Na podstawie wyników wyszukiwania w narzędziu do analizy zagrożeń możesz wykonywać różne działania. Na przykład po przeprowadzeniu wyszukiwania zdarzeń z dziennika Gmaila za pomocą narzędzia można usunąć określone wiadomości, oznaczyć je jako spam lub wiadomości wyłudzające informacje albo wysłać je do kwarantanny bądź skrzynek odbiorczych użytkowników.
Poniższe sekcje zawierają szczegółowe informacje i instrukcje na temat wielu działań, które możesz wykonać w narzędziu do analizy zagrożeń.
Uwaga:
- Dostępne źródła danych różnią się w zależności od wersji Google Workspace.
- Przed podjęciem działania w związku z wynikami wyszukiwania administratorzy w Twojej organizacji mogą mieć możliwość wpisania tekstu uzasadnienia, aby zapisać powody podjęcia działania. Jeśli jesteś superadministratorem, możesz włączyć tę opcję, dostosowując ustawienia narzędzia do analizy zagrożeń. Instrukcje znajdziesz w artykule Konfigurowanie ustawień analizy zagrożeń.
- Jeśli zawęzisz zakres dat wyszukiwania, wyniki w narzędziu do analizy zagrożeń pojawią się szybciej. Na przykład wyszukiwanie zdarzeń z ostatniego tygodnia potrwa krócej niż wyświetlenie wyników wyszukiwania bez ograniczania okresu.
- Jeśli podczas wykonywania działania zbiorczego limit czasu zostanie przekroczony, zmniejsz zakres dat wyszukiwania i spróbuj ponownie.
Rodzaje działań w narzędziu do analizy zagrożeń
Działania na urządzeniach
Po przeprowadzeniu wyszukiwania urządzeń lub zdarzeń z dziennika urządzenia możesz wybrać urządzenia w wynikach wyszukiwania, a następnie wykonać takie działania:
- Zatwierdź urządzenie – zatwierdza urządzenie. W przypadku wybrania ustawienia Włącz aktywację urządzeń urządzenia zarejestrowane po włączeniu aktywacji muszą zostać zatwierdzone, aby można je było synchronizować z domeną. Włączenie aktywacji urządzenia wymusza na użytkowniku zainstalowanie aplikacji Device Policy w celu synchronizacji z Google Workspace.
- Zablokuj urządzenie – blokuje dostęp do danych Google Workspace (Gmail, Kalendarz i kontakty) na urządzeniu. Użytkownik takiego urządzenia może korzystać ze swoich danych na komputerze lub w przeglądarce mobilnej.
- Wyczyść urządzenie z konta administratora – zdalnie usuwa z urządzenia tylko dane Google Workspace. Więcej informacji znajdziesz w artykule Usuwanie danych firmowych z urządzenia mobilnego.
- Zdalnie wyczyść pamięć urządzenia – zdalnie usuwa wszystkie dane z urządzenia. Więcej informacji znajdziesz w artykule Usuwanie danych firmowych z urządzenia mobilnego.
- Anuluj zdalne wyczyszczenie urządzenia – anuluje zdalne wyczyszczenie urządzenia.
Działania na zdarzeniach z dziennika Dysku
Po przeprowadzeniu wyszukiwania zdarzeń z dziennika Dysku możesz wybrać pliki w wynikach wyszukiwania, sprawdzić uprawnienia do tych plików oraz wykonać inne czynności.
Wykonaj te czynności:
- Po uruchomieniu wyszukiwania zdarzeń z dziennika Dysku w narzędziu do analizy zagrożeń zaznacz pola obok odpowiednich plików w wynikach wyszukiwania.
- Kliknij Czynności
Sprawdź uprawnienia dotyczące plików, aby otworzyć stronę Uprawnienia.
Na wyświetlanej domyślnie karcie Pliki widać pliki z wyników wyszukiwania. Tutaj możesz zarządzać uprawnieniami dostępu do tych plików. Pliki z dysku współdzielonego są niedostępne w tym widoku. - Kliknij Osoby, aby wyświetlić użytkowników i grupy z dostępem do tych plików.
Osoby z tej listy mają dostęp do co najmniej jednego elementu z wyników wyszukiwania. W tym widoku możesz zarządzać uprawnieniami dostępu użytkowników i grup. - Kliknij Linki, aby wyświetlić lub zmienić ustawienia udostępniania wybranych plików za pomocą linków.
- Jeśli chcesz przyznać dostęp do pliku większej liczbie użytkowników, kliknij Dodaj użytkowników. Wpisz nazwy użytkowników, rozdzielając je przecinkami. Możesz wybrać poziom dostępu dodawanych osób.
