Auf Grundlage von Suchergebnissen Aktionen durchführen

Sicherheitsprüftool
Unterstützte Versionen für diese Funktion: Frontline Standard und Frontline Plus; Enterprise Standard und Enterprise Plus; Education Standard und Education Plus; Enterprise Essentials Plus; Cloud Identity Premiumversion. Versionen vergleichen

Nach einer Suche im Sicherheitsprüftool haben Sie die Möglichkeit, verschiedene Aktionen durchzuführen. Beispiel: Nach einer Suche in den Gmail-Protokollereignissen können Sie mit dem Sicherheitsprüftool bestimmte Nachrichten löschen, als Spam oder Phishing markieren, unter Quarantäne stellen oder an die Posteingänge von Nutzern senden.

Weitere Informationen und Anleitungen zu den möglichen Aktionen finden Sie in den folgenden Abschnitten.

Hinweis:

  • Welche Datenquellen verfügbar sind, hängt von Ihrer Google Workspace-Version ab.
  • Bevor Administratoren in Ihrer Organisation Maßnahmen in Bezug auf Suchergebnisse ergreifen, haben sie möglicherweise die Möglichkeit, eine Begründung einzugeben, um die Gründe für ihre Aktionen zu dokumentieren. Als Super Admin können Sie diese Option aktivieren, indem Sie die Einstellungen für das Sicherheitsprüftool anpassen. Eine Anleitung finden Sie unter Einstellungen für Prüfungen konfigurieren.
  • Wenn Sie den Zeitraum für die Suche eingrenzen, erhalten Sie die Ergebnisse im Prüftool schneller. Wenn Sie z. B. nur nach Ereignissen der letzten Woche suchen, werden die Ergebnisse schneller geliefert als ohne zeitliche Begrenzung.
  • Tritt bei einer Bulk-Aktion eine Zeitüberschreitung auf, grenzen Sie den Zeitraum für die Suche ein und versuchen es noch einmal.

Arten von Aktionen im Sicherheitsprüftool

Aktionen für Geräte

Wenn Sie nach Geräten oder Geräteprotokollereignissen suchen, können Sie anschließend aus den Suchergebnissen Geräte auswählen und folgende Aktionen durchführen:

  • Gerät genehmigen: Genehmigt das Gerät. Wenn Sie die Option Geräteaktivierung aktivieren ausgewählt haben, müssen alle neu registrierten Geräte genehmigt werden. Erst dann kann die Synchronisierung mit Ihrer Domain beginnen. Wenn Sie die Geräteaktivierung aktivieren, wird der Gerätenutzer gezwungen, die Device Policy App zu installieren, um das Gerät mit Google Workspace zu synchronisieren.
  • Gerät sperren: Der Zugriff auf Google Workspace-Daten (Gmail, Kalender und Kontakte) auf dem Gerät wird gesperrt. Über einen Computer oder einen mobilen Browser können Nutzer aber weiterhin auf die entsprechenden Apps zugreifen.
  • Gerät mit Administrator-Kontodaten löschen: Nur Google Workspace-Daten werden vom Gerät gelöscht. Weitere Informationen finden Sie im Hilfeartikel Unternehmensdaten von einem Mobilgerät entfernen.
  • Gerätedaten aus der Ferne löschen: Alle Daten auf dem Gerät werden aus der Ferne gelöscht. Weitere Informationen finden Sie im Hilfeartikel Unternehmensdaten von einem Mobilgerät entfernen.
  • Löschen der Gerätedaten abbrechen: Das Löschen der Gerätedaten aus der Ferne wird abgebrochen.

Aktionen für Drive-Protokollereignisse

Wenn Sie nach Drive-Protokollereignissen suchen, können Sie anschließend Dateien aus den Suchergebnissen auswählen und beispielsweise die Berechtigungen dafür prüfen.

