אירועים ביומן של Workspace Studio

צפייה בפעילות של משתמשים וסוכנים ב-Google Workspace Studio

יש מהדורות Google Workspace שבהן אדמינים מקבלים גישה לכלי לחקירת אבטחה, שכולל תכונות מתקדמות יותר. לדוגמה, סופר-אדמינים כולים לזהות בעיות אבטחה ופרטיות, לקבוע מה הדחיפות שלהן ולטפל בהן. מידע נוסף

אדמינים בארגונים יכולים להריץ חיפושים על בעיות אבטחה שקשורות לאירועים ביומן של Google Workspace Studio ולטפל בהן. לדוגמה, ניתן לצפות ברישום פעולות כדי לעקוב אחר פעילות המשתמש ב-Studio. ניתן גם לעקוב אחר פעילות הזרימות, ואילו שלבים הן משלימות מטעם בעל הזרימה. המידע הזה יכול לעזור בתהליך פתרון בעיות, או כשהמשתמשים שמים לב לפערים או לשינויים לא צפויים שבוצעו על ידי רצפי פעולות ב-Workspace Studio.

זרימות מבצעות פעולות בשם בעליהן. עבור פעולות בשירותי גוגל, אירועים אלה נרשמים בשירות המתאים, כאשר הבעלים הוא הגורם המבצע. אם אתם רואים פעילות חריגה של משתמש בשירות שלדעתכם נובעת מזרימה, תוכלו לעצור את הזרימה. מידע נוסף על הפסקת תהליכי עבודה של משתמשים

היכולת שלכם להריץ חיפוש תלויה במהדורת Google שלכם, בהרשאות האדמין שיש לכם ובמקור הנתונים. אתם יכולים להריץ חיפוש על כל המשתמשים, ללא קשר למהדורת Google Workspace שלהם.

כלי הביקורת והחקירה

כדי להריץ חיפוש לאירועים ביומן, צריך קודם לבחור מקור נתונים, ואחר כך צריך לבחור מסנן אחד או יותר לחיפוש.

  1. בצד ימין, לוחצים על דיווח ואז ביקורת וחקירה ואז אירועים ביומן של Workspace Studio.
  2. כדי לסנן אירועים שהתרחשו לפני או אחרי תאריך מסוים, בוחרים באפשרות לפני או אחרי בקטע תאריך. כברירת מחדל, מוצגים אירועים מ-7 הימים האחרונים. אפשר לבחור טווח תאריכים אחר או ללחוץ על כדי להסיר את מסנן התאריכים.

  3. לוחצים על הוספת מסנן ואז בוחרים מאפיין. לדוגמה, כדי לסנן לפי סוג אירוע ספציפי, בוחרים באפשרות אירוע.
  4. בוחרים אופרטור ואז בוחרים ערך ואז לוחצים על אישור.
    • (אופציונלי) כדי ליצור כמה מסננים לחיפוש, חוזרים על השלב הזה.
    • (אופציונלי) כדי להוסיף אופרטור חיפוש, מעל הוספת מסנן, בוחרים באפשרות AND או OR.
  5. לוחצים על חיפוש. הערה: באמצעות הכרטיסייה סינון, אפשר לכלול זוגות פשוטים של פרמטרים וערכים כדי לסנן את תוצאות החיפוש. אפשר גם להשתמש בכרטיסייה הכלי להגדרת תנאים, שבה המסננים מיוצגים כתנאים עם האופרטורים AND או OR.

הכלי לחקירת אבטחה

התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus,‏ Enterprise Standard ו-Enterprise Plus,‏ Education Standard ו-Education Plus,‏ Enterprise Essentials Plus ו-Cloud Identity Premium. השוואה בין המהדורות

כדי להריץ חיפוש בכלי לחקירת אבטחה, צריך קודם לבחור מקור נתונים. לאחר מכן צריך לבחור תנאי אחד או יותר לחיפוש. לכל תנאי, בוחרים מאפיין, אופרטור וערך.

  1. במסוף Google Admin, נכנסים לתפריט ואז אבטחה ואז מרכז האבטחה ואז כלי חקירה.

    כדי לעשות את זה צריך הרשאות אדמין למרכז האבטחה.