Uwaga: w przypadku działań dostępnych na karcie Dysk współdzielony możesz edytować dostęp tylko do plików na dysku współdzielonym. Pliki spoza dysku współdzielonego nie są pokazywane na tej karcie. - Aby przejrzeć zmiany przed ich zapisaniem, kliknij Oczekujące zmiany.
Działania na dyskach współdzielonych
Jeśli masz narzędzie do analizy zabezpieczeń uprawnienia Aktualizowanie lub usuwanie Dysku, możesz też modyfikować dyski współdzielone i pliki na nich:
- Możesz zmieniać, usuwać i dodawać poziom dostępu użytkownika dysku współdzielonego.
- Możesz zmieniać, usuwać i dodawać uprawnienia dostępu do poszczególnych plików na dysku współdzielonym, które użytkownicy otrzymali bezpośrednio.
Uwaga: Dysk Google umożliwia zmianę udostępniania folderów i zmianę ich własności, ale narzędzie do analizy zagrożeń nie pozwala administratorom na wykonywanie takich czynności.
Działania na wiadomościach z Gmaila i zdarzeniach z dziennika Gmaila
Po wyszukaniu wiadomości w Gmailu lub zdarzeń z dziennika Gmaila możesz wybrać wiadomości w wynikach wyszukiwania, a następnie wykonać te czynności (dostępne działania dotyczą tylko wiadomości w Gmailu, a nie wiadomości w Grupach dyskusyjnych Google):
- Wyświetl nagłówek
- Wyświetl wiadomości
- Usuń wiadomości
- Przywróć wiadomości
- Oznacz wiadomość jako spam
- Oznacz wiadomość jako phishing
- Wysyłanie wiadomości do skrzynki odbiorczej (usuwa też klasyfikację jako spam lub phishing)
- Wysyłanie wiadomości do kwarantanny (wiadomości są wysyłane do kwarantanny domyślnej)
Ważne: wiadomości wysłane do kwarantanny są automatycznie usuwane, gdy zostanie uruchomiona zasada przechowywania w Vault. Jeśli więc te wiadomości są starsze niż okres przechowywania w Vault, zostaną usunięte zamiast wysłania do kwarantanny. Domyślny okres przechowywania to 30 dni od daty pierwotnego wysłania lub odebrania e-maila. W Vault możesz też ustawić niestandardowe reguły przechowywania.
Aby na przykład wysłać wiadomość do skrzynki odbiorczej użytkownika:
- Po uruchomieniu wyszukiwania w narzędziu do analizy zagrożeń zaznacz pola obok odpowiednich wiadomości w wynikach wyszukiwania.
- Kliknij Czynności.
- Wybierz Wyślij wiadomość do skrzynki odbiorczej.
- Kliknij Wyślij do skrzynki odbiorczej, by potwierdzić.
- Aby zobaczyć efekt wykonania czynności, kliknij Widok na dole strony.
Kolumna Wynik zawiera informację o stanie czynności – na przykład Wiadomość została wysłana do skrzynki odbiorczej.
Uwaga: możesz też wyświetlać treść wiadomości w Gmailu. Szczegółowe informacje znajdziesz w artykule Wyświetlanie treści wiadomości w Gmailu.
Działania na kontach użytkowników
Po przeprowadzeniu wyszukiwania użytkowników możesz wybrać użytkowników w wynikach wyszukiwania, a następnie wykonać takie działania:
- Przywróć konto użytkownika
- Zawieś konto użytkownika
Aby na przykład zawiesić konkretnych użytkowników w wynikach wyszukiwania, wykonaj te czynności:
- Po uruchomieniu wyszukiwania w narzędziu do analizy zagrożeń zaznacz pola obok odpowiednich kont użytkowników w wynikach wyszukiwania.
- Kliknij Czynności.
- Wybierz Zawieś konto użytkownika.
- Kliknij Zawieś konta użytkowników, by potwierdzić tę czynność.
Aby przywrócić użytkowników, wykonaj podobne czynności.
Działania na zdarzeniach w dzienniku użytkownika
Po przeprowadzeniu wyszukiwania zdarzeń z dziennika użytkownika możesz wybrać użytkowników w wynikach wyszukiwania, a następnie wykonać takie działania:
- Wymuszanie zmiany hasła
- przywrócenie konta użytkownika,
- Zawieś konto użytkownika
Aby na przykład zawiesić konkretnych użytkowników w wynikach wyszukiwania, wykonaj te czynności:
- Po uruchomieniu wyszukiwania w narzędziu do analizy zagrożeń zaznacz pola obok odpowiednich kont użytkowników w wynikach wyszukiwania.
