Sự kiện trong nhật ký của Vault

Xem hoạt động của người dùng trên Vault

Tuỳ thuộc vào phiên bản Google Workspace bạn sử dụng, bạn có thể có quyền sử dụng công cụ điều tra bảo mật có nhiều tính năng nâng cao hơn. Ví dụ: quản trị viên cấp cao có thể xác định, phân loại theo thứ tự ưu tiên và xử lý các vấn đề về bảo mật và quyền riêng tư. Tìm hiểu thêm

Để sử dụng tính năng này, bạn phải có giấy phép bổ sung Vault. Để biết thông tin chi tiết, hãy xem bài viết Mua giấy phép Vault cho tổ chức.

Là quản trị viên của tổ chức, bạn có thể tiến hành tìm kiếm và xử lý các sự kiện trong nhật ký Vault. Ví dụ: bạn có thể xem nhật ký các thao tác được thực hiện trong bảng điều khiển Vault, chẳng hạn như những người dùng đã chỉnh sửa quy tắc lưu giữ hoặc tải tệp xuất xuống.

Khả năng chạy tìm kiếm tuỳ thuộc vào phiên bản Google, đặc quyền quản trị và nguồn dữ liệu của bạn. Bạn có thể tìm kiếm tất cả người dùng, bất kể phiên bản Google Workspace mà họ sử dụng.

Công cụ kiểm tra và điều tra

Để tìm kiếm sự kiện trong nhật ký, trước tiên, hãy chọn một nguồn dữ liệu. Sau đó, hãy chọn một hoặc nhiều bộ lọc cho nội dung bạn muốn tìm.

  1. Trong Bảng điều khiển dành cho quản trị viên của Google, hãy chuyển đến phần Trình đơn sau đó Báo cáo sau đóKiểm tra và điều tra sau đóSự kiện trong nhật ký Vault.

    Bạn phải có đặc quyền Kiểm tra và điều tra của quản trị viên.

  2. Để lọc những sự kiện xảy ra trước hoặc sau một ngày cụ thể, đối với Ngày, hãy chọn Trước hoặc Sau. Theo mặc định, các sự kiện trong 7 ngày qua sẽ xuất hiện. Bạn có thể chọn một phạm vi ngày khác hoặc nhấp vào biểu tượng để xoá bộ lọc ngày.

  3. Nhấp vào Thêm bộ lọc sau đóchọn một thuộc tính. Ví dụ: để lọc theo một loại sự kiện cụ thể, hãy chọn Sự kiện.
  4. Chọn một toán tử sau đóchọn một giá trị sau đónhấp vào Áp dụng.
    • (Không bắt buộc) Để tạo nhiều bộ lọc cho nội dung tìm kiếm, hãy lặp lại bước này.
    • (Không bắt buộc) Để thêm toán tử tìm kiếm, ở phía trên phần Thêm bộ lọc, hãy chọn AND hoặc OR.
  5. Nhấp vào Tìm kiếm. Lưu ý: Khi sử dụng thẻ Bộ lọc, bạn có thể thêm các cặp giá trị và tham số đơn giản để lọc kết quả tìm kiếm. Bạn cũng có thể sử dụng thẻ Trình tạo điều kiện, trong đó các bộ lọc được biểu thị dưới dạng điều kiện bằng toán tử AND/OR.

Công cụ điều tra bảo mật

Các phiên bản hỗ trợ tính năng này: Frontline Standard và Frontline Plus; Enterprise Standard và Enterprise Plus; Education Standard và Education Plus; Enterprise Essentials Plus; Cloud Identity Premium. So sánh phiên bản của bạn

Để chạy một lượt tìm kiếm trong công cụ điều tra bảo mật, trước tiên, hãy chọn một nguồn dữ liệu. Sau đó, hãy chọn một hoặc nhiều điều kiện cho nội dung bạn muốn tìm. Đối với mỗi điều kiện, hãy chọn một thuộc tính, một toán tử và một giá trị.

  1. Trong Bảng điều khiển dành cho quản trị viên của Google, hãy chuyển đến phần Trình đơn sau đó Bảo mật sau đóTrung tâm bảo mật sau đóCông cụ điều tra.

    Bạn phải có đặc quyền của quản trị viên đối với Trung tâm bảo mật.

