Ediciones admitidas para esta función: Frontline Standard y Frontline Plus, Business Plus, Enterprise Standard y Enterprise Plus, Education Fundamentals, Education Standard y Education Plus, Enterprise Essentials y Enterprise Essentials Plus, G Suite Business. Comparar tu edición
La página de la herramienta de seguridad e investigación te permite buscar y tomar medidas para resolver problemas de seguridad relacionados con eventos de registro de Vault. Puedes ver un registro de las acciones realizadas en la consola de Vault, como qué usuarios editaron reglas de retención o descargaron archivos de exportación.
Cómo realizar una búsqueda en la Consola del administrador
Para realizar una búsqueda en la herramienta de investigación de seguridad, primero elige una fuente de datos. Luego, elige una o más condiciones para la búsqueda. Para cada condición, elige un atributo, un operador y un valor.
-
En la Consola del administrador de Google, ve a Menú
Seguridad
Centro de seguridad
Herramienta de investigación.
Requiere tener el privilegio de administrador del Centro de seguridad.
- Haz clic en Fuente de datos y selecciona Eventos de registro de Vault.
-
Haz clic en Agregar condición.
Sugerencia: Puedes incluir una o más condiciones en tu búsqueda o personalizarla con consultas anidadas. Para obtener más información, consulta Cómo personalizar tu búsqueda con consultas anidadas. -
Haz clic en Atributo
selecciona una opción. Por ejemplo, para filtrar por un tipo de evento específico, selecciona Evento.
Para obtener una lista completa de los atributos, consulta la sección Descripciones de atributos más adelante en esta página. - Selecciona un operador.
- Ingresa un valor o selecciona uno de la lista.
- (Opcional) Para agregar más condiciones de búsqueda, repite los pasos.
-
Haz clic en Buscar.
Puedes revisar los resultados de la búsqueda de la herramienta de investigación en una tabla que se encuentra en la parte inferior de la página. -
(Opcional) Para guardar tu investigación, haz clic en Guardar
ingresa un título y una descripción
haz clic en Guardar.
Notas
- En la pestaña Creador de condiciones, los filtros se representan como condiciones con operadores Y/O. También puedes usar la pestaña Filtrar para incluir pares sencillos de parámetros y valores para filtrar los resultados de la búsqueda.
- Si le asignas un nombre nuevo a un usuario, no verás los resultados de consultas con el nombre anterior del usuario. Por ejemplo, si cambias el nombre de NombreAnterior@example.com a NombreNuevo@example.com, no verás los resultados de eventos relacionados con NombreAnterior@example.com.
- Solo puedes buscar datos en los mensajes que aún no se hayan borrado de la papelera.
Descripciones de atributos
Para esta fuente, puedes usar los siguientes atributos cuando busques datos de eventos de registro.
| Atributo | Descripción |
|---|---|
| Agente | Dirección de correo electrónico del usuario que realizó la acción |
| Detalles adicionales | Contiene detalles adicionales de la carga útil, como el período de retención y las condiciones |
| Fecha | Fecha y hora en que ocurrió el evento (se muestra en la zona horaria predeterminada de tu navegador) |
| Evento | La acción del evento registrada, como Ver investigación, Ver documento externo o Agregar colaborador: inicio |
|
ASN de IP Debes agregar esta columna a los resultados de la búsqueda. Para conocer los pasos, visita Cómo administrar los datos de la columna de resultados de la búsqueda0. |
Número de sistema autónomo (ASN) de IP, subdivisión y región asociados con la entrada de registro. Para revisar el ASN de IP y el código de subdivisión y región en los que se produjo la actividad, haz clic en el nombre en los resultados de la búsqueda. |
| ID del asunto |
Es el ID del asunto. Este ID no está disponible para todos los eventos, sino solo para los que pertenecen a un asunto. |
| Nombre de la unidad organizativa | Es el nombre de la unidad organizativa a la que se aplica la acción. |
| Consulta |
Son los parámetros de búsqueda que ingresó el usuario para una búsqueda específica. |
| Nombre del recurso | Es el nombre del recurso de la acción, como el nombre de la retención o el nombre de la consulta guardada. |
| URL del recurso | Es la URL de un documento que vio el usuario. |
| Usuario objetivo |
Es la dirección de correo electrónico del usuario objetivo, como un usuario que se puso en retención. |
Cómo administrar tus investigaciones
Cómo ver tu lista de investigaciones
Para ver una lista de las investigaciones que son de tu propiedad y las que se compartieron contigo, haz clic en Ver investigaciones . La lista de investigaciones incluye los nombres, las descripciones y los propietarios de las investigaciones, así como la fecha de la última modificación.
En esta lista, puedes tomar medidas en cualquier investigación que sea de tu propiedad, por ejemplo, borrar una. Marca la casilla de una investigación y, luego, haz clic en Acciones.
Nota: Justo encima de la lista de investigaciones, en Acceso rápido, puedes ver las investigaciones guardadas recientemente.
Cómo configurar los parámetros de tus investigaciones
Como administrador superior, haz clic en Configuración para hacer lo siguiente:
- Cambiar la zona horaria de tus investigaciones (la zona horaria se aplica a las condiciones y los resultados de la búsqueda)
- Activar o desactivar la opción Requerir revisor (para obtener más detalles, consulta Cómo requerir revisores para acciones masivas)
- Activar o desactivar la opción Ver contenido (este parámetro permite que los administradores con los privilegios adecuados vean el contenido)
- Activar o desactivar la opción Habilitar justificación de la acción
Para obtener instrucciones y detalles, consulta Cómo configurar los parámetros de tus investigaciones.
Cómo administrar las columnas en los resultados de la búsqueda
Puedes controlar qué columnas de datos aparecen en los resultados de la búsqueda:
- En la esquina superior derecha de la tabla de resultados de la búsqueda, haz clic en Administrar columnas
.
- Para quitar las columnas actuales, haz clic en Quitar elemento
(opcional).
- Para agregar columnas, junto a Agregar nueva columna, haz clic en Abajo
y selecciona la columna de datos (opcional).
Repite el proceso según sea necesario. - Para cambiar el orden de las columnas, arrastra el nombre de la columna (opcional).
- Haz clic en Guardar.
Cómo exportar datos de los resultados de la búsqueda
Puedes exportar los resultados de la búsqueda de la herramienta de investigación a Hojas de cálculo de Google o a un archivo CSV. Para obtener instrucciones, consulta Cómo exportar los resultados de la búsqueda.
Cómo compartir, borrar y duplicar investigaciones
Para guardar los criterios de búsqueda o compartirlos con otras personas, puedes crear y guardar una investigación, y luego compartirla, duplicarla o borrarla.
Para obtener más información, consulta Opciones para guardar, compartir, borrar y duplicar investigaciones.
¿Cuándo y durante cuánto tiempo están disponibles los datos?
Para obtener más información sobre las fuentes de datos, consulta Retención de datos y tiempos de retraso.
Temas relacionados
- Inicia investigaciones basadas en un gráfico de panel
- Crea un gráfico personalizado que esté basado en una investigación
- Inicia una investigación desde el Centro de alertas
- Investiga denuncias de correos electrónicos maliciosos
- Investiga el uso compartido de archivos
- Investiga a un usuario en diversas fuentes de datos
- Eventos de actividad de auditoría de Vault