セキュリティ調査ツールでの検索後、その結果に基づいて対応方法を選ぶことができます。たとえば、セキュリティ調査ツールを使用して Gmail ログイベントに基づいて検索した後、特定のメールを削除したり、迷惑メールやフィッシング メールに分類したり、メールを検疫に送ったり、ユーザーの受信ボックスにメールを送信したりすることができます。
セキュリティ調査ツールで行うことができるさまざまな操作の詳細と手順については、以下の項目をご覧ください。
注:
- 利用可能なデータソースは、Google Workspace のエディションによって異なります。
- 組織の管理者は、検索結果に対して対応する前に、理由を入力して対応の理由を記録できる場合があります。特権管理者は、セキュリティ調査ツールの設定を調整することで、このオプションを有効にできます。手順については、調査の設定を行うをご覧ください。
- 検索の対象期間を絞り込むと、調査ツールに結果が表示されるまでの時間が短くなります。たとえば、検索を過去 1 週間で発生したイベントに絞り込むと、クエリの対象期間を短くせずに検索した場合よりも速く結果が表示されます。
- 一括操作の実行時にタイムアウトが発生する場合は、検索の対象期間を短くしてからもう一度お試しください。
セキュリティ調査ツールにおける操作の種類
デバイスに関する操作
デバイスまたはデバイスのログイベントに基づいて検索する場合、検索結果でデバイスを選択してから次の操作を行うことができます。
- デバイスを承認 - デバイスを承認します。[デバイスの有効化を有効にする] をオンにしている場合、有効化を有効にした後に登録するデバイスがドメインと同期できるようにするには、そのデバイスを承認する必要があります。デバイスの有効化を有効にすると、デバイス ユーザーは Google Workspace と同期するために Device Policy アプリをインストールする必要があります。
- デバイスをブロック - デバイス上の Google Workspace データ(Gmail、カレンダー、連絡先)へのアクセスをブロックします。デバイスをブロックしても、デスクトップ パソコンやモバイル デバイスのブラウザを利用すればユーザーは Gmail、カレンダー、連絡先にアクセスできます。
- Admin account wipe device - デバイスから Google Workspace データのみをリモートでワイプします。詳しくは、モバイル デバイスから企業データを削除するをご覧ください。
- デバイスをリモートワイプ - デバイスのすべてのデータをリモートワイプします。詳しくは、モバイル デバイスから企業データを削除するをご覧ください。
- デバイスのリモートワイプをキャンセル - デバイスのリモートワイプをキャンセルします。
ドライブのログイベントに関する操作
ドライブのログイベントに基づいて検索する場合、検索結果からファイルを選択し、そのファイルの権限などを監査できます。
次のことを行います。
- ドライブのログイベントに基づいてセキュリティ調査ツールで検索を行った後、検索結果で目的のファイルのチェックボックスをオンにします。
- [操作]
[ファイル権限を監査] をクリックして、[権限] ページを開きます。
デフォルトで表示される [ファイル] タブに、検索結果に含まれていたファイルが表示されます。それらのファイルへのアクセスをここから管理できます。このビューでは、共有ドライブのファイルは使用できません。 - これらのファイルにアクセスできるユーザーとグループを確認するには、[ユーザー] をクリックします。
このリストに含まれるユーザーやグループは検索結果のアイテムにアクセスできます。ユーザーやグループなどのアクセス権を管理するには、こちらのビューを使用します。 - [リンク] をクリックして、選択したファイルのリンク共有設定を確認または変更します。
- 他のユーザーにもファイルへのアクセス権を付与する場合は、[ユーザーを追加] をクリックします。複数のユーザーを追加する場合はカンマで区切ります。ユーザーを追加したら、アクセスレベルを選択できます。
注: [共有ドライブ] タブの操作では、共有ドライブ内のファイルのアクセス権限のみを編集できます。共有ドライブ外のファイルは、このタブに表示されません。 - [保留中の変更] をクリックして、保存する前に変更内容を確認します。
共有ドライブに関する操作
[セキュリティ調査ツール] [ドライブの更新または削除] 権限を持っている場合は、共有ドライブとその中のファイルを変更することもできます。
- 共有ドライブのメンバーのアクセスレベルを変更、削除、または追加できます。
- ファイルに対してユーザーが直接付与されたアクセス権限、または共有ドライブ内のファイルに対するアクセス権限を変更、削除、または追加することができます。
注: Google ドライブではフォルダの共有やフォルダのオーナー権限の変更が可能ですが、これらの操作をセキュリティ調査ツールで管理者が行うことはできません。
Gmail のメールとログイベントに関する操作
