Создание и управление правилами действий

Настройте оповещения и принимайте меры.

В качестве администратора вы можете настроить правила обработки событий в консоли администратора Google, чтобы отправлять уведомления или предпринимать действия в ответ на активность в вашем домене. Используйте правила обработки событий, чтобы быстрее и эффективнее предотвращать, обнаруживать и устранять проблемы безопасности.

To configure a rule, you set up conditions for the rule, and specify what notifications or actions to perform when the conditions are met. A rule is simply a way of saying, if x happens, automatically do y .

Google будет постоянно выполнять поиск, указанный в правиле действий. Если количество результатов поиска превысит установленный вами порог, Google выполнит указанные вами уведомления и действия. Например, вы можете настроить правило для отправки уведомлений по электронной почте определенным администраторам, если документы Google Drive будут доступны за пределами компании.

Прежде чем начать

Your ability to create and view activity rules depends on your Google Workspace edition, administrative privileges, and the data source. For details, go to Admin access to reporting rules & activity rules .

Функции для всех изданий

  • Доступ к правилам действий осуществляется со страницы «Правила» или через инструмент аудита и расследования.
  • Фильтр AND содержит до 5 условий (не считая вложенных условий).

Расширенные функции

Supported editions for this feature: Frontline Plus; Enterprise Standard and Enterprise Plus; Education Plus; Enterprise Essentials Plus; Cloud Identity Premium; Chrome Enterprise Premium. Compare your edition
  • Доступ к правилам активности из инструмента расследования инцидентов безопасности.
  • ИЛИ фильтры
  • Задавайте действия в триггерах
  • Установите пороговые значения для триггеров.
  • Задайте более 5 условий в правиле.
  • Вложенные условия
  • Получайте уведомления каждый раз, когда происходит событие.

Важные рекомендации по созданию правил действий

  • You can only create activity rules based on log event data sources—for example, Gmail log events or Device log events . You can't create activity rules based on live-state data sources such as Chrome browsers , Devices , Gmail messages , and Users .
  • Доступные источники данных будут различаться в зависимости от вашей версии Google Workspace. Для получения более подробной информации перейдите по ссылке «Выполнить поиск в инструменте расследования инцидентов безопасности» .
  • Необходимо добавить в поиск хотя бы один атрибут события.
  • Оператор ИЛИ можно использовать на верхнем уровне только в том случае, если условие события включено в каждый условный путь.
  • You can only add a single value for the attribute. For example, Actor can only include one user. To include multiple values, use the Condition Builder to add an OR operator, and then add the same attribute with additional value.
  • Использовать фильтры по дате для правил действий нельзя (поскольку правила оцениваются непрерывно).
  • Необходимо добавить к правилу как минимум одно действие или оповещение.
  • Because activity rules are based on log events, they trigger after the event happens. Therefore, activity rules aren't suitable for things like blocking or sharing a document or sending emails.

Уведомления по электронной почте

Если вы настроили уведомления по электронной почте для своего правила, правило будет отправлять одно уведомление по электронной почте за каждый пороговый период при первом срабатывании правила. В остальных случаях уведомления отправляться не будут. Уведомление по электронной почте содержит сводку по правилу, вызвавшему оповещение, включая название правила, сведения о пороговом значении, исходные данные и многое другое. Администраторы, получившие уведомление по электронной почте, могут нажать «Просмотреть оповещение» , чтобы перейти на страницу с подробными сведениями об оповещении в центре оповещений.

Пороговые значения правил и уведомления

Чтобы свести к минимуму количество уведомлений, можно создавать правила с пороговыми значениями, которые запускают уведомления только тогда, когда событие происходит более определенного количества раз за заданный период времени. Например, при первом срабатывании правила событие добавляет новое оповещение в Центр оповещений и отправляется электронное письмо (если это настроено для правила). Если правило имеет пороговое значение в один час, дополнительные события в течение этого времени добавляются к тому же оповещению. Дополнительные уведомления по электронной почте не отправляются до истечения порогового времени.

При установке порогового значения для правила оно применяется кумулятивно ко всем действиям пользователей, а не для каждого пользователя в отдельности. Например, если вы создадите правило для блокировки пользователей после 5 неудачных попыток входа в систему в течение одного часа, пороговое значение будет достигнуто, когда у одного или нескольких пользователей будет 5 неудачных попыток входа в систему в течение одного часа. В этом случае все пользователи, у которых была хотя бы одна неудачная попытка, будут заблокированы.

Примечания:

  • В электронных письмах и оповещениях, отправляемых по правилу с пороговым значением, описание события отсутствует.
  • Правила действий можно настроить таким образом, чтобы отправлять электронные письма только пользователям внутреннего домена. Однако администраторы по-прежнему могут настраивать оповещения по электронной почте для внешних пользователей с помощью групп Google.
  • Чтобы избежать чрезмерного количества оповещений, можно расположить их с интервалом в один час.

