בהתאם למהדורת Google Workspace שיש לכם, יכול להיות שתהיה לכם גישה לכלי לחקירת אבטחה, שכולל תכונות מתקדמות יותר. לדוגמה, סופר-אדמינים יכולים לזהות ולתעדף בעיות אבטחה ופרטיות ולטפל בהן. מידע נוסף
כדי להשתמש בתכונה הזו, אתם צריכים רישיון לתוסף של Vault. תוכלו למצוא פרטים נוספים במאמר בנושא רכישת רישיונות ל-Vault לארגון.
אדמינים בארגונים יכולים להריץ חיפושים על אירועים ביומן של Vault ולטפל בהם. לדוגמה, הם יכולים לראות במסוף של Vault תיעוד של פעולות שבוצעו, כמו אילו משתמשים ערכו כללי שמירה או הורידו קבצים לייצוא.
הרצת חיפוש לאירועים ביומן
היכולת שלכם להריץ חיפוש תלויה במהדורת Google שלכם, בהרשאות האדמין ובמקור הנתונים. אתם יכולים להריץ חיפוש על כל המשתמשים, ללא קשר למהדורת Google Workspace שלהם.
כלי הביקורת והחקירה
כדי להריץ חיפוש לאירועים ביומן, צריך קודם לבחור מקור נתונים. ואז בוחרים מסנן אחד או יותר לחיפוש.
-
במסוף Google Admin, נכנסים לתפריט
דיווח
ביקורת וחקירה
אירועים ביומן של Vault.
כדי לעשות את זה צריך הרשאות אדמין לביקורת וחקירה.
-
כדי לסנן אירועים שהתרחשו לפני או אחרי תאריך מסוים, בוחרים באפשרות לפני או אחרי בקטע תאריך. כברירת מחדל, מוצגים אירועים מ-7 הימים האחרונים. אפשר לבחור טווח תאריכים אחר או ללחוץ על
כדי להסיר את מסנן התאריכים.
-
לוחצים על הוספת מסנן
בוחרים מאפיין. לדוגמה, כדי לסנן לפי סוג אירוע ספציפי, בוחרים באפשרות אירוע.
-
בוחרים אופרטור
בוחרים ערך
לוחצים על אישור.
- (אופציונלי) כדי ליצור כמה מסננים לחיפוש, חוזרים על השלב הזה.
- (אופציונלי) כדי להוסיף סימן או מילה למיקוד החיפוש, מעל הוספת מסנן, בוחרים באפשרות וגם או או.
- לוחצים על חיפוש. הערה: אפשר להשתמש בכרטיסייה מסנן כדי לכלול זוגות פשוטים של פרמטר וערך ולסנן לפיהם את תוצאות החיפוש. אפשר גם להשתמש בכרטיסייה הכלי להגדרת תנאים, שבה המסננים מיוצגים כתנאים עם האופרטורים AND ו-OR.
הכלי לחקירת אבטחה
כדי להריץ חיפוש בכלי לחקירת אבטחה, צריך קודם לבחור מקור נתונים. ואז בוחרים תנאי אחד או יותר לחיפוש. לכל תנאי, בוחרים מאפיין, אופרטור וערך.
-
במסוף Google Admin, נכנסים לתפריט
אבטחה
מרכז האבטחה
כלי חקירה.
כדי לעשות את זה צריך הרשאות אדמין למרכז האבטחה.
- לוחצים על מקור נתונים ובוחרים באפשרות אירועים ביומן של Vault.
-
כדי לסנן אירועים שהתרחשו לפני או אחרי תאריך מסוים, בוחרים באפשרות לפני או אחרי בקטע תאריך. כברירת מחדל, מוצגים אירועים מ-7 הימים האחרונים. אפשר לבחור טווח תאריכים אחר או ללחוץ על
כדי להסיר את מסנן התאריכים.
-
לוחצים על Add Condition.
טיפ: אפשר לכלול תנאי אחד או יותר בחיפוש, או להתאים אישית את החיפוש באמצעות שאילתות עם היררכיית כללים. פרטים נוספים מופיעים במאמר בנושא התאמה אישית של חיפושים באמצעות שאילתות עם היררכיית כללים. -
לוחצים על מאפיין
בוחרים באחת מהאפשרויות. לדוגמה, כדי לסנן לפי סוג אירוע ספציפי, בוחרים באפשרות אירוע.
רשימה מלאה של המאפיינים מופיעה בקטע תיאורי מאפיינים. - בוחרים אופרטור.
- מזינים ערך או בוחרים ערך מהרשימה.
- (אופציונלי) כדי להוסיף עוד תנאי חיפוש, חוזרים על השלבים.
-
לוחצים על חיפוש.
בטבלה שבתחתית הדף אפשר לעיין בתוצאות החיפוש מכלי החקירה. -
(אופציונלי) כדי לשמור את החקירה, לוחצים על סמל השמירה
מזינים שם ותיאור
לוחצים על שמירה.