  2. Nhấp vào Nguồn dữ liệu rồi chọn Sự kiện trong nhật ký Vault.
  3. Để lọc những sự kiện xảy ra trước hoặc sau một ngày cụ thể, đối với Ngày, hãy chọn Trước hoặc Sau. Theo mặc định, các sự kiện trong 7 ngày qua sẽ xuất hiện. Bạn có thể chọn một phạm vi ngày khác hoặc nhấp vào biểu tượng để xoá bộ lọc ngày.

  4. Nhấp vào Thêm điều kiện.
    Lưu ý: Bạn có thể thêm một hoặc nhiều điều kiện vào nội dung tìm kiếm hoặc tuỳ chỉnh nội dung tìm kiếm bằng các truy vấn lồng ghép. Để biết thông tin chi tiết, hãy xem bài viết Tuỳ chỉnh nội dung tìm kiếm bằng các truy vấn lồng ghép.
  5. Nhấp vào Thuộc tính sau đóchọn một lựa chọn. Ví dụ: để lọc theo một loại sự kiện cụ thể, hãy chọn Sự kiện.
    Để xem danh sách đầy đủ các thuộc tính, hãy chuyển đến phần Nội dung mô tả thuộc tính.
  6. Chọn một toán tử.
  7. Nhập một giá trị hoặc chọn một giá trị trong danh sách.
  8. (Không bắt buộc) Để thêm các điều kiện tìm kiếm khác, hãy lặp lại các bước trên.
  9. Nhấp vào Tìm kiếm.
    Bạn có thể xem kết quả tìm kiếm từ công cụ điều tra trong một bảng ở cuối trang.
  10. (Không bắt buộc) Để lưu thông tin điều tra, hãy nhấp vào biểu tượng Lưu sau đónhập tiêu đề và nội dung mô tả sau đónhấp vào Lưu.

Lưu ý

  • Trong thẻ Trình tạo điều kiện, các bộ lọc được biểu thị dưới dạng điều kiện bằng toán tử AND/OR. Bạn cũng có thể sử dụng thẻ Bộ lọc để thêm các cặp giá trị và tham số đơn giản nhằm lọc kết quả tìm kiếm.
  • Nếu đã đổi tên cho một người dùng, bạn sẽ không thấy kết quả truy vấn theo tên cũ của người dùng đó. Ví dụ: nếu đổi tên OldName@example.com thành NewName@example.com, bạn sẽ không thấy kết quả cho các sự kiện liên quan đến OldName@example.com.
  • Bạn chỉ có thể tìm kiếm dữ liệu trong những tin nhắn chưa bị xoá khỏi Thùng rác.

Tìm kiếm trong bảng điều khiển Vault

Tìm kiếm sự kiện trong nhật ký của Vault

  1. Đăng nhập vào vault.google.com.
  2. Nhấp vào Báo cáo.
  3. (Không bắt buộc) Chọn một phạm vi ngày.
  4. (Không bắt buộc) Nhập địa chỉ email của những người dùng Vault mà bạn muốn kiểm tra hành động của họ. Để kiểm tra hành động của tất cả người dùng Vault, hãy để trống trường này.
  5. Chọn loại hành động của người dùng Vault mà bạn muốn kiểm tra:
    • Để kiểm tra tất cả các hành động, hãy nhấp vào Chọn tất cả.
    • Để chỉ kiểm tra một số thao tác, hãy đánh dấu vào hộp bên cạnh từng thao tác.
  6. Nhấp vào Tải tệp CSV xuống.

    Một tệp CSV chứa thông tin kiểm tra sẽ được tải xuống máy tính của bạn. Nếu đã chạy một lượt tìm kiếm cho nhiều người dùng, bạn có thể nhận được nhiều nhật ký.

  7. Mở tệp CSV trong một ứng dụng bảng tính, chẳng hạn như Google Trang tính. Để biết định nghĩa về các giá trị trong tệp CSV, hãy chuyển đến phần Mô tả thuộc tính (ở phần sau của trang này).