Gehen Sie so vor:

  1. Nachdem Sie im Sicherheitsprüftool nach den Drive-Protokollereignissen gesucht haben, klicken Sie in den Ergebnissen auf die Kästchen neben den relevanten Dateien.
  2. Klicken Sie auf Aktionen und dann Dateiberechtigungen prüfen, um die Seite Berechtigungen zu öffnen.
     Auf dem Tab Dateien, der standardmäßig angezeigt wird, sehen Sie die Dateien aus den Suchergebnissen. Hier können Sie den Zugriff darauf verwalten. Dateien aus geteilten Ablagen sind in dieser Ansicht nicht verfügbar.
  3. Klicken Sie auf Personen, um Nutzer und Gruppen mit Zugriff auf die Dateien aufzurufen.
     Nutzer und Gruppen in dieser Liste haben Zugriff auf mindestens eine Datei in den Suchergebnissen. In dieser Ansicht können Sie diesen Zugriff verwalten.
  4. Klicken Sie auf Links, um die Einstellungen für die Linkfreigabe für die ausgewählten Dateien aufzurufen oder zu ändern.
  5. Klicken Sie auf Nutzer hinzufügen, wenn Sie weiteren Nutzern Dateizugriff gewähren möchten. Sie können mehrere Nutzer über eine durch Kommas getrennte Liste hinzufügen und die Zugriffsebene für sie auswählen.

    Hinweis:Für Aktionen auf dem Tab „Geteilte Ablage“ lässt sich nur der Zugriff auf Dateien innerhalb der geteilten Ablage festlegen. Dateien, die nicht zu einer geteilten Ablage gehören, werden auf diesem Tab nicht angezeigt.
  6. Klicken Sie auf Ausstehende Änderungen, um die Änderungen vor dem Speichern zu überprüfen.

Aktionen für geteilte Ablagen

Wenn Sie die Berechtigung zum Zugriff auf das Sicherheitsprüftool und dann Drive aktualisieren oder löschen haben, können Sie auch geteilte Ablagen und die Dateien darin so ändern:

  • Sie können die Zugriffsebene für ein Mitglied einer geteilten Ablage ändern, entfernen oder hinzufügen.
  • Den direkten Zugriff auf einzelne Dateien einer geteilten Ablage für Nutzer ändern, entfernen oder hinzufügen

Hinweis:In Google Drive können Sie die Freigabe von Ordnern und die Eigentümerschaft von Ordnern ändern. Im Sicherheitsprüftool sind diese Aktionen für Administratoren jedoch nicht möglich.

Aktionen für Gmail-Nachrichten und Gmail-Protokollereignisse

Wenn Sie nach Gmail-Nachrichten oder Gmail-Protokollereignissen suchen, können Sie Nachrichten in den Suchergebnissen auswählen und die folgenden Aktionen ausführen. Die verfügbaren Aktionen gelten nur für Nachrichten innerhalb von Gmail und Nachrichten in Google Groups sind nicht eingeschlossen:

  • E-Mail-Header ansehen
  • E-Mails ansehen
  • Nachrichten löschen
  • Nachrichten wiederherstellen
  • Nachricht als Spam markieren
  • Nachricht als Phishing markieren
  • Nachricht an Posteingang senden (dadurch wird auch die Spam- oder Phishing-Klassifizierung entfernt)
  • Nachricht in die Quarantäne verschieben (Nachrichten werden in die Standardquarantäne verschoben)

    Wichtig:Nachrichten, die in die Quarantäne verschoben werden, werden automatisch gelöscht, wenn Ihre Vault-Aufbewahrungsrichtlinie ausgelöst wird. Wenn diese Nachrichten also älter als Ihre Vault-Aufbewahrungsrichtlinie sind, werden sie gelöscht, anstatt in die Quarantäne verschoben zu werden.  Die Standardeinstellung für die Aufbewahrung beträgt 30 Tage, nachdem die E‑Mail ursprünglich gesendet oder empfangen wurde. Sie können Vault auch verwenden, um benutzerdefinierte Aufbewahrungsregeln festzulegen.

