نمیتوانید با این فیلترها قوانین گزارشدهی ایجاد کنید. درباره قوانین گزارشدهی در مقابل قوانین فعالیت بیشتر بدانید.
**نکته برای کاربران SAML که از پروفایل SSO برای سازمان شما (SAML قدیمی) استفاده میکنند: اگر تلاش برای ورود به سیستم SAML از یک دستگاه یا آدرس IP ناشناخته سرچشمه بگیرد، یا اگر ارزیابی ریسک بالاتری وجود داشته باشد، یک ورود ناموفق با نوع رمز عبور گوگل در رویداد گزارش ثبت میشود. این اتفاق حتی اگر ورود به سیستم SAML شما موفقیتآمیز باشد نیز رخ میدهد، زیرا سیستم تلاش اولیه را به عنوان مشکوک علامتگذاری میکند. سپس این ورود ناموفق با یک رویداد ورود موفق SAML دنبال میشود. در SAML قدیمی، دو جلسه ورود برای یک ورود به سیستم SAML ایجاد میشود. اولین جلسه، که اغلب بیربط است، فقط در صورتی فیلتر میشود که غیرمشکوک تلقی شود.نکته : اگر به یک کاربر نام جدیدی بدهید، نتایج پرسوجو با نام قبلی کاربر را مشاهده نخواهید کرد. برای مثال، اگر OldName@example.com را به NewName@example.com تغییر نام دهید، نتایج رویدادهای مربوط به OldName@example.com را مشاهده نخواهید کرد.
مدیریت دادههای رویداد لاگ
مدیریت دادههای ستون نتایج جستجو
شما میتوانید کنترل کنید که کدام ستونهای داده در نتایج جستجوی شما نمایش داده شوند.
- در بالا سمت راست جدول نتایج جستجو، روی مدیریت ستونها کلیک کنید
.
- (اختیاری) برای حذف ستونهای فعلی، روی «حذف» کلیک کنید
.
- (اختیاری) برای افزودن ستونها، در کنار «افزودن ستون جدید» ، روی پیکان رو به پایین کلیک کنید.
و ستون داده را انتخاب کنید.
در صورت نیاز تکرار کنید. - (اختیاری) برای تغییر ترتیب ستونها، نام ستونهای داده را بکشید.
- روی ذخیره کلیک کنید.
خروجی گرفتن از دادههای نتایج جستجو
میتوانید نتایج جستجو را به Sheets یا به یک فایل CSV صادر کنید.
- در بالای جدول نتایج جستجو، روی «صادر کردن همه» کلیک کنید.
- یک نام وارد کنید
روی «صادر کردن» کلیک کنید.
خروجی زیر جدول نتایج جستجو و در قسمت «خروجی نتایج عملیات» نمایش داده میشود. - برای مشاهده دادهها، روی نام خروجی خود کلیک کنید.
خروجی در Sheets باز میشود.
محدودیتهای صادرات متفاوت است:
- کل نتایج صادرات به ۱۰۰۰۰۰ ردیف محدود میشود.
- نسخههای پشتیبانیشده برای این ویژگی: Frontline Standard و Frontline Plus؛ Enterprise Standard و Enterprise Plus؛ Education Standard و Education Plus؛ Enterprise Essentials Plus؛ Cloud Identity Premium. نسخه خود را مقایسه کنید
اگر ابزار بررسی امنیتی را داشته باشید، کل نتایج خروجی به 30 میلیون ردیف محدود میشود.
برای اطلاعات بیشتر، به خروجی گرفتن از نتایج جستجو بروید.
دادهها چه زمانی و تا چه مدت در دسترس هستند؟
به بخش «نگهداری دادهها و زمانهای تأخیر» بروید.
بر اساس نتایج جستجو اقدام کنید
ایجاد قوانین فعالیت و تنظیم هشدارها
- شما میتوانید با استفاده از قوانین گزارشدهی، هشدارها را بر اساس دادههای رویداد گزارش تنظیم کنید. برای دستورالعملها، به «ایجاد و مدیریت قوانین گزارشدهی» بروید.