Создайте правило действия

  1. Создайте правило (для всех версий Google Workspace), используя один из следующих способов:
    • На главной странице консоли администратора перейдите в раздел «Правила» , а затем нажмите «Создать правило действия» .
    • Или перейдите в раздел «Отчеты». а потом Аудит и расследование а потом выберите источник данных а потом Создайте правило действия.
    • Или, если у вас установлен инструмент для проведения расследований в области безопасности, перейдите в раздел «Безопасность». а потом Центр безопасности а потом Откройте инструмент расследования , а затем нажмите «Создать правило действия ».
  2. Введите данные правила и нажмите «Продолжить» :
    • Название правила — например, «Внешний обмен данными».
    • Описание — например, Уведомлять о передаче документов за пределы компании.
  3. На странице «Условия» укажите, когда будет срабатывать правило:

    1. Выберите источник данных для правила — например, события журнала администратора .

      Note : The availability of data sources varies depending on your Google Workspace edition and your admin privileges. You can't add actions for Drive log events. For details, go to Admin access to activity rules and Data sources for the security investigation tool .

    2. Нажмите вкладку «Фильтр» , чтобы отфильтровать результаты поиска, используя простые параметры, такие как «Содержит» , «Не содержит» , «Является » или «Не является» .

    3. Нажмите вкладку «Конструктор условий» , чтобы отфильтровать результаты поиска с помощью операторов И/ИЛИ. Для каждого условия выберите атрибут , оператор и значение .

      For example, to set up a condition that specifies that the event is a transfer of document ownership, choose Event as the attribute, choose Is as the operator, and Doc Settings > Transfer document ownership as the value.

      Примечание: Событие является обязательным условием. Подробную информацию об условиях, доступных для каждого источника данных, см. в разделе «Источники данных для инструмента анализа безопасности» .

    4. Нажмите «Добавить условие» , чтобы добавить дополнительные условия, или нажмите «Продолжить» .

  4. (Расширенные функции) Выберите один из вариантов:

    • Каждый раз, когда происходит событие — отправлять уведомления и/или выполнять действия каждый раз, когда происходит событие.
    • If the event frequency meets a specific threshold — Select the options to trigger notifications and/or actions when the event occurs more than a specific number of times over a given time frame. For example, If the event happens more than 10 times in 1 hour.
  5. (Расширенная функция) Нажмите «Добавить действие» , чтобы выполнить действие при наступлении события или превышении порогового значения.

    • Например, при возникновении такого события можно приостановить действие учетных записей пользователей или принудительно изменить пароль.
    • Нажмите «Добавить действие» , чтобы создать дополнительные действия.
  6. В разделе «Уведомления» выберите следующие параметры:

    • Alert center —(Recommended) Send an alert to the Alert Center. Alerts include in-depth details so you can take action against issues and support collaborative resolution with other administrators in your organization.
    • Email —Send email notifications to:
    • Всем суперадминистраторам — Отправить электронные письма всем суперадминистраторам.
    • Добавить получателей электронной почты — отправлять электронные письма выбранным администраторам.
    • Notification frequency —The number of notifications (alerts and emails) sent each hour for the same event. You can space notifications over the hour or get a notification every time the event occurs. Use this setting to prevent excessive notifications for the same event. Choose an option:
    • До 5 уведомлений в час (по умолчанию) — Получайте уведомления каждые 12 минут каждый час.
    • До 2 уведомлений в час — Получайте уведомления каждые 30 минут каждый час.
    • До 10 уведомлений в час — Получайте уведомления каждые 6 минут каждый час.
    • Каждый раз, когда происходит событие (если эта функция доступна в вашей версии).
    • Степень серьезности — Уровень серьезности, отображаемый для данного события.
  7. Выберите статус правила.

    • Активно (по умолчанию) — система собирает журналы и применяет правила.
    • Мониторинг — Система собирает журналы, но правила не применяются. Используйте эту опцию для просмотра журналов перед применением правила.
    • Неактивно — Журналы событий не собираются, и правило не применяется.
  8. Нажмите «Продолжить» . Ознакомьтесь с подробностями правила. При необходимости нажмите «Назад» , чтобы внести изменения.

  9. Нажмите «Создать правило» .

View and edit your activity rules

После создания правила действия вы можете перейти на страницу «Правила» , чтобы просмотреть подробные сведения о правиле и его области действия, условия его применения, а также действия, которые запускаются при достижении пороговых значений.

На странице «Правила» вы также можете увидеть список всех правил, созданных администраторами вашего домена. Перейдите на главную страницу консоли администратора Google и нажмите «Правила» .

На странице «Правила» администраторы вашего домена могут просматривать правила, созданные другими администраторами, в зависимости от источника данных для правила и привилегий каждого администратора. Например, у администратора могут быть права на просмотр событий журнала Google Диска, но не на просмотр событий журнала Gmail, и поэтому он не сможет просматривать правила, основанные на событиях журнала Gmail.

На странице «Правила» вы можете выполнить следующие действия:

  • Отфильтруйте список правил, нажав кнопку «Добавить фильтр» .
  • Чтобы просмотреть и отредактировать подробные сведения о правилах, щелкните по одному из них.
  • Delete rules.
  • Create new rules.
  • Нажмите «Расследование» , чтобы открыть инструмент расследования и просмотреть данные из событий журнала правил.