Après avoir effectué une recherche dans l'outil d'investigation de sécurité, vous avez la possibilité d'effectuer diverses actions. Vous pouvez par exemple effectuer une recherche basée sur des événements de journaux Gmail, puis, à l'aide de l'outil, supprimer des messages spécifiques, marquer des messages comme spam ou hameçonnage, envoyer des messages en zone de quarantaine, ou envoyer des messages vers la boîte de réception de certains utilisateurs.
Pour obtenir des détails et des instructions concernant les nombreuses actions que vous pouvez effectuer dans l'outil d'investigation sur la sécurité, reportez-vous aux sections suivantes.
Remarque :
- Les sources de données disponibles varient en fonction de votre édition Google Workspace.
- Avant d'agir sur les résultats de recherche, les administrateurs de votre organisation peuvent avoir la possibilité de saisir un texte justificatif pour enregistrer les raisons de leur ou leurs actions. Si vous êtes un super-administrateur, vous pouvez activer cette option en ajustant les paramètres de l'outil d'investigation de sécurité. Pour obtenir des instructions, consultez Configurer les paramètres de vos investigations.
- Si vous limitez la plage de dates de votre recherche, les résultats apparaîtront plus rapidement dans l'outil d'investigation. Par exemple, si vous limitez la recherche aux événements survenus au cours de la semaine passée, les résultats s'afficheront plus rapidement que si vous effectuez une recherche sans restreindre la période.
- Si le délai expire lorsque vous effectuez une action groupée, restreignez la plage de dates de la recherche, puis réessayez.
Types d'actions dans l'outil d'investigation sur la sécurité
Actions pour les appareils
Lorsque vous effectuez une recherche basée sur des appareils ou des événements de journaux d'appareils, vous pouvez sélectionner des appareils dans les résultats, puis effectuer les actions suivantes :
- Approuver l'appareil : approuve l'appareil. Si vous avez coché l'option Autoriser l'activation des appareils, vous devez approuver les appareils enregistrés après l'activation de ce paramètre pour qu'ils puissent se synchroniser avec votre domaine. L'activation de l'appareil oblige l'utilisateur de l'appareil à installer l'application Device Policy pour la synchronisation avec Google Workspace.
- Bloquer l'appareil : bloque l'accès aux données Google Workspace (Gmail, Agenda et contacts) sur l'appareil. L'utilisateur peut continuer à accéder à Gmail, à Agenda et à ses contacts depuis un ordinateur de bureau ou un navigateur mobile.
- Effacer le compte administrateur de l'appareil : efface à distance uniquement les données Google Workspace de l'appareil. Pour en savoir plus, consultez Supprimer les données d'entreprise d'un appareil mobile.
- Effacer les données à distance sur cet appareil : efface à distance toutes les données de l'appareil. Pour en savoir plus, consultez Supprimer les données d'entreprise d'un appareil mobile.
- Annuler l'effacement des données à distance sur cet appareil : annule l'effacement à distance des données d'un appareil.
Actions liées aux événements de journaux Drive
Lorsque vous effectuez une recherche basée sur des événements de journaux Drive, vous pouvez sélectionner des fichiers dans les résultats, vérifier leurs autorisations et plus encore.
Action à effectuer :
- Après avoir lancé une recherche basée sur les événements de journaux Drive dans l'outil d'investigation de sécurité, cochez les cases correspondant aux fichiers qui vous intéressent dans les résultats.
- Cliquez sur Actions
Vérifier les autorisations des fichiers pour ouvrir la page Autorisations.
L'onglet Fichiers, visible par défaut, affiche les fichiers correspondant aux résultats de recherche. Vous pouvez gérer l'accès à ces fichiers à partir de cet onglet. Les fichiers des Drives partagés ne sont pas disponibles dans cette vue. - Cliquez sur Contacts pour afficher les utilisateurs et les groupes qui ont accès aux fichiers.
Les personnes figurant dans cette liste ont accès à un ou plusieurs éléments des résultats de recherche. Cette vue vous permet de gérer l'accès des personnes (utilisateurs et groupes). - Cliquez sur Liens pour afficher ou modifier les paramètres de partage par lien des fichiers sélectionnés.