Gmail のメールやログイベントに基づいて検索する場合、検索結果でメールを選択してから次の操作を行うことができます(これらの操作は Gmail 内のメッセージにのみ適用されます。Google グループ内のメッセージには適用されません)。
- ヘッダーを表示
- メールを表示
- メールを削除
- メッセージを復元
- メールを迷惑メールに分類
- メールをフィッシングに分類
- 受信トレイにメッセージを送信する(迷惑メールまたはフィッシングの分類も削除されます)
- メールを検疫に送信する(メールはデフォルトの検疫に送信されます)
重要: 検疫に送信されたメールは、Vault の保持ポリシーがトリガーされると自動的に削除されます。そのため、これらのメールが Vault の保持ポリシーよりも古い場合は、検疫に送信されるのではなく削除されます。デフォルトの保持期間は、メールの送受信から 30 日間に設定されています。Vault を使用してカスタム保持ルールを設定することもできます。
たとえば、ユーザーの受信トレイにメッセージを送信するには:
- 調査ツールで検索した後、検索結果で目的のメールのチェックボックスをオンにします。
- [操作] をクリックします。
- [受信トレイにメールを送信] を選択します。
- [受信トレイに送信] をクリックして確定します。
- 操作の結果を確認するには、ページ下部にある [表示] をクリックします。
[結果] 列で、操作のステータスを確認できます(例: 「メールを受信トレイに送信しました」)。
注: Gmail のメール コンテンツも表示できます。詳しくは、Gmail のメール コンテンツを表示するをご覧ください。
ユーザーに関する操作
ユーザーに基づいて検索する場合、検索結果でユーザーを選択してから次の操作を行うことができます。
- ユーザーを復元
- ユーザーを停止
たとえば、検索結果で特定のユーザーを一時停止するには、次の操作を行います。
- 調査ツールで検索した後、検索結果で目的のユーザーのチェックボックスをオンにします。
- [操作] をクリックします。
- [ユーザーを停止] を選択します。
- もう一度 [ユーザーを停止] をクリックして確定します。
同様の手順でユーザーを復元できます。
ユーザーのログイベントに関する操作
ユーザーのログイベントに基づいて検索する場合、検索結果でユーザーを選択してから次の操作を行うことができます。
- パスワードの変更を強制する
- ユーザーを復元
- ユーザーを停止
たとえば、検索結果で特定のユーザーを一時停止するには、次の操作を行います。
- 調査ツールで検索した後、検索結果で目的のユーザーのチェックボックスをオンにします。
- [操作] をクリックします。
- [ユーザーを停止] を選択します。
- もう一度 [ユーザーを停止] をクリックして確定します。
同様の手順でユーザーを復元できます。
エージェントのデータアクセスを一時停止
Google Workspace Studio フロー エージェントのデータアクセスを一時停止すると、エージェントは引き続き実行されますが、再度有効にするまで Google データへのアクセスは一時的にブロックされます。Google データにアクセスできないと、Studio フロー アクティビティ ログにエラーが発生します。
エージェントのデータアクセスを自動的に一時停止するアクティビティ ルールを作成することもできます。詳しくは、アクティビティ ルールを作成するをご覧ください。
エージェントのデータアクセスを一時停止するには、[監査と調査] [管理]
[エージェント] 権限が必要です。
セキュリティ調査ツールの検索結果でエージェントのデータアクセスを一時停止するには:
- 該当するエージェントのチェックボックスをオンにします。
- [アクション] または [エージェント ID]
[エージェント ID > エージェントのデータアクセスを一時停止] をクリックします。
- データアクセスを一時停止する理由の説明を入力
[データアクセスを一時停止] をクリックします。
詳しくは、Google データへの Workspace Studio フローのアクセスを管理するをご覧ください。
Meet のログイベントに関する操作
Meet のログイベントに基づいて検索する場合、[会議を終了して全員を退出させる] 操作を使用して、組織内の特定の会議からすべてのユーザーを退出させることができます。たとえば、会議の主催者が存在しない場合や予定が完了した後に、管理対象外の会議がユーザーに対して表示されないようにすることができます。
詳しくは、セキュリティ調査ツールを使用して会議を終了するをご覧ください。
検索結果に対する一括操作
検索結果で個々のアイテムを選択して操作するだけでなく、ページ全体に対して一括操作を行うことも、すべてのページのすべての結果に対して一括操作を行うこともできます。
注: 一括操作の実行時にタイムアウトが発生する場合は、検索の対象期間を短くしてから、一括操作をもう一度お試しください。
表示中のページの検索結果に対して一括操作を行うには:
- 一番左の列の上部にあるチェックボックスをオンにします。これにより、現在のページのすべてのチェックボックスがオンになります。
- ヘッダーバーの [アクション] をクリックします。
