Анализ сообщений о вредоносных письмах

Инструмент "Анализ безопасности"

Эта функция доступна в версиях Frontline Plus, Enterprise Plus, Education Standard и Education Plus. Сравнение версий

Иногда администратору может поступать информация о том, что некоторые пользователи организации получили вредоносное письмо.

С помощью инструмента "Анализ безопасности" можно определить, кто именно получил это письмо, а затем удалить его из папки входящих сообщений этих пользователей. Следует учитывать, однако, что данные журнала синхронизируются с инструментом с некоторым запозданием.

Кроме того, с помощью инструмента "Анализ безопасности" можно помечать письма как спам или фишинг, а также перемещать во входящие.

Как искать и удалять вредоносные письма

Шаг 1. Начните анализ

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Центр безопасности > Инструмент "Анализ безопасности".

    У вас должны быть права администратора с доступом к центру безопасности.

  2. Нажмите Источник данных и выберите События журнала Gmail.

    Примечание. События журнала Gmail доступны только для версий Frontline Plus, Enterprise Plus и Education Plus.

  3. Нажмите Добавить условие.
  4. Нажмите Атрибут > Кому (конверт).
  5. Нажмите Содержит > Равно.
  6. В поле Кому (конверт) введите имя пользователя, получившего вредоносное письмо, например user@example.com.
  7. Нажмите Добавить условие.
  8. Нажмите Атрибут > Тема и выберите условие Содержит (это вариант по умолчанию).
  9. В поле Тема введите слова, содержащиеся в теме вредоносного письма, например Дед Мороз зажигает.
    Тему не обязательно указывать дословно.
  10. Нажмите Добавить условие.
  11. В меню Условие выберите Дата.
  12. Измените условие на После.
  13. В поле Дата укажите день, в который сотрудники начали получать подозрительные письма.
  14. Нажмите Поиск.

Шаг 2. Посмотрите и скачайте результаты поиска

Результаты поиска появятся в таблице внизу страницы. Для каждого письма будут указаны дата и время отправки, идентификатор сообщения, тема и адреса электронной почты отправителя и получателя.

Чтобы экспортировать результаты поиска в папку "Мой диск", нажмите Экспортировать все вверху таблицы.

Подробнее о том, как работать с результатами поиска в инструменте "Анализ безопасности"…

Шаг 3. Найдите других возможных получателей вредоносного письма

  1. Чтобы удалить условие Получатель из параметров поиска, нажмите . Теперь поиск будет выполняться только по теме и дате.
  2. Нажмите Поиск.

    Результаты поиска появятся в таблице внизу страницы. Как и на шаге 1, для каждого письма будут указаны дата и время отправки, идентификатор сообщения, тема, тип события и адрес электронной почты отправителя, но кроме этого, в результаты будут включены адреса всех пользователей организации, получивших вредоносное письмо.
  3. Чтобы экспортировать результаты поиска в папку "Мой диск", нажмите на значок экспорта вверху таблицы.

Шаг 4. Удалите вредоносное письмо из почтовых ящиков пользователей

  1. В таблице внизу окна инструмента "Анализ безопасности" установите флажок Выбрать все. Напротив каждой строки будут установлены флажки.
  2. В меню Действия выберите Удалить сообщения.
  3. Укажите причину удаления, например "Возможно, это вредоносные письма".
  4. Нажмите Удалить.

    В результате из почтовых ящиков пользователей будут удалены письма, у которых идентификатор и владелец (отправитель или получатель в зависимости от типа события) совпадает с указанными в выбранных событиях журнала Gmail. На удаленные сообщения распространяются все правила хранения, настроенные в Сейфе. Подробные сведения об этом можно найти в Справочном центре.

Примечание. Вы можете не только удалять письма, но и отмечать их как спам или фишинг, а также перемещать во входящие.