הערות
- בכרטיסייה של הכלי להגדרת תנאים, המסננים מיוצגים כתנאים עם האופרטורים AND ו-OR. אפשר גם להשתמש בכרטיסייה של המסננים כדי לכלול זוגות פשוטים של פרמטר וערך ולסנן לפיהם את תוצאות החיפוש.
- אם תתנו למשתמש שם חדש, לא תראו תוצאות לשאילתות עם השם הישן שלו. לדוגמה, אם אתם משנים את השם של OldName@example.com ל-NewName@example.com, לא תראו תוצאות לאירועים שקשורים ל-OldName@example.com.
- אתם יכולים לחפש נתונים רק בהודעות שעדיין לא נמחקו מהאשפה.
הרצת חיפוש במסוף של Vault
הרצת חיפוש לאירועים ביומן של Vault
- נכנסים אל vault.google.com.
- לוחצים על דוחות.
- (אופציונלי) בוחרים טווח תאריכים.
- (אופציונלי) מזינים את כתובות האימייל של משתמשי Vault שאת הפעולות שלהם רוצים לבקר. כדי לבקר את הפעולות של כל משתמשי Vault, משאירים את השדה ריק.
- בוחרים את סוגי הפעולות של משתמשי Vault שרוצים לבקר:
- כדי לבקר את כל הפעולות, לוחצים על בחירת הכול.
- כדי לבקר רק חלק מהפעולות, מסמנים את התיבה שליד כל פעולה.
- לוחצים על הורדת CSV.
קובץ CSV שמכיל את פרטי הביקורת ירד למחשב שלכם. אם הרצתם חיפוש על הרבה משתמשים, יכול להיות שתקבלו כמה יומנים.
- פותחים את קובץ ה-CSV באפליקציה עם גיליון אלקטרוני, כמו Google Sheets. תוכלו למצוא הגדרות לערכים שב-CSV בתיאורי המאפיינים (בהמשך הדף הזה).
ביקורת פעילות בעניין
- נכנסים אל vault.google.com.
- לוחצים על עניינים.
- ברשימת העניינים, לוחצים על העניין שרוצים לבקר.
- לוחצים על ביקורת.
הערה: כדי לצפות ביומני הביקורת של העניין במסוף Google Admin, לוחצים על אני רוצה לנסות. המזהה של העניין שבחרתם נטען אוטומטית לדף "ביקורת וחקירה". לחלופין, אתם יכולים להעתיק את מזהה העניין שבכתובת ה-URL:
- (אופציונלי) בוחרים טווח תאריכים.
- (אופציונלי) מזינים את כתובות האימייל של משתמשי Vault שאת הפעולות שלהם רוצים לבקר. כדי לבקר את הפעולות של כל משתמשי Vault, משאירים את השדה ריק.
- בוחרים את סוגי הפעולות של משתמשי Vault שרוצים לבקר:
- כדי לבקר את כל הפעולות, לוחצים על בחירת הכול.
- כדי לבקר רק חלק מהפעולות, מסמנים את התיבה שליד כל פעולה.
הערה: בביקורות של עניין ספציפי לא מדווחות פעולות שקשורות לכללי שמירה כי כללי השמירה מנוהלים בנפרד מהעניינים.
- לוחצים על הורדת CSV.
קובץ CSV שמכיל את פרטי הביקורת ירד למחשב שלכם. אם הרצתם ביקורת על הרבה משתמשים, יכול להיות שתקבלו כמה יומנים.
- פותחים את קובץ ה-CSV באפליקציה עם גיליון אלקטרוני, כמו Google Sheets. תוכלו למצוא הגדרות לערכים שב-CSV בתיאורי המאפיינים (בהמשך הדף הזה).
תיאורים של המאפיינים
במקור הנתונים הזה, אתם יכולים להשתמש במאפיינים הבאים כשאתם מחפשים נתונים של אירועים ביומן:
| מאפיין | תיאור |
|---|---|
| המשתמש/ת | כתובת האימייל של המשתמש שביצע את הפעולה |
| פרטים נוספים | מכיל פרטים נוספים של מטען ייעודי (payload), כמו תקופת שמירה ותנאים |
| תאריך | התאריך והשעה שהאירוע התרחש בהם (מוצגים לפי אזור הזמן שמוגדר כברירת מחדל בדפדפן) |
| אירוע | פעולת האירוע שנרשמה, למשל הצגת חקירה, הצגת מסמך חיצוני או התחלת הוספת משתף פעולה |
|
כתובת IP של ASN צריך להוסיף את העמודה הזו לתוצאות החיפוש. ההוראות מפורטות במאמר בנושא ניהול עמודות הנתונים של תוצאות החיפוש. |
מספר מערכת אוטונומית (ASN) של כתובת ה-IP, חלוקת המשנה והאזור שמשויכים לרשומה ביומן. כדי לבדוק את ה-ASN של כתובת ה-IP, את חלוקת המשנה ואת קוד האזור שבו התרחשה הפעילות, לוחצים על השם בתוצאות החיפוש. |
| מזהה העניין |
מזהה הטיפול. המזהה הזה לא זמין לכל האירועים, אלא רק לאירועים שקשורים לעניין מסוים. |
| שם היחידה הארגונית | השם של היחידה הארגונית שהפעולה חלה עליה |
| שאילתה |
פרמטרי החיפוש שהמשתמש הזין לחיפוש ספציפי |
| שם המשאב | שם המשאב של הפעולה, כמו שם ההחזקה לצורך משפטי או שם השאילתה השמורה |
| כתובת ה-URL של המשאב | כתובת ה-URL של מסמך שהמשתמש צפה בו |
| משתמש היעד |
כתובת האימייל של משתמש היעד, למשל משתמש שהועבר להשעיה |
הערה: אם נתתם למשתמש שם חדש, לא יוצגו תוצאות של שאילתות עם השם הישן שלו. לדוגמה, אם אתם משנים את השם של OldName@example.com ל-NewName@example.com, לא תראו תוצאות לאירועים שקשורים ל-OldName@example.com.