- Cliquez sur Ajouter des utilisateurs si vous souhaitez accorder l'accès aux fichiers à d'autres utilisateurs. Vous pouvez ajouter plusieurs utilisateurs à l'aide d'une liste d'éléments séparés par une virgule, puis sélectionner leur niveau d'accès.
Remarque : Les actions disponibles dans l'onglet "Drive partagé" ne vous permettent de modifier l'accès que des fichiers stockés dans un Drive partagé. Les fichiers qui ne figurent pas dans un Drive partagé ne s'affichent pas dans cet onglet. - Cliquez sur Modifications en attente pour examiner vos modifications avant de les enregistrer.
Actions pour les Drive partagés
Si vous disposez du droit Outil d'investigation sur la sécurité Mettre à jour ou supprimer un Drive, vous pouvez également modifier les Drive partagés et les fichiers qu'ils contiennent :
- Vous pouvez modifier, supprimer ou ajouter le niveau d'accès d'un membre d'un Drive partagé.
- Vous pouvez modifier, supprimer ou ajouter l'accès à un ou plusieurs fichiers d'un Drive partagé quand celui-ci a été accordé directement à des utilisateurs.
Remarque : Google Drive permet de partager des dossiers et d'en modifier la propriété, ce que les administrateurs ne peuvent pas faire dans l'outil d'investigation sur la sécurité.
Actions liées aux messages et aux événements de journaux Gmail
Lorsque vous effectuez une recherche basée sur des messages ou des événements de journaux Gmail, vous pouvez sélectionner des messages dans les résultats de recherche, puis effectuer les actions suivantes (les actions disponibles s'appliquent uniquement aux messages Gmail, et non aux messages Google Groupes) :
- Afficher l'en-tête
- Afficher les messages
- Supprimer les messages
- Restaurer les messages
- Marquer les messages comme spam
- Marquer les messages comme hameçonnage
- Envoyer le message dans la boîte de réception (supprime également la classification comme spam ou hameçonnage)
- Envoyer le message en quarantaine (les messages sont envoyés dans la zone de quarantaine par défaut)
Important : Les messages envoyés en quarantaine sont automatiquement supprimés lorsque votre règle de conservation Vault est déclenchée. Par conséquent, si ces messages sont plus anciens que votre règle de conservation Vault, ils sont supprimés au lieu d'être envoyés en quarantaine. La durée de conservation par défaut est fixée à 30 jours après l'envoi ou la réception de l'e-mail. Vous pouvez également utiliser Vault pour définir des règles de conservation personnalisées.
Par exemple, pour envoyer un message dans la boîte de réception d'un utilisateur :
- Après avoir effectué une recherche dans l'outil d'investigation, cochez les cases correspondant aux messages qui vous intéressent dans les résultats.
- Cliquez sur Actions.
- Sélectionnez Envoyer le message dans la boîte de réception.
- Pour confirmer, cliquez sur Envoyer dans la boîte de réception.
- Pour afficher le résultat de l'action, cliquez sur Afficher au bas de la page.
Dans la colonne "Résultat", vous pouvez afficher l'état de l'action, par exemple Le message a bien été envoyé dans la boîte de réception.
Remarque : Vous pouvez également afficher le contenu des messages Gmail. Pour en savoir plus, consultez Afficher le contenu des messages Gmail.
Actions relatives aux utilisateurs
Lorsque vous effectuez une recherche basée sur des utilisateurs, vous pouvez sélectionner des utilisateurs dans les résultats, puis effectuer les actions suivantes :
- Restaurer les comptes utilisateur
- Suspendre les comptes utilisateur
Par exemple, pour suspendre des utilisateurs spécifiques dans les résultats de recherche :
- Après avoir effectué une recherche dans l'outil d'investigation, cochez les cases correspondant aux utilisateurs souhaités dans les résultats.
- Cliquez sur Actions.
- Sélectionnez Suspendre le compte utilisateur.
- Pour confirmer, cliquez sur Suspendre des comptes utilisateur.
Vous pouvez suivre une procédure similaire pour restaurer des utilisateurs.