Kiểm tra hoạt động đối với một vấn đề

  1. Đăng nhập vào vault.google.com.
  2. Nhấp vào Vấn đề.
  3. Trong danh sách vấn đề, hãy nhấp vào vấn đề mà bạn muốn kiểm tra.
  4. Nhấp vào Kiểm tra.
    Lưu ý: Để xem nhật ký kiểm tra của vấn đề trong Bảng điều khiển dành cho quản trị viên của Google, hãy nhấp vào Dùng thử ngay. Mã nhận dạng của vấn đề bạn chọn sẽ tự động được tải vào trang Kiểm tra và điều tra. Ngoài ra, bạn có thể sao chép mã nhận dạng của vấn đề trong URL:
  5. (Không bắt buộc) Chọn một phạm vi ngày.
  6. (Không bắt buộc) Nhập địa chỉ email của những người dùng Vault mà bạn muốn kiểm tra hành động của họ. Để kiểm tra hành động của tất cả người dùng Vault, hãy để trống trường này.
  7. Chọn loại hành động của người dùng Vault mà bạn muốn kiểm tra:
    • Để kiểm tra tất cả các hành động, hãy nhấp vào Chọn tất cả.
    • Để chỉ kiểm tra một số thao tác, hãy đánh dấu vào hộp bên cạnh từng thao tác.

      Lưu ý: Không có hành động nào liên quan đến quy tắc lưu giữ được báo cáo cho hoạt động kiểm tra theo vấn đề cụ thể vì các quy tắc lưu giữ được quản lý bên ngoài vấn đề.

  8. Nhấp vào Tải tệp CSV xuống.

    Một tệp CSV chứa thông tin kiểm tra sẽ được tải xuống máy tính của bạn. Nếu đã chạy một quy trình kiểm tra cho nhiều người dùng, bạn có thể nhận được nhiều nhật ký.

  9. Mở tệp CSV trong một ứng dụng bảng tính, chẳng hạn như Google Trang tính. Để biết định nghĩa về các giá trị trong tệp CSV, hãy chuyển đến phần Mô tả thuộc tính (ở phần sau của trang này).

Nội dung mô tả thuộc tính

Đối với nguồn dữ liệu này, bạn có thể sử dụng các thuộc tính sau khi tìm kiếm dữ liệu sự kiện trong nhật ký.

Thuộc tính Mô tả
Actor Địa chỉ email của người dùng đã thực hiện hành động
Thông tin chi tiết khác Chứa thông tin chi tiết bổ sung về tải trọng, chẳng hạn như thời gian và điều kiện giữ lại
Ngày Ngày và giờ diễn ra sự kiện (hiển thị theo múi giờ mặc định trong trình duyệt của bạn)
Sự kiện Hành động được ghi lại dưới dạng sự kiện trong nhật ký, chẳng hạn như Xem thông tin điều tra, Xem tài liệu bên ngoài hoặc Bắt đầu thêm người cộng tác

ASN của IP

Bạn cần thêm cột này vào phần kết quả tìm kiếm. Để nắm các bước, hãy xem phần Quản lý dữ liệu cột trong kết quả tìm kiếm.

Số hiệu hệ thống tự trị (ASN), phân vùng và khu vực của IP được liên kết với mục nhập nhật ký.

Để xem ASN, phân vùng và mã khu vực của IP nơi hoạt động diễn ra, hãy nhấp vào tên đó trong phần kết quả tìm kiếm.

Mã Matter

Mã nhận dạng của vấn đề. Mã nhận dạng này không có sẵn cho tất cả sự kiện, mà chỉ có sẵn cho những sự kiện liên quan đến một vấn đề.

Tên đơn vị tổ chức Tên của đơn vị tổ chức mà hành động áp dụng
Cụm từ tìm kiếm

Các tham số tìm kiếm mà người dùng đã nhập cho một cụm từ tìm kiếm cụ thể

Tên tài nguyên Tên tài nguyên của hành động, chẳng hạn như tên yêu cầu lưu giữ hoặc tên truy vấn đã lưu
URL tài nguyên URL của một tài liệu mà người dùng đã xem
Người dùng mục tiêu

Địa chỉ email của người dùng mục tiêu, chẳng hạn như người dùng bị tạm ngưng

Lưu ý: Nếu đã đổi tên người dùng, bạn sẽ không thấy kết quả truy vấn có tên cũ của người dùng đó. Ví dụ: nếu đổi tên OldName@example.com thành NewName@example.com, bạn sẽ không thấy kết quả cho các sự kiện liên quan đến OldName@example.com.

Quản lý dữ liệu sự kiện trong nhật ký

Quản lý dữ liệu của cột kết quả tìm kiếm

Bạn có thể kiểm soát những cột dữ liệu sẽ xuất hiện trong phần kết quả tìm kiếm.

