رویدادهای ثبت وقایع Vault

مشاهده فعالیت کاربر Vault

بسته به نسخه Google Workspace شما، ممکن است به ابزار بررسی امنیتی دسترسی داشته باشید که ویژگی‌های پیشرفته‌تری دارد. به عنوان مثال، مدیران ارشد می‌توانند مشکلات امنیتی و حریم خصوصی را شناسایی، اولویت‌بندی و در مورد آنها اقدام کنند. اطلاعات بیشتر

برای استفاده از این ویژگی، باید مجوز افزونه Vault داشته باشید. برای جزئیات بیشتر، به خرید مجوزهای Vault برای سازمان خود مراجعه کنید.

به عنوان مدیر سازمان خود، می‌توانید جستجوها را اجرا کرده و در مورد رویدادهای گزارش Vault اقدام کنید. به عنوان مثال، می‌توانید سابقه‌ای از اقدامات انجام شده در کنسول Vault را مشاهده کنید، مانند اینکه کدام کاربران قوانین نگهداری را ویرایش کرده‌اند یا فایل‌های صادراتی را دانلود کرده‌اند.

توانایی شما برای انجام جستجو به نسخه گوگل، امتیازات مدیریتی و منبع داده شما بستگی دارد. می‌توانید جستجو را روی همه کاربران، صرف نظر از نسخه Google Workspace آنها، انجام دهید.

ابزار حسابرسی و تحقیق

برای جستجوی رویدادهای لاگ، ابتدا یک منبع داده انتخاب کنید. سپس، یک یا چند فیلتر برای جستجوی خود انتخاب کنید.

  1. در کنسول مدیریت گوگل، به منو بروید و سپس گزارش‌دهی و سپس حسابرسی و تحقیق و سپس رویدادهای ثبت وقایع گاوصندوق .

    مستلزم داشتن امتیاز مدیر حسابرسی و تحقیقات است.

  2. برای فیلتر کردن رویدادهایی که قبل یا بعد از یک تاریخ خاص رخ داده‌اند، برای تاریخ ، قبل یا بعد را انتخاب کنید. به طور پیش‌فرض، رویدادهای ۷ روز گذشته نمایش داده می‌شوند. می‌توانید محدوده تاریخ متفاوتی را انتخاب کنید یا روی برای حذف فیلتر تاریخ.

  3. روی افزودن فیلتر کلیک کنید و سپس یک ویژگی را انتخاب کنید. برای مثال، برای فیلتر کردن بر اساس یک نوع رویداد خاص، Event را انتخاب کنید.
  4. انتخاب اپراتور و سپس یک مقدار را انتخاب کنید و سپس روی اعمال کلیک کنید.
    • (اختیاری) برای ایجاد چندین فیلتر برای جستجوی خود، این مرحله را تکرار کنید.
    • (اختیاری) برای افزودن یک اپراتور جستجو، در بالای «افزودن فیلتر» ، AND یا OR را انتخاب کنید.
  5. روی جستجو کلیک کنید. با استفاده از برگه فیلتر ، می‌توانید جفت‌های پارامتر و مقدار ساده را برای فیلتر کردن نتایج جستجو وارد کنید. همچنین می‌توانید از برگه سازنده شرط استفاده کنید، جایی که فیلترها به صورت شرط‌هایی با عملگرهای AND/OR نمایش داده می‌شوند.

ابزار بررسی امنیتی

نسخه‌های پشتیبانی‌شده برای این ویژگی: Frontline Standard و Frontline Plus؛ Enterprise Standard و Enterprise Plus؛ Education Standard و Education Plus؛ Enterprise Essentials Plus؛ Cloud Identity Premium. نسخه خود را مقایسه کنید

برای انجام جستجو در ابزار بررسی امنیتی، ابتدا یک منبع داده انتخاب کنید. سپس، یک یا چند شرط برای جستجوی خود انتخاب کنید. برای هر شرط، یک ویژگی ، یک عملگر و یک مقدار انتخاب کنید.

  1. در کنسول مدیریت گوگل، به منو بروید و سپس امنیت و سپس مرکز امنیتی و سپس ابزار تحقیق .

    نیاز به داشتن امتیاز مدیر مرکز امنیت دارد.