  2. לוחצים על מקור נתונים ובוחרים באפשרות אירועים ביומן של Workspace Studio.
  3. כדי לסנן אירועים שהתרחשו לפני או אחרי תאריך מסוים, בוחרים באפשרות לפני או אחרי בקטע תאריך. כברירת מחדל, מוצגים אירועים מ-7 הימים האחרונים. אפשר לבחור טווח תאריכים אחר או ללחוץ על כדי להסיר את מסנן התאריכים.

  4. לוחצים על הוספת תנאי.
    הערה: אפשר לכלול תנאי אחד או יותר בחיפוש, או להתאים אישית את החיפוש באמצעות שאילתות עם היררכיית כללים. מידע נוסף מופיע במאמר בנושא התאמה אישית של חיפושים באמצעות שאילתות עם היררכיית כללים.
  5. לוחצים על מאפיין ואז בוחרים באחת מהאפשרויות. לדוגמה, כדי לסנן לפי סוג אירוע ספציפי, בוחרים באפשרות אירוע.
    רשימה מלאה של מאפיינים מופיעה בקטע תיאורים של המאפיינים בהמשך הדף.
  6. בוחרים אופרטור.
  7. מציינים ערך או בוחרים ערך מהרשימה.
  8. (אופציונלי) כדי להוסיף עוד תנאי חיפוש, חוזרים על השלבים.
  9. לוחצים על חיפוש.
    בטבלה שבתחתית הדף אפשר לעיין בתוצאות החיפוש מכלי החקירה.
  10. (אופציונלי) כדי לשמור את החקירה, לוחצים על סמל השמירה ואז כותבים שם ותיאור ואז לוחצים על שמירה.

הערות

  • בכרטיסייה של הכלי להגדרת תנאים, המסננים מיוצגים כתנאים עם האופרטורים AND ו-OR. אפשר גם להשתמש בכרטיסייה של המסננים כדי לכלול זוגות פשוטים של פרמטר וערך ולסנן לפיהם את תוצאות החיפוש.
  • אם תתנו למשתמש שם חדש, לא תראו תוצאות לשאילתות עם השם הישן שלו. לדוגמה, אם תשנו את השם של OldName@example.com ל-NewName@example.com, לא תראו תוצאות לאירועים שקשורים ל-OldName@example.com.
  • אתם יכולים לחפש נתונים רק בהודעות שעדיין לא נמחקו מהאשפה.

תיאורים של המאפיינים

במקור הנתונים הזה, אתם יכולים להשתמש במאפיינים הבאים כשאתם מחפשים נתונים של אירועים ביומן:

מאפיין תיאור

שחקן

כתובת האימייל של המשתמש שביצע את הפעולה, או שהתהליך שלו ביצע את הפעולה בשמו.

פרטי הנציג כדי לחפש לפי פרטי סוכן AI, בוחרים באפשרות פרטי סוכן, ואז בוחרים בעמודה מקוננת: מזהה סוכן, שם סוכן או מוצר סוכן. תוצאות החיפוש מוצגות בעמודה מזהה הסוכן.

לוחצים על רשומה בתוצאות החיפוש כדי לפתוח את החלונית פרטי היומן ולהציג:

  • Agent ID – המזהה הייחודי של הסוכן.
  • שם הנציג – השם המוצג של הנציג.
  • מוצר הסוכן – השירות שבו נעשה שימוש על ידי הסוכן (נתמך רק על ידי זרימת העבודה של Google Workspace Studio).

הערה: בהמשך נוסיף תמיכה בעוד סוכנים.

על ידי נציג הפעולה בוצעה באמצעות סוכן AI‏ (True או False)

אירוע

פעולת האירוע שנרשמה ביומן. למשל:

