התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus, Enterprise Standard ו-Enterprise Plus, Enterprise Essentials Plus, Enterprise Essentials Plus. השוואה בין המהדורות
אדמינים יכולים להשתמש בכלי לחקירת אבטחה כדי להציג ולחקור נתונים על מצב פעיל של מכשירים בארגון. לדוגמה:
- בודקים אם עדכון דפדפן הגיע לכל המכשירים בארגון.
- בודקים אם יש מכשירים שנפרצו.
- איך בודקים את התאריך של העדכון האחרון של מערכת ההפעלה במכשיר
- לראות את הסטטוס של מכשיר – למשל, אם הוא הושבת או אם בוצע בו איפוס להגדרות המקוריות.
הרצת חיפוש של נתוני מכשיר
היכולת שלכם להריץ חיפוש תלויה במהדורת Google שלכם, בהרשאות האדמין שיש לכם ובמקור הנתונים. אתם יכולים להריץ חיפוש על כל המשתמשים, לא משנה איזו מהדורת Google Workspace יש להם.
כדי להריץ חיפוש בכלי לחקירת אבטחה, צריך קודם לבחור מקור נתונים. לאחר מכן צריך לבחור תנאי אחד או יותר לחיפוש. לכל תנאי, בוחרים מאפיין, אופרטור וערך.
-
במסוף Google Admin, נכנסים לתפריט
אבטחה
מרכז האבטחה
כלי חקירה.
כדי לעשות את זה צריך הרשאות אדמין למרכז האבטחה.
- לוחצים על מקור נתונים ובוחרים באפשרות מכשירים.
-
לוחצים על הוספת תנאי.
הערה: אפשר לכלול תנאי אחד או יותר בחיפוש, או להתאים אישית את החיפוש באמצעות שאילתות עם היררכיית כללים. מידע נוסף מופיע במאמר בנושא התאמה אישית של חיפושים באמצעות שאילתות עם היררכיית כללים. -
לוחצים על מאפיין
בוחרים אפשרות. לדוגמה, כדי לסנן לפי סוג אירוע ספציפי, בוחרים באפשרות אירוע.
רשימה מלאה של מאפיינים מופיעה בקטע תיאורים של המאפיינים. - בוחרים אופרטור.
- מציינים ערך או בוחרים ערך מהרשימה.
- (אופציונלי) כדי להוסיף עוד תנאי חיפוש, חוזרים על השלבים.
-
לוחצים על חיפוש.
בטבלה שבתחתית הדף אפשר לעיין בתוצאות החיפוש מכלי החקירה. -
(אופציונלי) כדי לשמור את החקירה, לוחצים על סמל השמירה
מזינים שם ותיאור
לוחצים על שמירה.
הערות
- בכרטיסייה של הכלי להגדרת תנאים, המסננים מיוצגים כתנאים עם האופרטורים AND ו-OR. אפשר גם להשתמש בכרטיסייה של המסננים כדי לכלול זוגות פשוטים של פרמטר וערך ולסנן לפיהם את תוצאות החיפוש.
- אם תתנו למשתמש שם חדש, לא תראו תוצאות לשאילתות עם השם הישן שלו. לדוגמה, אם תשנו את השם של OldName@example.com ל-NewName@example.com, לא תראו תוצאות לאירועים שקשורים ל-OldName@example.com.
- אתם יכולים לחפש נתונים רק בהודעות שעדיין לא נמחקו מהאשפה.