  1. Ở góc trên cùng bên phải của bảng kết quả tìm kiếm, hãy nhấp vào biểu tượng Quản lý cột .
  2. (Không bắt buộc) Để xoá các cột hiện tại, hãy nhấp vào biểu tượng Xoá .
  3. (Không bắt buộc) Để thêm cột, bên cạnh phần Thêm cột mới, hãy nhấp vào biểu tượng Mũi tên xuống rồi chọn cột dữ liệu.
    Lặp lại bước trên nếu cần.
  4. (Không bắt buộc) Để thay đổi thứ tự của các cột, hãy kéo tên của cột dữ liệu.
  5. Nhấp vào Lưu.

Xuất dữ liệu về kết quả tìm kiếm

Bạn có thể xuất kết quả tìm kiếm sang Trang tính hoặc sang một tệp CSV.

  1. Ở phía trên cùng của bảng kết quả tìm kiếm, hãy nhấp vào Xuất tất cả.
  2. Nhập tên sau đó nhấp vào Xuất.
    Bản dữ liệu xuất ra sẽ hiển thị bên dưới bảng kết quả tìm kiếm trong phần Kết quả của hành động xuất.
  3. Để xem dữ liệu, hãy nhấp vào tên của bản dữ liệu xuất ra.
    Bản này sẽ được mở trong Trang tính.

Giới hạn xuất có thể khác nhau:

  • Tổng số kết quả xuất tối đa là 100.000 hàng.
  • Các phiên bản hỗ trợ tính năng này: Frontline Standard và Frontline Plus; Enterprise Standard và Enterprise Plus; Education Standard và Education Plus; Enterprise Essentials Plus; Cloud Identity Premium. So sánh phiên bản của bạn

    Nếu bạn có công cụ điều tra bảo mật, thì tổng số kết quả xuất ra có giới hạn là 30 triệu hàng.

Để biết thêm thông tin, hãy xem bài viết Xuất kết quả tìm kiếm.

Khi nào sẽ có dữ liệu và dữ liệu sẽ xem được trong bao lâu?

Quản lý các cuộc điều tra

Các phiên bản hỗ trợ tính năng này: Frontline Standard và Frontline Plus; Enterprise Standard và Enterprise Plus; Education Standard và Education Plus; Enterprise Essentials Plus; Cloud Identity Premium. So sánh phiên bản của bạn

Xem danh sách các cuộc điều tra

Để xem danh sách các cuộc điều tra mà bạn sở hữu và các cuộc điều tra được chia sẻ với bạn, hãy nhấp vào biểu tượng Xem các cuộc điều tra . Danh sách điều tra bao gồm tên, nội dung mô tả, chủ sở hữu của các cuộc điều tra và ngày sửa đổi gần đây nhất.

Trong danh sách này, bạn có thể thực hiện hành động đối với bất kỳ cuộc điều tra nào mà bạn sở hữu, chẳng hạn như xoá một cuộc điều tra. Đánh dấu vào hộp cho một cuộc điều tra rồi nhấp vào Thao tác.

Lưu ý: Bạn có thể xem các thông tin điều tra đã lưu trong phần Truy cập nhanh, ngay phía trên danh sách thông tin điều tra.

Định cấu hình chế độ cài đặt cho các hoạt động điều tra

Là một quản trị viên cấp cao, hãy nhấp vào biểu tượng Cài đặt để:

  • Thay đổi múi giờ cho các cuộc điều tra. Múi giờ áp dụng cho các điều kiện và kết quả tìm kiếm.
  • Bật hoặc tắt chế độ Yêu cầu người đánh giá. Để biết thêm thông tin chi tiết, hãy xem bài viết Yêu cầu người đánh giá cho các thao tác hàng loạt.
  • Bật hoặc tắt chế độ Xem nội dung. Chế độ cài đặt này cho phép những quản trị viên có đặc quyền thích hợp xem nội dung.
  • Bật hoặc tắt chế độ Bật lý do thực hiện hành động.

Để biết thêm thông tin chi tiết, hãy xem bài viết Định cấu hình chế độ cài đặt cho hoạt động điều tra.

Lưu, chia sẻ, xoá và sao chép các cuộc điều tra

Để lưu tiêu chí tìm kiếm hoặc chia sẻ tiêu chí đó với người khác, bạn có thể tạo và lưu một cuộc điều tra, sau đó chia sẻ, sao chép hoặc xoá cuộc điều tra đó.

Để biết thông tin chi tiết, hãy xem bài viết Lưu, chia sẻ, xoá và sao chép các cuộc điều tra.