- Kliknij Czynności.
- Wybierz Zawieś konto użytkownika.
- Kliknij Zawieś konta użytkowników, by potwierdzić tę czynność.
Aby przywrócić użytkowników, wykonaj podobne czynności.
Wstrzymaj dostęp do danych dla agentów
Gdy wstrzymasz dostęp do danych dla agenta w przepływie Google Workspace Studio, agent nadal będzie działać, ale jego dostęp do danych Google zostanie tymczasowo zablokowany do momentu ponownego włączenia. Brak dostępu do danych Google powoduje błędy w dzienniku aktywności przepływu Studio.
Możesz też utworzyć regułę związaną z aktywnością, która automatycznie wstrzymuje dostęp do danych dla agentów. Szczegółowe informacje znajdziesz w artykule Tworzenie reguły związanej z aktywnością.
Aby wstrzymać dostęp agentów do danych, musisz mieć uprawnienie Kontrola i analiza zagrożeń Zarządzanie
Agent.
Aby wstrzymać dostęp do danych dla agentów w wynikach wyszukiwania narzędzia do analizy zagrożeń:
- Zaznacz pola obok odpowiednich agentów.
- Kliknij Działania lub Identyfikator agenta
Identyfikator agenta > Wstrzymaj dostęp do danych dla agenta.
- Wpisz opis, dlaczego chcesz wstrzymać dostęp do danych
kliknij Wstrzymaj dostęp do danych.
Więcej informacji znajdziesz w artykule Zarządzanie dostępem przepływów Workspace Studio do danych Google.
Działania na zdarzeniach w dzienniku Meet
Gdy przeprowadzisz wyszukiwanie na podstawie zdarzeń z dziennika Meet, możesz użyć działania Zakończ spotkanie dla wszystkich, aby usunąć wszystkich użytkowników z wybranych spotkań w organizacji. Możesz na przykład uniemożliwić użytkownikom prowadzenie nienadzorowanych spotkań pod nieobecność gospodarza spotkania lub po zakończeniu wydarzenia.
Szczegółowe informacje znajdziesz w artykule Kończenie spotkań za pomocą narzędzia do analizy zagrożeń.
Działania zbiorcze na wynikach wyszukiwania
Oprócz wybierania poszczególnych elementów w wynikach wyszukiwania i wykonywania na nich działań możesz wykonywać działania zbiorcze na całej stronie lub na wszystkich wynikach na wszystkich stronach.
Uwaga: jeśli podczas wykonywania działania zbiorczego limit czasu zostanie przekroczony, zmniejsz zakres dat wyszukiwania i spróbuj ponownie.
Aby wykonać działania zbiorcze na wynikach wyszukiwania na bieżącej stronie, którą przeglądasz:
- Zaznacz pole wyboru u góry skrajnej lewej kolumny. Spowoduje to zaznaczenie wszystkich pól na bieżącej stronie.
- Na pasku nagłówka kliknij Działania.
Aby wykonać działania zbiorcze na wszystkich wynikach wyszukiwania na wszystkich stronach:
- Kliknij pole wyboru u góry kolumny po lewej stronie.
- Kliknij Wybierz wszystkie wyniki. Dzięki temu zostaną zaznaczone wszystkie pola na wszystkich stronach wyników wyszukiwania.
Na pasku nagłówka kliknij Działania.
Uwaga: jeśli w trakcie tego procesu klikniesz następną stronę w wynikach wyszukiwania, wszystkie pola na wszystkich stronach wyników wyszukiwania zostaną odznaczone i będziesz musieć zacząć od nowa.
Sprawdzanie stanu działań zbiorczych
Stan dużych zadań możesz sprawdzić w konsoli administracyjnej Google, aby dowiedzieć się, czy są one nadal w toku, czy zostały ukończone.
Jeśli na przykład jedna z Twoich działań zbiorczych w narzędziu do analizy zagrożeń zajmuje dużo czasu, możesz opuścić konsolę administracyjną i później wrócić, aby sprawdzić stan działania.
U góry konsoli administracyjnej kliknij Zadania
, aby wyświetlić stan dużych zadań.
Szczegółowe informacje znajdziesz w artykule Sprawdzanie stanu dużych zadań.