  • יצירת תהליך – המשתמש יצר תהליך
  • הצגת זרימה - המשתמש צפה בזרימה
  • עריכת התהליך – המשתמש ערך תהליך
  • מחיקת תהליך – המשתמש מחק תהליך
  • הפעלה - המשתמש הפעיל זרימה חדשה בפעם הראשונה או שמר שינויים בזרימה שכבר הייתה פעילה.
  • הפעלה מחדש – המשתמש הפעיל תהליך שהושבת
  • השבתה – המשתמש השבית תהליך
  • התחלת ההרצה – התהליך התחיל הרצה
  • ההרצה הושלמה – ההרצה הסתיימה בהצלחה
  • ההרצה הסתיימה עם שגיאה: ההרצה הופסקה בגלל בעיה
  • עצור את הריצה - הריצה הופסקה מסיבה אחרת
  • שלב ההתחלה – התחיל שלב של ההרצה
  • שלב הסיום – הושלם שלב של ההרצה
  • חסימת שלב - מדיניות של מנהל סביבת עבודה חסמה פעולת שלב
  • השהיית ההרצה – ההרצה הושהתה
  • חידוש הפעלה - הזרימה חידשה הפעלה

מזהה תהליך

המזהה של הזרימה.

שם התהליך

שם התהליך.

מזהה ההרצה

המזהה של אדם המופעל על ידי זרימה.

סוג השלב

סוג השלב, שיכול להיות אחד מהערכים הבאים:

  • טריגר - השלב היה שלב התחלתי, השלב הראשון של הזרימה.
  • פעולה - השלב היה אחרי הטריגר לפעולה ולא היה שלב תנאי.
  • הערכת התנאי – השלב היה שלב בדיקה אם.

שם השלב

השם של השלב שהופעל בתהליך.

האפליקציה של השלב

האפליקציה שבה משתמשים בשלב כדי לבצע את המשימה, כמו Gmail,‏ Chat או שירות מקושר של צד שלישי.

אורך ההרצה

כמה זמן לקח להשלים את הריצה, בשניות.

סוג ההרצה

איך ההרצה התחילה, האפשרויות הן:

  • הרצה טסטית - ההפעלה הופעלה על ידי המשתמש באמצעות הרצה טסטית.
  • ביצוע - הריצה הופעלה אוטומטית על ידי מתנע הזרימה שזיהה אירוע הפעלה.

הסיבה להשבתה

למה תהליך הושבת:

  • השבתה על ידי המשתמש – המשתמש השבית את ההגדרה
  • הושבת על ידי השלב – שלב הפסיק לפעול והשבית את התהליך
  • החשבון נמחק – למשתמש אין יותר חשבון Workspace
  • שגיאת הפעלה - יותר מדי ריצות ברצף לא הושלמו בהצלחה
  • אין גישה ל-Studio – המשתמש איבד את הגישה ל-Workspace Studio
  • הושבת על ידי Google – סוכן תמיכה של Google Workspace השבית את התהליך

ניהול נתוני האירועים ביומן

ניהול עמודות הנתונים של תוצאות החיפוש

אתם יכולים לקבוע אילו עמודות נתונים יופיעו בתוצאות החיפוש.

  1. בפינה השמאלית העליונה של טבלת תוצאות החיפוש, לוחצים על הסמל לניהול העמודות .
  2. (אופציונלי) כדי להסיר עמודות שמוצגות כרגע, לוחצים על סמל ההסרה .
  3. (אופציונלי) כדי להוסיף עמודות, לצד הוספת עמודה חדשה לוחצים על החץ למטה ובוחרים את עמודת הנתונים.
    חוזרים על הפעולה לפי הצורך.
  4. (אופציונלי) כדי לשנות את סדר העמודות, גוררים את השמות של עמודות הנתונים.
  5. לוחצים על שמירה.

ייצוא נתונים של תוצאות חיפוש

אתם יכולים לייצא את תוצאות החיפוש ל-Sheets או לקובץ CSV.

  1. בחלק העליון של טבלת תוצאות החיפוש, לוחצים על ייצוא של הכול.
  2. מזינים שם ואז לוחצים על ייצוא.
    קובץ הייצוא מוצג מתחת לטבלת תוצאות החיפוש בקטע ייצוא התוצאות של פעולה.
  3. כדי לראות את הנתונים, לוחצים על שם הייצוא.
    הייצוא נפתח ב-Sheets.

מגבלות הנתונים שאפשר לייצא משתנות לפי:

  • מספר השורות הכולל של התוצאות שאתם יכולים לייצא מוגבל ל-100,000 שורות.
  • אם אתם משתמשים בכלי לחקירת אבטחה, אתם יכולים לייצא עד 30 מיליון שורות של תוצאות סה"כ.