Actions relatives aux événements de journaux d'utilisateurs
Lorsque vous effectuez une recherche basée sur des événements de journaux des utilisateurs, vous pouvez sélectionner des utilisateurs dans les résultats, puis effectuer les actions suivantes :
- Forcer le changement de mot de passe
- Restaurer un utilisateur
- Suspendre les comptes utilisateur
Par exemple, pour suspendre des utilisateurs spécifiques dans les résultats de recherche :
- Après avoir effectué une recherche dans l'outil d'investigation, cochez les cases correspondant aux utilisateurs souhaités dans les résultats.
- Cliquez sur Actions.
- Sélectionnez Suspendre le compte utilisateur.
- Pour confirmer, cliquez sur Suspendre des comptes utilisateur.
Vous pouvez suivre une procédure similaire pour restaurer des utilisateurs.
Suspendre l'accès aux données pour les agents
Lorsque vous suspendez l'accès aux données pour l'agent de flux Google Workspace Studio, l'agent continue de fonctionner, mais son accès aux données Google est temporairement bloqué jusqu'à ce que vous le réactiviez. Le manque d'accès aux données Google entraîne des erreurs dans le journal d'activité du flux Studio.
Vous pouvez également créer une règle d'activité qui suspend automatiquement l'accès aux données pour les agents. Pour en savoir plus, consultez Créer une règle d'activité.
Vous devez disposer du droit Gérer Agent
Audit et investigation pour suspendre l'accès aux données pour les agents.
Pour suspendre l'accès aux données pour les agents dans les résultats de recherche de l'outil d'investigation sur la sécurité :
- Cochez les cases correspondant aux agents concernés.
- Cliquez sur Actions ou sur ID de l'agent
ID de l'agent > Suspendre l'accès aux données pour l'agent.
- Saisissez une description expliquant pourquoi vous souhaitez suspendre l'accès aux données
cliquez sur Suspendre l'accès aux données.
Pour en savoir plus, consultez Gérer l'accès des flux Workspace Studio aux données Google.
Actions pour les événements de journaux Meet
Lorsque vous effectuez une recherche basée sur les événements de journaux Meet, vous pouvez utiliser l'action Mettre fin à la réunion pour tout le monde afin de supprimer tous les utilisateurs de certaines réunions de votre organisation. Par exemple, vous pouvez empêcher les utilisateurs d'organiser des réunions non supervisées en l'absence d'organisateur ou après la tenue d'un événement.
Pour en savoir plus, consultez Mettre fin aux réunions à l'aide de l'outil d'investigation sur la sécurité.
Actions groupées avec les résultats de recherche
En plus de sélectionner des éléments individuels dans les résultats de recherche et d'effectuer des actions sur ceux-ci, vous pouvez effectuer des actions groupées sur une page entière ou sur tous les résultats de toutes les pages.
Remarque : Si le délai expire lorsque vous effectuez une action groupée, restreignez la plage de dates de la recherche, puis réessayez.
Pour effectuer des actions groupées sur les résultats de recherche de la page que vous consultez :
- Cochez la case en haut de la colonne située tout à gauche. pour cocher toutes les cases de la page actuelle.
- Cliquez sur Actions dans la barre d'en-tête.
Pour effectuer des actions groupées sur tous les résultats de recherche de toutes les pages :
- Cochez la case en haut de la colonne située tout à gauche.
- Cliquez sur Sélectionner tous les résultats. pour cocher toutes les cases sur toutes les pages des résultats de recherche.
Cliquez sur Actions dans la barre d'en-tête.
Remarque : Si vous cliquez sur la page suivante des résultats de recherche pendant ce processus, toutes les cases de toutes les pages des résultats de recherche seront décochées et vous devrez recommencer.
Vérifier l'état des actions groupées
Vous pouvez vérifier l'état de vos tâches importantes dans la console d'administration Google pour voir si elles sont terminées ou toujours en cours.
Par exemple, si l'une de vos actions groupées dans l'outil d'investigation prend beaucoup de temps, vous pouvez quitter la console d'administration et y revenir ultérieurement pour vérifier l'état de l'action.
En haut de la console d'administration, cliquez sur Tâches
pour afficher l'état de vos tâches importantes.
Pour en savoir plus, consultez Vérifier l'état de tâches importantes.