So senden Sie beispielsweise eine Nachricht an den Posteingang eines Nutzers:

  1. Nachdem Sie die Suche im Prüftool ausgeführt haben, klicken Sie in den Suchergebnissen auf die Kästchen neben den relevanten Nachrichten.
  2. Klicken Sie auf Aktionen.
  3. Wählen Sie Nachricht an Posteingang senden aus.
  4. Klicken Sie zum Bestätigen auf An Posteingang senden.
  5. Das Ergebnis der Aktion lässt sich aufrufen, indem Sie unten auf der Seite auf Anzeigen klicken.
    In der Ergebnisspalte können Sie sich den Status der Aktion anzeigen lassen, z. B. Die Nachricht wurde an den Posteingang gesendet.

Hinweis:Sie können sich auch den Inhalt von Gmail-Nachrichten ansehen. Weitere Informationen finden Sie unter Gmail-Nachrichteninhalt ansehen.

Aktionen für Nutzer

Wenn Sie nach Nutzern suchen, können Sie anschließend aus den Suchergebnissen Nutzer auswählen und folgende Aktionen durchführen:

  • Nutzer wiederherstellen
  • Nutzer sperren

Wenn Sie beispielsweise bestimmte Nutzer in den Suchergebnissen sperren möchten, gehen Sie so vor:

  1. Nachdem Sie die Suche im Prüftool ausgeführt haben, klicken Sie in den Suchergebnissen neben den relevanten Nutzern auf das Kästchen.
  2. Klicken Sie auf Aktionen.
  3. Wählen Sie Nutzer sperren aus.
  4. Klicken Sie zum Bestätigen auf Nutzer sperren.

Sie können ähnliche Schritte ausführen, um Nutzer wiederherzustellen.

Aktionen für Nutzer-Protokollereignisse

Wenn Sie nach Nutzer-Protokollereignissen suchen, können Sie anschließend aus den Suchergebnissen Nutzer auswählen und folgende Aktionen durchführen:

  • Passwortänderung erzwingen
  • Nutzer wiederherstellen
  • Nutzer sperren

Wenn Sie beispielsweise bestimmte Nutzer in den Suchergebnissen sperren möchten, gehen Sie so vor:

  1. Nachdem Sie die Suche im Prüftool ausgeführt haben, klicken Sie in den Suchergebnissen neben den relevanten Nutzern auf das Kästchen.
  2. Klicken Sie auf Aktionen.
  3. Wählen Sie Nutzer sperren aus.
  4. Klicken Sie zum Bestätigen auf Nutzer sperren.

Sie können ähnliche Schritte ausführen, um Nutzer wiederherzustellen.

Datenzugriff für KI-Agenten pausieren

Wenn Sie den Datenzugriff für den Google Workspace Studio-Ablauf-Agenten pausieren, wird der Agent weiterhin ausgeführt, sein Zugriff auf Google-Daten ist jedoch vorübergehend gesperrt, bis Sie ihn wieder aktivieren. Wenn kein Zugriff auf Google-Daten besteht, treten Fehler im Aktivitätsprotokoll des Studio-Flows auf.

Sie können auch eine Aktivitätsregel erstellen, mit der der Datenzugriff für Kundenservicemitarbeiter automatisch pausiert wird. Weitere Informationen finden Sie unter Aktivitätsregel erstellen.

Sie benötigen die Berechtigung Audit und Prüfung und dann Verwalten und dann KI-Agent, um den Datenzugriff für KI-Agenten zu pausieren.

So pausieren Sie den Datenzugriff auf KI-Agenten in den Suchergebnissen des Sicherheitsprüftools:

  1. Klicken Sie die Kästchen für die entsprechenden Kundenservicemitarbeiter an.
  2. Klicken Sie auf Aktionen oder auf die KI-Agenten-ID und dann KI-Agenten-ID > Datenzugriff für KI-Agenten pausieren.
  3. Geben Sie eine Beschreibung ein, warum Sie den Datenzugriff pausieren möchten und dann klicken Sie auf Datenzugriff pausieren.