מידע נוסף מופיע במאמר בנושא ייצוא תוצאות חיפוש.

מתי הנתונים נעשים זמינים ולמשך כמה זמן הם נשמרים?

טיפול באירועים על סמך תוצאות החיפוש

יצירת כללי פעילות והגדרת התראות

  • אפשר להגדיר התראות על סמך נתוני אירועים ביומן באמצעות כללי דיווח. הוראות מופיעות במאמר בנושא יצירה וניהול של כללי דיווח.
  • התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus,‏ Enterprise Standard ו-Enterprise Plus,‏ Education Standard ו-Education Plus,‏ Enterprise Essentials Plus ו-Cloud Identity Premium. השוואה בין המהדורות

    כדי לסייע במניעה, זיהוי ותיקון יעילים של בעיות אבטחה, אפשר להפוך פעולות לאוטומטיות בכלי חקירת האבטחה ולהגדיר התראות על ידי יצירת כללי פעילות. כדי להגדיר כלל, מגדירים תנאים לכלל ואז מציינים את הפעולות שצריך לבצע כשהתנאים מתקיימים. פרטים נוספים מופיעים במאמר בנושא יצירה וניהול של כללי פעילות.

טיפול באירועים על סמך תוצאות החיפוש

התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus,‏ Enterprise Standard ו-Enterprise Plus,‏ Education Standard ו-Education Plus,‏ Enterprise Essentials Plus ו-Cloud Identity Premium. השוואה בין המהדורות

אחרי שמריצים חיפוש בכלי לחקירת אבטחה, אפשר לבצע פעולות על סמך תוצאות החיפוש. לדוגמה, אפשר להריץ חיפוש שמבוסס על אירועים ביומן ב-Gmail, ואז להשתמש בכלי כדי למחוק הודעות ספציפיות, לשלוח הודעות להסגר או לשלוח הודעות לתיבות הדואר הנכנס של המשתמשים. פרטים נוספים מופיעים במאמר בנושא טיפול באירועים על סמך תוצאות החיפוש.

ניהול החקירות

התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus,‏ Enterprise Standard ו-Enterprise Plus,‏ Education Standard ו-Education Plus,‏ Enterprise Essentials Plus ו-Cloud Identity Premium. השוואה בין המהדורות

צפייה ברשימת החקירות

כדי לראות את רשימת החקירות שבבעלותכם וששותפו איתכם, אתם יכולים ללחוץ על "צפייה בפרטי החקירות" . רשימת החקירות כוללת את השמות, התיאורים והבעלים של החקירות, ואת התאריך שבו בוצע השינוי האחרון.

מהרשימה הזו אפשר לבצע פעולות בחקירות שבבעלותכם, למשל למחוק חקירה. מסמנים את התיבה של החקירה ולוחצים על פעולות.

הערה: אפשר לראות את החקירות השמורות בקטע גישה מהירה, ממש מעל רשימת החקירות.

קביעת ההגדרות של החקירות

אתם יכולים להתחבר בתפקיד סופר-אדמין, וללחוץ על סמל ההגדרות כדי:

  • לשנות את אזור הזמן של החקירות. אזור הזמן חל על תנאי החיפוש ועל התוצאות.
  • להפעיל או להשבית את האפשרות דרישה לבודק פעולות. פרטים נוספים מופיעים בקטע דרישה לבודקים בשביל פעולות בכמות גדולה.
  • להפעיל או להשבית את ההגדרה צפייה בתוכן. ההגדרה הזו מאפשרת לאדמינים עם ההרשאות המתאימות לצפות בתוכן.
  • להפעיל או להשבית את ההגדרה יש להזין נימוק לפעולות לפני ביצוע.

פרטים נוספים מופיעים בקטע קביעת הגדרות של החקירות.

שמירה, שיתוף, מחיקה ושכפול של חקירות

כדי לשמור את הקריטריונים של החיפוש או לשתף אותם עם אחרים, אתם יכולים ליצור ולשמור חקירה, ואז לשתף, לשכפל או למחוק אותה.

פרטים נוספים מופיעים במאמר בנושא שמירה, שיתוף, מחיקה ושכפול של חקירות.