- نسخههای پشتیبانیشده برای این ویژگی: Frontline Standard و Frontline Plus؛ Enterprise Standard و Enterprise Plus؛ Education Standard و Education Plus؛ Enterprise Essentials Plus؛ Cloud Identity Premium. نسخه خود را مقایسه کنید
برای کمک به پیشگیری، شناسایی و رفع مؤثر مشکلات امنیتی، میتوانید اقدامات را در ابزار بررسی امنیتی خودکار کنید و با ایجاد قوانین فعالیت ، هشدارهایی تنظیم کنید. برای تنظیم یک قانون، شرایطی را برای آن قانون تعیین کنید و سپس اقداماتی را که باید در صورت برآورده شدن شرایط انجام شوند، مشخص کنید. برای جزئیات بیشتر، به ایجاد و مدیریت قوانین فعالیت بروید.
بر اساس نتایج جستجو اقدام کنید
نسخههای پشتیبانیشده برای این ویژگی: Frontline Standard و Frontline Plus؛ Enterprise Standard و Enterprise Plus؛ Education Standard و Education Plus؛ Enterprise Essentials Plus؛ Cloud Identity Premium. نسخه خود را مقایسه کنید
پس از انجام جستجو در ابزار بررسی امنیتی، میتوانید بر اساس نتایج جستجو، اقداماتی انجام دهید. برای مثال، میتوانید بر اساس رویدادهای گزارش جیمیل، جستجو انجام دهید و سپس از این ابزار برای حذف پیامهای خاص، ارسال پیام به قرنطینه یا ارسال پیام به صندوق ورودی کاربران استفاده کنید. برای جزئیات بیشتر، به «اقدام بر اساس نتایج جستجو» بروید.
تحقیقات خود را مدیریت کنید
نسخههای پشتیبانیشده برای این ویژگی: Frontline Standard و Frontline Plus؛ Enterprise Standard و Enterprise Plus؛ Education Standard و Education Plus؛ Enterprise Essentials Plus؛ Cloud Identity Premium. نسخه خود را مقایسه کنید
فهرست تحقیقات خود را مشاهده کنید
برای مشاهده فهرستی از تحقیقاتی که متعلق به شماست و با شما به اشتراک گذاشته شده است، روی «مشاهده تحقیقات» کلیک کنید. فهرست تحقیقات شامل نامها، توضیحات و صاحبان تحقیقات و تاریخ آخرین اصلاح است.
از این لیست، میتوانید در مورد هر تحقیقی که متعلق به شماست، اقداماتی انجام دهید، مثلاً یک تحقیق را حذف کنید. کادر مربوط به تحقیق را علامت بزنید و سپس روی «اقدامات» کلیک کنید.
توجه : میتوانید تحقیقات ذخیرهشده خود را در بخش دسترسی سریع ، مستقیماً بالای فهرست تحقیقات خود، مشاهده کنید.
تنظیمات مربوط به تحقیقات خود را پیکربندی کنید
به عنوان مدیر ارشد ، روی تنظیمات کلیک کنید به:
- منطقه زمانی تحقیقات خود را تغییر دهید. منطقه زمانی برای شرایط و نتایج جستجو اعمال میشود.
- روشن یا خاموش کردن «نیاز به بررسیکننده» . برای جزئیات بیشتر، به «نیاز به بررسیکننده برای اقدامات انبوه» بروید.
- فعال یا غیرفعال کردن مشاهده محتوا . این تنظیم به مدیرانی که دارای امتیازات مربوطه هستند اجازه میدهد محتوا را مشاهده کنند.
- فعال یا غیرفعال کردن توجیه عمل .
برای جزئیات بیشتر، به پیکربندی تنظیمات برای تحقیقات خود بروید.
ذخیره، اشتراکگذاری، حذف و کپی کردن تحقیقات
برای ذخیره معیارهای جستجوی خود یا به اشتراک گذاری آن با دیگران، میتوانید یک تحقیق ایجاد و ذخیره کنید و سپس آن را به اشتراک بگذارید، کپی کنید یا حذف کنید.
برای جزئیات بیشتر، به ذخیره، اشتراکگذاری، حذف و کپی کردن تحقیقات بروید.
مباحث مرتبط
- شروع تحقیقات بر اساس نمودار داشبورد
- ایجاد نمودار سفارشی بر اساس یک تحقیق
- شروع تحقیقات از مرکز هشدار
- گزارشهای مربوط به ایمیلهای مخرب را بررسی کنید
- بررسی اشتراک گذاری فایل
- بررسی کاربران در منابع داده مختلف
گوگل، گوگل ورکاسپیس و علامتها و لوگوهای مرتبط، علائم تجاری شرکت گوگل هستند. سایر نامهای شرکتها و محصولات، علائم تجاری شرکتهایی هستند که با آنها مرتبط هستند.