  2. روی منبع داده کلیک کنید و رویدادهای گزارش Vault را انتخاب کنید.
  3. برای فیلتر کردن رویدادهایی که قبل یا بعد از یک تاریخ خاص رخ داده‌اند، برای تاریخ ، قبل یا بعد را انتخاب کنید. به طور پیش‌فرض، رویدادهای ۷ روز گذشته نمایش داده می‌شوند. می‌توانید محدوده تاریخ متفاوتی را انتخاب کنید یا روی برای حذف فیلتر تاریخ.

  4. روی افزودن شرط کلیک کنید.
    نکته : می‌توانید یک یا چند شرط را در جستجوی خود بگنجانید یا جستجوی خود را با پرس‌وجوهای تو در تو سفارشی کنید. برای جزئیات بیشتر، به سفارشی‌سازی جستجوی خود با پرس‌وجوهای تو در تو بروید.
  5. روی ویژگی کلیک کنید و سپس یک گزینه را انتخاب کنید. برای مثال، برای فیلتر کردن بر اساس یک نوع رویداد خاص، Event را انتخاب کنید.
    برای مشاهده لیست کامل ویژگی‌ها، به بخش توضیحات ویژگی‌ها مراجعه کنید.
  6. یک اپراتور انتخاب کنید.
  7. یک مقدار وارد کنید یا یک مقدار از لیست انتخاب کنید.
  8. (اختیاری) برای افزودن شرایط جستجوی بیشتر، مراحل را تکرار کنید.
  9. روی جستجو کلیک کنید.
    می‌توانید نتایج جستجو از ابزار بررسی را در جدولی در پایین صفحه مرور کنید.
  10. (اختیاری) برای ذخیره تحقیقات خود، روی ذخیره کلیک کنید و سپس عنوان و توضیحات را وارد کنید و سپس روی ذخیره کلیک کنید.

یادداشت‌ها

  • در تب Condition builder ، فیلترها به صورت شرط‌هایی با عملگرهای AND/OR نمایش داده می‌شوند. همچنین می‌توانید از تب Filter برای اضافه کردن جفت‌های پارامتر و مقدار ساده برای فیلتر کردن نتایج جستجو استفاده کنید.
  • اگر به یک کاربر نام جدیدی بدهید، نتایج پرس‌وجو با نام قبلی کاربر را مشاهده نخواهید کرد. برای مثال، اگر OldName@example.com را به NewName@example.com تغییر نام دهید، نتایج رویدادهای مربوط به OldName@example.com را مشاهده نخواهید کرد.
  • فقط می‌توانید داده‌های موجود در پیام‌هایی را جستجو کنید که هنوز از سطل زباله حذف نشده‌اند.

در کنسول Vault جستجو انجام دهید

جستجویی برای رویدادهای گزارش Vault انجام دهید

  1. وارد vault.google.com شوید.
  2. روی گزارش‌ها کلیک کنید.
  3. (اختیاری) یک محدوده تاریخ انتخاب کنید.
  4. (اختیاری) آدرس‌های ایمیل کاربران Vault که می‌خواهید اقدامات آنها را بررسی کنید، وارد کنید. برای بررسی اقدامات همه کاربران Vault، این فیلد را خالی بگذارید.
  5. انتخاب کنید که می‌خواهید چه نوع اقدامات کاربر Vault را حسابرسی کنید:
    • برای حسابرسی همه اقدامات، روی «انتخاب همه» کلیک کنید.
    • برای اینکه فقط برخی از اقدامات را حسابرسی کنید، کادر کنار هر اقدام را علامت بزنید.
  6. روی دانلود CSV کلیک کنید.

    یک فایل CSV که حاوی اطلاعات حسابرسی است، در رایانه شما دانلود می‌شود. اگر جستجویی برای کاربران زیادی انجام داده باشید، ممکن است چندین گزارش دریافت کنید.

  7. فایل CSV را در یک برنامه صفحه‌گسترده، مانند Google Sheets، باز کنید. برای تعاریف مقادیر موجود در CSV، به توضیحات ویژگی‌ها (بعداً در همین صفحه) مراجعه کنید.