すべてのページにあるすべての検索結果に対して一括操作を行うには:
- 左端の列の上部にあるチェックボックスをオンにします。
- [すべての結果を選択] をクリックします。これにより、検索結果のすべてのページのすべてのチェックボックスがオンになります。
ヘッダーバーの [アクション] をクリックします。
注: この処理中に検索結果の次のページをクリックすると、検索結果のすべてのページのすべてのチェックボックスがオフになり、最初からやり直す必要があります。
一括操作のステータスを確認する
大規模なタスクのステータスは、Google 管理コンソールで確認できます。ステータスを確認して、タスクがまだ進行中か完了したかを確認できます。
たとえば、調査ツールのバルクアクションの 1 つが完了するまでに時間がかかる場合は、管理コンソールを離れて、後で戻ってアクションのステータスを確認できます。
管理コンソールの上部にある [タスク] をクリックして、大規模なタスクのステータスを表示します。
詳しくは、大規模タスクのステータスを確認するをご覧ください。
検索結果の列ベースのピボット
調査ツールの検索結果で列ベースのピボットを使用すると、別のデータソースに関連するアイテムに関するデータを表示できます。たとえば、Gmail のログイベントに基づいて検索を実行し、[受信者] 列の受信者をクリックして、オーナー別のドライブ イベント クエリを作成できます。これにより、Gmail のログイベントとドライブのログイベントという 2 つの異なるデータソースから、特定のユーザーに関するデータを分析できます。
Gmail のログイベントの検索結果からドライブのログイベントにピボットする手順は次のとおりです。
- セキュリティ調査ツールで検索した後、[受信者] 列の目的のユーザーにカーソルを合わせます。
- そのユーザーのメニュー アイコン(縦に 3 つ並んだ点)をクリックします。
- [ドライブのログイベント]
[オーナー] を選択します。ドライブのログイベントの検索では、検索条件が自動的に入力されます。
- 検索条件を追加します(例: [タイトル]、[公開設定])
- [検索] をクリックします。
検索結果内の多くのアイテムに対して、他にもピボット操作を行うことができます。たとえば、列全体をピボットしたり、メッセージの件名、メッセージ ID、送信者などをピボットしたりできます。
操作をキャンセルする
操作が完了する前であれば、調査ツールで操作をキャンセルすることができます。たとえば、複数のユーザーを一時停止するアクションを開始した場合は、[調査] ページの下部にある [キャンセル] をクリックします。
一括操作をキャンセルすると、操作がすでに進行中の場合は部分的な結果が得られます。
注: 書き出しアクションの場合、書き出しを開始した管理者のみがキャンセルできます。それ以外の操作は、その操作に関連するデータ(ドライブ、Gmail、モバイルなど)の操作権限を持っている管理者がキャンセルできます。
アクションをもう一度試す
一括操作を行う際に、検索エラーが発生することがあります。たとえば、一部のユーザーが検索結果に含まれていない場合などです。この場合は、アクションをもう一度試すことができます。
- 調査ツールでアクションを完了したら、[詳細を表示] をクリックします。
- [操作の詳細] パネルで [再試行] をクリックします。
- 再試行ウィンドウで操作([メールを迷惑メールに分類] など)をクリックします。
操作の結果を [マイドライブ] フォルダのスプレッドシート ファイルにエクスポートする
操作の結果を [マイドライブ] フォルダに保存するには:
- 操作結果の表の上部にあるエクスポート アイコンをクリックします。
- エクスポート名を入力します。
- [エクスポート] をクリックします。
書き出された操作の結果を表示する
書き出された操作の結果を表示する際は、以下のガイドラインを参考にしてください。
- 表の上部にあるエクスポート アイコンをクリックすると、操作の結果が記載された Google スプレッドシートが [マイドライブ] フォルダに作成されます。結果のサイズによっては、書き出し処理に時間がかかることがあり、Google スプレッドシートが複数作成されることもあります。書き出せる結果の合計は 3,000 万行までに制限されています。
- 書き出しの進行中は、仮名の Google スプレッドシートが作成されます(TMP-1-<タイトル> など)。Google スプレッドシートが複数作成される場合、2 番目以降のファイルの仮名は TMP-2-<タイトル>、TMP-3-<タイトル> のようになります。書き出し処理が完了すると、ファイル名は自動的に <タイトル> [1 of N]、<タイトル> [2 of N] のように変更されます。書き出されたデータを含む Google スプレッドシートが 1 つのみの場合、ファイル名は <タイトル> に変更されます。
- 書き出したアクション結果を含むファイルの共有権限は、ドメイン構成に準拠します。たとえば、作成されたファイルがデフォルトで社内の全員と共有される場合、書き出されたデータにもこの公開設定が適用されます。