Onderzoek meldingen van kwaadwillende e-mails.

Beveiligingsonderzoekstool

Ondersteunde edities voor deze functie: Frontline Plus; Enterprise Plus; Education Standard en Education Plus. Vergelijk uw editie.

As an administrator, you might become aware of a malicious email that several users in your organization have received.

Met de onderzoekstool kunt u alle gebruikers in uw domein identificeren die het bericht (bijvoorbeeld een phishing-e-mail) hebben ontvangen. Vervolgens kunt u de onderzoekstool gebruiken om de e-mail uit de Gmail-inboxen van uw gebruikers te verwijderen (houd er rekening mee dat het enkele minuten kan duren voordat de loggegevens beschikbaar zijn in de onderzoekstool).

You can also use the investigation tool to take other actions, such as marking an email as spam or phishing or sending it to the user's inbox.

Schadelijke e-mails opsporen en verwijderen

Stap 1: Begin met je onderzoek.

  1. Ga in de Google Admin-console naar Menu. en dan Beveiliging en dan Beveiligingscentrum en dan Onderzoeksinstrument .

    Hiervoor is beheerdersrechten voor het beveiligingscentrum vereist.

  2. Klik op Gegevensbron en selecteer Gmail-logboekgebeurtenissen .

    Note: Gmail log events are available only with Frontline Plus, Enterprise Plus, and Education Plus editions.

  3. Klik op Voorwaarde toevoegen .
  4. Klikkenmerk en dan T o (Envelop) .
  5. Klik bevat en dan Is .
  6. For To (Envelope) , enter the username that received the malicious email—for example, user@example.com .
  7. Klik op Voorwaarde toevoegen .
  8. Klikkenmerk en dan Subject and make sure the condition is set to Contains (the default option).
  9. For Subject , enter words that match the subject of the malicious email—for example, Dancing Santa .
    The words in your search don't need to be an exact match of the email's subject.
  10. Klik op Voorwaarde toevoegen .
  11. Voor de conditie , klik op Datum .
  12. Wijzig de voorwaarde naar Na .
  13. For Date , enter the earliest date and time when the suspicious email was received by your users.
  14. Klik op Zoeken .

Stap 2: Bekijk en exporteer de zoekresultaten

Nadat u de bovenstaande stappen hebt voltooid, worden de zoekresultaten in een tabel onderaan de pagina weergegeven. De tabel toont de datum en tijd waarop het bericht is verzonden, de bericht-ID, het onderwerp, het e-mailadres van de afzender en het e-mailadres van de ontvanger.

To export these search results to your My Drive folder, click Export all at the top of the table.

For more details, see View search results in the investigation tool .

Step 3: Search for other users that may have received the malicious email

  1. To remove the Recipient condition from the above search criteria, click . Your search will then include only the Subject and Date criteria.
  2. To search for other users that may have received the malicious email, click Search .

    De zoekresultaten worden weergegeven in een tabel onderaan de pagina. Net als bij de zoekresultaten in stap 1 hierboven, toont de tabel de datum en tijd waarop het bericht is verzonden, de bericht-ID, het onderwerp, het gebeurtenistype en het e-mailadres van de afzender. De resultaten bevatten echter ook de e-mailadressen van andere gebruikers binnen uw organisatie die de schadelijke e-mail hebben ontvangen.
  3. Om deze zoekresultaten naar uw map Mijn Drive te exporteren, klikt u op het exportpictogram bovenaan de tabel.

Step 4: Delete the malicious emails from your users' inboxes

  1. In the table at the bottom of the investigation tool, click the checkbox to select all . This automatically checks each box in the current page of the search results.
  2. Klik in het menu 'Acties' op 'Berichten verwijderen' .
  3. Geef een reden op voor de verwijderingstaak, bijvoorbeeld: "Verdachte kwaadwillende e-mails."
  4. Klik op Verwijderen .

    Deze actie verwijdert berichten uit de inbox van gebruikers die overeenkomen met de bericht-ID en de eigenaar (afzender of ontvanger, afhankelijk van het type gebeurtenis) die corresponderen met de geselecteerde Gmail-logboekgebeurtenissen. Verwijderde berichten blijven onderworpen aan eventuele bewaarregels en blokkeringen die in Vault zijn ingesteld (zie het Helpcentrum van Vault voor meer informatie over bewaarregels en blokkeringen).

Let op: naast het verwijderen van een e-mail heb je ook de mogelijkheid om andere acties uit te voeren, zoals de e-mail markeren als spam, markeren als phishing of doorsturen naar de inbox van de gebruiker.