ניהול נתוני האירועים ביומן
ניהול עמודות הנתונים של תוצאות החיפוש
אתם יכולים לקבוע אילו עמודות נתונים יופיעו בתוצאות החיפוש.
- בפינה השמאלית העליונה של טבלת תוצאות החיפוש, לוחצים על הסמל לניהול העמודות
.
- (אופציונלי) כדי להסיר עמודות שמוצגות כרגע, לוחצים על סמל ההסרה
.
- (אופציונלי) כדי להוסיף עמודות, לצד הוספת עמודה חדשה לוחצים על החץ למטה
ובוחרים את עמודת הנתונים.
חוזרים על הפעולה לפי הצורך. - (אופציונלי) כדי לשנות את סדר העמודות, גוררים את השמות של עמודות הנתונים.
- לוחצים על שמירה.
ייצוא נתונים של תוצאות חיפוש
אתם יכולים לייצא את תוצאות החיפוש ל-Sheets או לקובץ CSV.
- בחלק העליון של טבלת תוצאות החיפוש, לוחצים על ייצוא של הכול.
- מזינים שם
לוחצים על ייצוא.
קובץ הייצוא מוצג מתחת לטבלת תוצאות החיפוש בקטע ייצוא התוצאות של פעולה. - כדי להציג את הנתונים, לוחצים על שם הייצוא.
קובץ הייצוא נפתח ב-Sheets.
מגבלות הייצוא משתנות לפי:
- מספר השורות הכולל של התוצאות שאתם יכולים לייצא מוגבל ל-100,000 שורות.
-
התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus, Enterprise Standard ו-Enterprise Plus, Education Standard ו-Education Plus, Enterprise Essentials Plus, Cloud Identity Premium.
השוואה בין מהדורות
אם אתם משתמשים בכלי לחקירת אבטחה, אתם יכולים לייצא עד 30 מיליון שורות של תוצאות סה"כ.
מידע נוסף זמין במאמר בנושא ייצוא תוצאות חיפוש.
מתי הנתונים נעשים זמינים ולמשך כמה זמן הם נשמרים?
ניהול החקירות
התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus, Enterprise Standard ו-Enterprise Plus, Education Standard ו-Education Plus, Enterprise Essentials Plus, Cloud Identity Premium. השוואה בין מהדורות
צפייה ברשימת החקירות
כדי לראות רשימה של החקירות שבבעלותכם ושל החקירות ששותפו איתכם, לוחצים על סמל הצגת החקירות
. רשימת החקירות כוללת את השמות, התיאורים והבעלים של החקירות, ואת התאריך שבו בוצע השינוי האחרון.
מהרשימה הזו אפשר לבצע פעולות בחקירות שבבעלותכם, למשל למחוק חקירה. מסמנים את התיבה של החקירה ולוחצים על פעולות.
הערה: אפשר לראות את החקירות השמורות בקטע גישה מהירה, ממש מעל רשימת החקירות.
הגדרת ההגדרות של החקירות
בתור סופר-אדמין, לוחצים על סמל ההגדרות
כדי:
- שינוי אזור הזמן של החקירות. אזור הזמן חל על תנאי החיפוש ועל התוצאות.
- מפעילים או משביתים את האפשרות דרוש בודק. פרטים נוספים זמינים במאמר דרישת בודקים לפעולות בכמות גדולה.
- מפעילים או משביתים את האפשרות View content (הצגת תוכן). ההגדרה הזו מאפשרת לאדמינים עם ההרשאות המתאימות לצפות בתוכן.
- מפעילים או משביתים את ההגדרה יש להזין נימוק לפעולות לפני ביצוע.
פרטים נוספים זמינים במאמר בנושא הגדרת ההגדרות של החקירות.
שמירה, שיתוף, מחיקה ושכפול של חקירות
כדי לשמור את קריטריוני החיפוש או לשתף אותם עם אחרים, אתם יכולים ליצור ולשמור חקירה, ואז לשתף, לשכפל או למחוק אותה.
פרטים נוספים זמינים במאמר בנושא שמירה, שיתוף, מחיקה ושכפול של חקירות.