Przestawianie kolumn w wynikach wyszukiwania
W wynikach wyszukiwania w narzędziu do analizy możesz przestawiać kolumny, aby wyświetlać informacje o elemencie powiązane z innym źródłem danych. Możesz na przykład przeprowadzić wyszukiwanie na podstawie zdarzeń z dziennika Gmaila, a następnie kliknąć dowolnego odbiorcę w kolumnie Odbiorca, aby utworzyć zapytanie o zdarzenie na Dysku według właściciela. Dzięki temu możesz analizować dane o konkretnym użytkowniku z 2 różnych źródeł danych – zdarzeń z dziennika Gmaila i zdarzeń z dziennika Dysku.
Aby przestawić wyniki wyszukiwania zdarzeń z dziennika Gmaila na wyniki wyszukiwania zdarzeń z dziennika Dysku, wykonaj te czynności:
- Po uruchomieniu wyszukiwania w narzędziu do analizy zagrożeń najedź kursorem na nazwę odpowiedniego użytkownika w kolumnie Odbiorca.
- Kliknij ikonę menu (trzy pionowe kropki) obok nazwy tego użytkownika.
- Wybierz Zdarzenia z dziennika Dysku
Właściciel. Kryteria wyszukiwania są wpisywane automatycznie w przypadku wyszukiwania zdarzeń z dziennika Dysku.
- Dodaj do wyszukiwania dodatkowe warunki, np. Tytuł lub Widoczność.
- Kliknij Szukaj.
Możesz wykonywać inne działania przestawne obejmujące wiele elementów w wynikach wyszukiwania. Możesz na przykład przestawiać całą kolumnę lub temat wiadomości, identyfikator wiadomości, nadawcę i inne elementy.
Anulowanie czynności
Możesz anulować czynności w narzędziu do analizy zagrożeń, zanim zostaną wykonane. Jeśli na przykład zainicjujesz działanie polegające na zawieszeniu kont kilku użytkowników, możesz kliknąć Anuluj u dołu strony Analiza.
Jeśli anulujesz działanie zbiorcze, otrzymasz częściowe wyniki, jeśli działanie jest już w toku.
Uwaga: w przypadku eksportowania tylko administrator, który rozpoczął eksportowanie, może je anulować. W przypadku wszystkich innych działań administratorzy, którzy mają odpowiednie uprawnienia do podejmowania działań dotyczących danych związanych z danym działaniem, np. na Dysku, w Gmailu lub na urządzeniach mobilnych, mogą anulować to działanie.
Ponów działania
Podczas wykonywania działania zbiorczego mogą czasami wystąpić błędy wyszukiwania, np. gdy niektórzy użytkownicy nie są uwzględnieni w wynikach wyszukiwania. Jeśli tak się stanie, możesz ponownie wykonać te czynności:
- Po wykonaniu działania w narzędziu do analizy zagrożeń kliknij WYŚWIETL SZCZEGÓŁY.
- W panelu Szczegóły działania kliknij PONÓW.
- Kliknij działanie w oknie ponawiania, na przykład kliknij OZNACZ JAKO SPAM.
Eksportowanie wyników działań do pliku Arkuszy w folderze Mój dysk
Aby zapisać wyniki wykonania czynności w folderze Mój dysk:
- Kliknij przycisk Eksportuj u góry tabeli z wynikami.
- Wpisz nazwę zadania eksportu.
- Kliknij Export (Eksportuj).
Wyświetlanie wyników wykonania czynności
Podczas wyświetlania wyeksportowanych wyników czynności weź pod uwagę te informacje:
- Kliknięcie przycisku Eksportuj u góry tabeli powoduje utworzenie pliku Arkuszy Google w folderze Mój dysk. Ten arkusz zawiera wyniki działań. W zależności od liczby wyników proces eksportowania może trochę potrwać. Może też zostać utworzonych wiele plików Arkuszy Google. Limit liczby eksportowanych wyników wynosi 30 milionów wierszy.
- Podczas eksportowania tworzone są tymczasowe pliki Arkuszy Google, np. TMP-1-<tytuł>. Jeśli powstaje wiele takich plików, są one nazywane kolejno TMP-2-<tytuł>, TMP-3-<tytuł>. Po zakończeniu eksportowania pliki są automatycznie zmieniane na: <tytuł> [1 z N], <tytuł> [2 z N]. Jeśli wyeksportowane dane znajdują się tylko w jednym arkuszu Google, nazwa pliku zostanie zmieniona na <tytuł>.
- Uprawnienia do udostępniania plików z wyeksportowanymi wynikami działań są zgodne z konfiguracją Twojej domeny. Jeśli na przykład utworzone pliki domyślnie są udostępniane wszystkim osobom w firmie, to wyeksportowane dane też będą miały takie ustawienie widoczności.