Weitere Informationen finden Sie im Hilfeartikel Zugriff von Workspace Studio-Abläufen auf Google-Daten verwalten.

Aktionen für Meet-Protokollereignisse

Wenn Sie eine Suche basierend auf Meet-Protokollereignissen durchführen, können Sie mit der Aktion Besprechung für alle beenden alle Nutzer aus ausgewählten Videokonferenzen in Ihrer Organisation entfernen. Damit lässt sich z. B. verhindern, dass Teilnehmer unbeaufsichtigt Besprechungen abhalten, wenn der Organisator der Besprechung nicht anwesend oder ein Termin bereits beendet ist.

Weitere Informationen finden Sie im Hilfeartikel Sicherheitsprüftool zum Beenden von Videokonferenzen verwenden.

Bulk-Aktionen mit Suchergebnissen

Sie können nicht nur einzelne Elemente in den Suchergebnissen auswählen und Aktionen für sie ausführen, sondern auch Bulk-Aktionen für eine ganze Seite oder für alle Ergebnisse auf allen Seiten ausführen.

Hinweis:Tritt bei einer Bulk-Aktion eine Zeitüberschreitung auf, grenzen Sie den Zeitraum für die Suche ein und versuchen es noch einmal.

Bulk-Aktionen für Suchergebnisse auf der aktuellen Seite ausführen:

  1. Setzen Sie ein Häkchen in das Kästchen oben in der Spalte ganz links. So werden alle Kästchen auf der aktuellen Seite angeklickt.
  2. Klicken Sie in der Kopfzeile auf Aktionen.

Bulk-Aktionen für alle Suchergebnisse auf allen Seiten ausführen:

  1. Klicken Sie oben in der Spalte ganz links auf das Kästchen.
  2. Klicken Sie auf Alle Ergebnisse auswählen. So werden alle Kästchen auf allen Seiten der Suchergebnisse angeklickt.
  3. Klicken Sie in der Kopfzeile auf Aktionen.

    Hinweis:Wenn Sie während dieses Vorgangs in den Suchergebnissen auf die nächste Seite klicken, werden alle Kästchen auf allen Seiten der Suchergebnisse deaktiviert und Sie müssen von vorn beginnen.

Status der Bulk-Aktionen überprüfen

Sie können den Status Ihrer umfangreichen Aufgaben in der Admin-Konsole prüfen, um zu sehen, ob sie noch laufen oder abgeschlossen sind.

Wenn beispielsweise eine Ihrer Bulk-Aktionen im Prüftool lange dauert, können Sie die Admin-Konsole verlassen und später zurückkehren, um den Status der Aktion zu prüfen.

Klicken Sie oben in der Admin-Konsole auf Aufgaben , um den Status Ihrer umfangreichen Aufgaben aufzurufen.

Weitere Informationen finden Sie unter Status von großen Aufgaben prüfen.

Spaltenbasiertes Ändern der Anfrage in den Suchergebnissen

Sie können die spaltenbasierte Ausrichtung in den Suchergebnissen des Untersuchungstools verwenden, um Daten zu einem Element aus einer anderen Datenquelle aufzurufen. Sie können z. B. eine Suche basierend auf Gmail-Protokollereignissen ausführen und dann in der Spalte „Empfänger“ auf einen beliebigen Empfänger klicken, um eine Drive-Ereignisabfrage nach Inhaber zu erstellen. So können Sie Daten zu einem bestimmten Nutzer aus zwei verschiedenen Datenquellen analysieren: sowohl Gmail- als auch Drive-Protokollereignisse.

So wechseln Sie in den Suchergebnissen von einem Gmail-Protokollereignis zu einem Drive-Protokollereignis:

  1. Nachdem Sie im Sicherheitsprüftool eine Suche ausgeführt haben, bewegen Sie in der Spalte „Empfänger“ den Mauszeiger auf den entsprechenden Nutzer.
  2. Klicken Sie neben diesem Nutzer auf das Dreipunkt-Menü.
  3. Wählen Sie Drive-Protokollereignisse und dann Inhaber aus. Die Suchkriterien werden automatisch für eine Suche nach Drive-Protokollereignissen eingegeben.
  4. Fügen Sie Ihrer Suche zusätzliche Bedingungen hinzu, z. B. Titel oder Sichtbarkeit.
  5. Klicken Sie auf Suchen.