תיאורים של המאפיינים
במקור הנתונים הזה, אתם יכולים להשתמש במאפיינים הבאים כשאתם מחפשים נתונים של אירועים ביומן:
| מאפיין | תיאור |
|---|---|
| ספק | ספק הסלולר של המכשיר |
| מצב סיכון של מכשיר | האם המכשיר עבר רוט (Root) או פריצה (jailbreak) – תהליכים שמסירים הגבלות במכשיר. הערכים כוללים:
|
| מזהה המכשיר | מזהה שמוקצה למכשיר כשהוא נרשם לניהול מכשירים. אם מכשיר נרשם יותר מפעם אחת, יכול להיות שיוקצו לו יותר ממזהה אחד. |
| דגם המכשיר | דגם המכשיר |
| בעלי המכשיר |
שם המשתמש שביצע את האירוע במכשיר הערה: במכשירי iOS בבעלות החברה, שינויים בשיוך מכשיר לארגון ב-Apple Business Manager או ב-Apple School Manager מתבצעים על ידי חשבון שירות שמדווח כ'משתמש לא רשום'. |
| סוג המכשיר | סוג המכשיר שבו התרחש האירוע – לדוגמה, Android, ChromeOS, iOS, Linux, Mac או Windows |
| תאריך הסנכרון האחרון | התאריך והשעה האחרונים שבהם המכשיר סנכרן נתונים ארגוניים |
| סוג הניהול | סוג הניהול שחל על המכשיר. הערכים כוללים:
|
| סטטוס הסיסמה | האם יש למכשיר סיסמה. הערך הוא On אם מוגדרת סיסמה. |
| תאריך הרישום | התאריך והשעה שבהם המכשיר סנכרן לראשונה נתוני חברה |
| תאריך של תיקון האבטחה | התאריך של עדכון האבטחה האחרון של מערכת ההפעלה, בפורמט YYYY-MM-DD. (Android 6.0 ואילך בלבד) |
| סטטוס | סטטוס המכשיר – לדוגמה, החשבון אופס, אושר, נחסם או הושבת |
| כתובת האימייל של המשתמש | כתובת האימייל של המשתמש במכשיר |
טיפול באירועים על סמך תוצאות החיפוש
אחרי שמריצים חיפוש בכלי לחקירת אבטחה, אפשר לבצע פעולות על סמך תוצאות החיפוש. לדוגמה, אפשר להריץ חיפוש שמבוסס על אירועים ביומן ב-Gmail, ואז להשתמש בכלי כדי למחוק הודעות ספציפיות, לשלוח הודעות להסגר או לשלוח הודעות לתיבות הדואר הנכנס של המשתמשים. פרטים נוספים על פעולות בכלי לחקירת אבטחה זמינים במאמר טיפול באירועים על סמך תוצאות החיפוש.
ניהול החקירות
צפייה ברשימת החקירות
כדי לראות את רשימת החקירות שבבעלותכם וששותפו איתכם, אתם יכולים ללחוץ על "צפייה בפרטי החקירות" . רשימת החקירות כוללת את השמות, התיאורים והבעלים של החקירות, ואת התאריך שבו בוצע השינוי האחרון.
מהרשימה הזו אפשר לבצע פעולות בחקירות שבבעלותכם, למשל למחוק חקירה. מסמנים את התיבה של החקירה ולוחצים על פעולות.
הערה: מעל רשימת החקירות, בקטע גישה מהירה, אפשר לראות את החקירות שנשמרו לאחרונה.
קביעת ההגדרות של החקירות
אתם יכולים להתחבר בתפקיד סופר-אדמין, וללחוץ על סמל ההגדרות כדי :
- לשנות את אזור הזמן של החקירות. אזור הזמן חל על תנאי החיפוש ועל התוצאות.
- להפעיל או להשבית את האפשרות דרישה לבודק פעולות. פרטים נוספים מופיעים בקטע דרישה לבודקים בשביל פעולות בכמות גדולה.
- להפעיל או להשבית את ההגדרה צפייה בתוכן. ההגדרה הזו מאפשרת לאדמינים עם ההרשאות המתאימות לצפות בתוכן.
- להפעיל או להשבית את ההגדרה יש להזין נימוק לפעולות לפני ביצוע.
הוראות ופרטים נוספים זמינים במאמר הגדרת ההגדרות של החקירות.
ניהול העמודות בתוצאות החיפוש
אתם יכולים לקבוע אילו עמודות נתונים יופיעו בתוצאות החיפוש.
- בפינה השמאלית העליונה של טבלת תוצאות החיפוש, לוחצים על הסמל לניהול העמודות
.
- (אופציונלי) כדי להסיר עמודות שמוצגות כרגע, לוחצים על סמל ההסרה
.
- (אופציונלי) כדי להוסיף עמודות, לצד 'הוספת עמודה חדשה', לוחצים על החץ למטה
ובוחרים את עמודת הנתונים.
חוזרים על הפעולה לפי הצורך. - (אופציונלי) כדי לשנות את סדר העמודות, גוררים את שם העמודה.
- לוחצים על שמירה.
ייצוא נתונים מתוצאות החיפוש
אתם יכולים לייצא את תוצאות החיפוש בכלי לחקירת אבטחה ל-Google Sheets או לקובץ CSV. הוראות מפורטות מופיעות במאמר ייצוא תוצאות חיפוש.
שיתוף, מחיקה ושכפול של חקירות
כדי לשמור את הקריטריונים של החיפוש או לשתף אותם עם אחרים, אתם יכולים ליצור ולשמור חקירה, ואז לשתף, לשכפל או למחוק אותה.
פרטים נוספים מופיעים במאמר בנושא שמירה, שיתוף, מחיקה ושכפול של חקירות.
מתי הנתונים נעשים זמינים ולמשך כמה זמן הם נשמרים?
מידע נוסף על מקורות נתונים זמין במאמר שמירת נתונים וזמני השהיה.