Colonnes dynamiques dans les résultats de recherche
Vous pouvez utiliser les tableaux de colonnes dynamiques dans les résultats de recherche de l'outil d'investigation pour afficher les données sur un élément lié à une autre source de données. Par exemple, vous pouvez lancer une recherche basée sur des événements de journaux Gmail, puis cliquer sur un destinataire dans la colonne "Destinataire" pour créer une requête d'événement Drive par propriétaire. Cela vous permet d'analyser les données d'un utilisateur spécifique à partir de deux sources de données différentes : les événements de journaux Gmail et les événements de journaux Drive.
Pour passer des résultats de recherche d'un événement de journal Gmail à ceux d'un événement de journal Drive, procédez comme suit :
- Après avoir effectué une recherche dans l'outil d'investigation de sécurité, pointez sur l'utilisateur qui vous intéresse dans la colonne "Destinataire".
- Cliquez sur l'icône de menu (trois points verticaux) correspondant à cet utilisateur.
- Sélectionnez Événements de journaux Drive
Propriétaire. Les critères de recherche sont automatiquement saisis pour une recherche d'événements de journaux Drive.
- Ajoutez d'autres conditions à votre recherche, par exemple Titre ou Visibilité.
- Cliquez sur Rechercher.
Vous pouvez utiliser la fonction dynamique des tableaux pour de nombreux autres éléments issus des résultats de recherche. Par exemple, vous pouvez créer un tableau croisé dynamique sur une colonne entière, ou sur l'objet d'un message, l'ID du message, l'expéditeur, etc.
Annuler des actions
Vous pouvez annuler des actions dans l'outil d'investigation avant qu'elles ne soient terminées. Par exemple, si vous avez lancé une action pour suspendre plusieurs utilisateurs, vous pouvez cliquer sur Annuler en bas de la page "Investigation".
Si vous annulez une action groupée, vous obtiendrez des résultats partiels si l'action est déjà en cours.
Remarque : Pour les actions d'exportation, seul l'administrateur qui a lancé l'exportation peut l'annuler. Pour toutes les autres actions, les administrateurs qui disposent de droits spécifiques leur permettant de gérer les données concernées par l'action, tels que les droits Drive, Gmail ou Mobile, peuvent annuler cette dernière.
Réessayer les actions
Lorsque vous effectuez une action groupée, vous pouvez parfois rencontrer des erreurs de recherche, par exemple si certains utilisateurs ne sont pas inclus dans les résultats de recherche. Si cela se produit, vous pouvez réessayer les actions :
- Après avoir effectué une action dans l'outil d'investigation, cliquez sur AFFICHER LES DÉTAILS.
- Dans le panneau contenant les détails de l'action, cliquez sur Réessayer.
- Dans la fenêtre de nouvelle tentative, cliquez sur l'action, par exemple Marquer comme spam.
Exporter les résultats d'une action vers un fichier Sheets dans votre dossier Mon Drive
Pour enregistrer les résultats d'une action dans votre dossier Mon Drive :
- Cliquez sur le bouton Exporter en haut du tableau des résultats de l'action.
- Saisissez un nom pour l'exportation.
- Cliquez sur Exporter.
Afficher les résultats d'action exportés
Prenez en compte les informations suivantes lorsque les résultats exportés s'affichent :
- Lorsque vous cliquez sur le bouton "Exporter" en haut du tableau, une feuille de calcul Google Sheets comprenant les résultats de l'action est créée dans le dossier Mon Drive. En fonction du nombre de résultats, le processus d'exportation peut prendre un certain temps et plusieurs feuilles de calcul Google peuvent être créées. Le total des résultats de l'exportation est limité à 30 millions de lignes.
- Pendant l'exportation, chaque feuille de calcul Google Sheets est créée avec un nom provisoire, par exemple TMP-1-<titre>. Si plusieurs feuilles sont créées, les fichiers successifs sont nommés TMP-2-<titre>, TMP-3-<titre>, etc. Lorsque le processus d'exportation est terminé, les fichiers sont automatiquement renommés <titre> [1 de N], <titre> [2 de N], etc. Si une seule feuille de calcul Google Sheets contient les données exportées, le fichier est renommé <titre>.
- Les autorisations de partage des fichiers contenant les résultats des actions exportées dépendent de la configuration de votre domaine. Par exemple, si les fichiers créés sont partagés par défaut avec toute l'entreprise, les données exportées auront également cette visibilité.