Sie können andere Pivot-Aktionen für viele Elemente in den Suchergebnissen ausführen, Sie können beispielsweise eine ganze Spalte oder den Betreff einer Nachricht, die Nachrichten-ID, den Absender und vieles mehr als Pivot verwenden.

Aktionen abbrechen

Sie können im Prüftool Aktionen abbrechen, die noch nicht abgeschlossen sind. Wenn Sie beispielsweise eine Aktion zum Sperren mehrerer Nutzer gestartet haben, können Sie unten auf der Seite „Prüfung“ auf Abbrechen klicken.

Wenn Sie eine Bulk-Aktion abbrechen, erhalten Sie Teilergebnisse, falls die Aktion bereits läuft.

Hinweis:Bei Exportvorgängen kann nur der Administrator, der den Export initiiert hat, ihn abbrechen. Bei allen anderen Aktionen können Administratoren, die die entsprechenden Berechtigungen haben, um Maßnahmen für die für die Aktion relevanten Daten zu ergreifen, z. B. für Drive, Gmail oder Mobilgeräte, die Aktion abbrechen.

Aktionen noch einmal ausführen

Wenn Sie eine Bulk-Aktion ausführen, können gelegentlich Suchfehler auftreten, z. B. wenn einige Nutzer nicht in den Suchergebnissen enthalten sind. Wenn das passiert, können Sie die Aktionen noch einmal ausführen:

  1. Klicken Sie nach Abschluss einer Aktion im Prüftool auf DETAILS ANSEHEN.
  2. Klicken Sie im Steuerfeld Aktionsdetails auf WIEDERHOLEN.
  3. Klicken Sie im geöffneten Fenster auf die Aktion, zum Beispiel auf ALS SPAM MARKIEREN.

Aktionsergebnisse in eine Google-Tabelle im Ordner „Meine Ablage“ exportieren

So speichern Sie Aktionsergebnisse im Ordner „Meine Ablage“:

  1. Klicken Sie oben in der Tabelle der Aktionsergebnisse auf Exportieren.
  2. Geben Sie einen Exportnamen ein.
  3. Klicken Sie auf Exportieren.

Exportierte Aktionsergebnisse ansehen

Beim Aufrufen der exportierten Aktionsergebnisse sollten Sie Folgendes beachten:

  • Nachdem Sie oben in der Tabelle auf die Schaltfläche „Exportieren“ geklickt haben, wird im Ordner „Meine Ablage“ eine Google-Tabelle mit den Aktionsergebnissen erstellt. Je nach Größe der Ergebnisse kann der Vorgang einige Zeit in Anspruch nehmen. Gegebenenfalls werden auch mehrere Google-Tabellen erstellt. Insgesamt können nur 30 Millionen Zeilen exportiert werden.
  • Während des Exports werden Google-Tabellen mit einem temporären Namen erstellt, z. B. TMP-1-<Titel>. Wenn mehrere Google-Tabellen erstellt werden, werden die weiteren Dateien mit TMP-2-<Titel>, TMP-3-<Titel> usw. bezeichnet. Ist der Vorgang abgeschlossen, werden die Dateien automatisch so umbenannt: <Titel> [1 of N], <Titel> [2 of N]. Wenn die Daten in nur eine Google-Tabelle exportiert wurden, wird sie in <title> umbenannt.
  • Die Freigabeberechtigungen für Dateien mit den exportierten Aktionsergebnissen richten sich nach Ihrer Domainkonfiguration. Wenn erstellte Dateien z. B. standardmäßig für alle Nutzer im Unternehmen freigegeben werden, haben die exportierten Daten dieselbe Sichtbarkeit.