فعالیت حسابرسی برای یک موضوع

  1. وارد vault.google.com شوید.
  2. روی «مهم است» کلیک کنید.
  3. در فهرست موضوعات، روی موضوعی که می‌خواهید حسابرسی کنید کلیک کنید.
  4. روی حسابرسی کلیک کنید.
    توجه : برای مشاهده گزارش‌های حسابرسی مربوط به موضوع در کنسول مدیریت گوگل، روی «اکنون آن را امتحان کنید» کلیک کنید. شناسه موضوعی که انتخاب کرده‌اید به طور خودکار در صفحه حسابرسی و بررسی بارگذاری می‌شود. همچنین می‌توانید شناسه موضوع را در URL کپی کنید:
  5. (اختیاری) یک محدوده تاریخ انتخاب کنید.
  6. (اختیاری) آدرس‌های ایمیل کاربران Vault که می‌خواهید اقدامات آنها را بررسی کنید، وارد کنید. برای بررسی اقدامات همه کاربران Vault، این فیلد را خالی بگذارید.
  7. انتخاب کنید که می‌خواهید چه نوع اقدامات کاربر Vault را حسابرسی کنید:
    • برای حسابرسی همه اقدامات، روی «انتخاب همه» کلیک کنید.
    • برای اینکه فقط برخی از اقدامات را حسابرسی کنید، کادر کنار هر اقدام را علامت بزنید.

      توجه: هیچ اقدام مرتبط با قوانین نگهداری برای ممیزی‌های خاص موضوع گزارش نشده است زیرا قوانین نگهداری خارج از امور مدیریت می‌شوند.

  8. روی دانلود CSV کلیک کنید.

    یک فایل CSV که حاوی اطلاعات حسابرسی است، در رایانه شما دانلود می‌شود. اگر برای بسیاری از کاربران حسابرسی انجام داده باشید، ممکن است چندین گزارش دریافت کنید.

  9. فایل CSV را در یک برنامه صفحه‌گسترده، مانند Google Sheets، باز کنید. برای تعاریف مقادیر موجود در CSV، به توضیحات ویژگی‌ها (بعداً در همین صفحه) مراجعه کنید.

توضیحات ویژگی

برای این منبع داده، می‌توانید هنگام جستجوی داده‌های رویداد لاگ از ویژگی‌های زیر استفاده کنید.

ویژگی توضیحات
بازیگر آدرس ایمیل کاربری که اقدام را انجام داده است
جزئیات تکمیلی شامل جزئیات اضافی بار مفید مانند دوره نگهداری و شرایط است
تاریخ تاریخ و زمان وقوع رویداد (در منطقه زمانی پیش‌فرض مرورگر شما نمایش داده می‌شود)
رویداد اقدام رویداد ثبت‌شده، مانند مشاهده تحقیقات ، مشاهده سند خارجی یا افزودن همکار، شروع می‌شود.

آی‌پی ASN

شما باید این ستون را به نتایج جستجو اضافه کنید. برای مراحل، به مدیریت داده‌های ستون نتایج جستجو بروید .

شماره سامانه خودمختار IP (ASN)، زیربخش و منطقه مرتبط با ورودی گزارش.

برای بررسی IP ASN و کد منطقه و زیرمجموعه‌ای که فعالیت در آن رخ داده است، روی نام در نتایج جستجو کلیک کنید.

شناسه ماده

شناسه موضوع. این شناسه برای همه رویدادها در دسترس نیست، بلکه برای رویدادهایی است که مربوط به یک موضوع هستند.

نام واحد سازمانی نام واحد سازمانی که اقدام در مورد آن اعمال می‌شود
پرس و جو

پارامترهای جستجویی که کاربر برای یک جستجوی خاص وارد کرده است

نام منبع نام منبع عمل، مانند نام نگهدارنده یا نام پرس‌وجوی ذخیره‌شده
آدرس منبع آدرس اینترنتی سندی که کاربر مشاهده کرده است
کاربر هدف

آدرس ایمیل کاربر مورد نظر، مانند کاربری که در حالت انتظار قرار گرفته است

نکته : اگر به یک کاربر نام جدیدی بدهید، نتایج پرس‌وجو با نام قبلی کاربر را مشاهده نخواهید کرد. برای مثال، اگر OldName@example.com را به NewName@example.com تغییر نام دهید، نتایج رویدادهای مربوط به OldName@example.com را مشاهده نخواهید کرد.

مدیریت داده‌های رویداد لاگ

مدیریت داده‌های ستون نتایج جستجو

شما می‌توانید کنترل کنید که کدام ستون‌های داده در نتایج جستجوی شما نمایش داده شوند.

  1. در بالا سمت راست جدول نتایج جستجو، روی مدیریت ستون‌ها کلیک کنید .
  2. (اختیاری) برای حذف ستون‌های فعلی، روی «حذف» کلیک کنید .
  3. (اختیاری) برای افزودن ستون‌ها، در کنار «افزودن ستون جدید» ، روی پیکان رو به پایین کلیک کنید. و ستون داده را انتخاب کنید.
    در صورت نیاز تکرار کنید.
  4. (اختیاری) برای تغییر ترتیب ستون‌ها، نام ستون‌های داده را بکشید.
  5. روی ذخیره کلیک کنید.

خروجی گرفتن از داده‌های نتایج جستجو

می‌توانید نتایج جستجو را به Sheets یا به یک فایل CSV صادر کنید.

  1. در بالای جدول نتایج جستجو، روی «صادر کردن همه» کلیک کنید.
  2. یک نام وارد کنید و سپس روی «صادر کردن» کلیک کنید.
    خروجی زیر جدول نتایج جستجو و در قسمت «خروجی نتایج عملیات» نمایش داده می‌شود.
  3. برای مشاهده داده‌ها، روی نام خروجی خود کلیک کنید.
    خروجی در Sheets باز می‌شود.

محدودیت‌های صادرات متفاوت است:

  • کل نتایج صادرات به ۱۰۰۰۰۰ ردیف محدود می‌شود.
  • نسخه‌های پشتیبانی‌شده برای این ویژگی: Frontline Standard و Frontline Plus؛ Enterprise Standard و Enterprise Plus؛ Education Standard و Education Plus؛ Enterprise Essentials Plus؛ Cloud Identity Premium. نسخه خود را مقایسه کنید

    اگر ابزار بررسی امنیتی را داشته باشید، کل نتایج خروجی به 30 میلیون ردیف محدود می‌شود.

برای اطلاعات بیشتر، به خروجی گرفتن از نتایج جستجو بروید.

داده‌ها چه زمانی و تا چه مدت در دسترس هستند؟

تحقیقات خود را مدیریت کنید

نسخه‌های پشتیبانی‌شده برای این ویژگی: Frontline Standard و Frontline Plus؛ Enterprise Standard و Enterprise Plus؛ Education Standard و Education Plus؛ Enterprise Essentials Plus؛ Cloud Identity Premium. نسخه خود را مقایسه کنید

فهرست تحقیقات خود را مشاهده کنید

برای مشاهده فهرستی از تحقیقاتی که متعلق به شماست و با شما به اشتراک گذاشته شده است، روی «مشاهده تحقیقات» کلیک کنید. فهرست تحقیقات شامل نام‌ها، توضیحات و صاحبان تحقیقات و تاریخ آخرین اصلاح است.

از این لیست، می‌توانید در مورد هر تحقیقی که متعلق به شماست، اقداماتی انجام دهید، مثلاً یک تحقیق را حذف کنید. کادر مربوط به تحقیق را علامت بزنید و سپس روی «اقدامات» کلیک کنید.

توجه : می‌توانید تحقیقات ذخیره‌شده خود را در بخش دسترسی سریع ، مستقیماً بالای فهرست تحقیقات خود، مشاهده کنید.

تنظیمات مربوط به تحقیقات خود را پیکربندی کنید

به عنوان مدیر ارشد ، روی تنظیمات کلیک کنید به:

  • منطقه زمانی تحقیقات خود را تغییر دهید. منطقه زمانی برای شرایط و نتایج جستجو اعمال می‌شود.
  • روشن یا خاموش کردن «نیاز به بررسی‌کننده» . برای جزئیات بیشتر، به «نیاز به بررسی‌کننده برای اقدامات انبوه» بروید.
  • فعال یا غیرفعال کردن مشاهده محتوا . این تنظیم به مدیرانی که دارای امتیازات مربوطه هستند اجازه می‌دهد محتوا را مشاهده کنند.
  • فعال یا غیرفعال کردن توجیه عمل .

برای جزئیات بیشتر، به پیکربندی تنظیمات برای تحقیقات خود بروید.

ذخیره، اشتراک‌گذاری، حذف و کپی کردن تحقیقات

برای ذخیره معیارهای جستجوی خود یا به اشتراک گذاری آن با دیگران، می‌توانید یک تحقیق ایجاد و ذخیره کنید و سپس آن را به اشتراک بگذارید، کپی کنید یا حذف کنید.

برای جزئیات بیشتر، به ذخیره، اشتراک‌گذاری، حذف و کپی کردن تحقیقات بروید.