События журнала хранилища

Инструмент для обеспечения безопасности и проведения расследований

Поддерживаемые версии для этой функции: Frontline Standard и Frontline Plus; Business Plus; Enterprise Standard и Enterprise Plus; Education Fundamentals, Education Standard и Education Plus; Enterprise Essentials и Enterprise Essentials Plus; G Suite Business. Сравните свою версию .

На странице инструментов безопасности и расследования вы можете искать и устранять проблемы безопасности, связанные с событиями журналов Vault. Вы можете просмотреть запись действий, выполненных в консоли Vault, например, какие пользователи редактировали правила хранения или загружали файлы экспорта.

Выполните поиск в консоли администратора.

Для выполнения поиска в инструменте анализа безопасности сначала выберите источник данных. Затем выберите одно или несколько условий для поиска. Для каждого условия выберите атрибут , оператор и значение .

  1. В консоли администратора Google перейдите в меню. а потом Безопасность а потом Центр безопасности а потом Инструмент расследования .

    Для этого требуются права администратора центра безопасности .

  2. Щелкните «Источник данных» и выберите «События журнала хранилища» .
  3. Нажмите «Добавить условие» .
    Совет : Вы можете включить в поиск одно или несколько условий или настроить поиск с помощью вложенных запросов . Подробнее см. раздел «Настройка поиска с помощью вложенных запросов» .
  4. Атрибут клика а потом Выберите нужный вариант. Например, чтобы отфильтровать события по определенному типу, выберите «Событие» .
    Полный список атрибутов см. в разделе «Описание атрибутов» .
  5. Выберите оператора.
  6. Введите значение или выберите значение из списка.
  7. (Необязательно) Чтобы добавить дополнительные условия поиска, повторите шаги.
  8. Нажмите «Поиск» .
    Результаты поиска, полученные с помощью инструмента расследования, можно просмотреть в таблице внизу страницы.
  9. (Необязательно) Чтобы сохранить результаты расследования, нажмите «Сохранить». а потом Введите заголовок и описание. а потом Нажмите « Сохранить ».

Примечания

  • На вкладке «Конструктор условий» фильтры представлены в виде условий с операторами И/ИЛИ. Вы также можете использовать вкладку «Фильтр» для добавления простых пар параметр-значение для фильтрации результатов поиска.
  • Если вы присвоите пользователю новое имя, вы не увидите результаты запросов со старым именем пользователя. Например, если вы переименуете OldName@example.com в NewName@example.com , вы не увидите результаты для событий, связанных с OldName@example.com .
  • Поиск данных возможен только в сообщениях, которые еще не были удалены из Корзины.

Описание атрибутов

Для этого источника данных при поиске данных о событиях журнала можно использовать следующие атрибуты.

Атрибут Описание
Актер Адрес электронной почты пользователя, выполнившего действие
Дополнительные сведения Содержит дополнительные сведения о полезной нагрузке, такие как срок хранения и условия.
Дата Дата и время события (отображаются в часовом поясе по умолчанию вашего браузера)
Событие Зарегистрированное действие события, например, «Просмотреть расследование» , «Просмотреть внешний документ» или «Начать добавление соавтора».

IP ASN

Необходимо добавить этот столбец в результаты поиска. Инструкции см. в разделе «Управление данными столбцов результатов поиска» .

Номер автономной системы (ASN), подразделение и регион IP-адреса, связанные с записью в журнале.

Чтобы просмотреть IP-адрес автономных систем (ASN), а также код подразделения и региона, где произошла активность, щелкните по названию в результатах поиска.

Идентификатор дела

Идентификатор дела. Этот идентификатор доступен не для всех событий, а только для тех, которые относятся к данному делу.

Название организационного подразделения Название организационного подразделения, к которому относится данное действие.
Запрос

Параметры поиска, введенные пользователем для конкретного поиска.

Название ресурса Имя ресурса действия, например, имя удержания или имя сохраненного запроса.
URL ресурса URL-адрес документа, который пользователь просмотрел.
Целевой пользователь

Адрес электронной почты целевого пользователя, например, пользователя, чья заявка была приостановлена.

Управляйте своими расследованиями

Просмотрите список ваших расследований

Чтобы просмотреть список расследований, которые принадлежат вам и которые были предоставлены вам, нажмите «Просмотреть расследования». Список расследований включает имена, описания и ответственных за расследования, а также дату последнего изменения.

Из этого списка вы можете выполнить действия с любыми расследованиями, которые находятся в вашем ведении, например, удалить расследование. Установите флажок для нужного расследования, а затем нажмите «Действия» .

Примечание: Непосредственно над списком расследований, в разделе «Быстрый доступ» , вы можете просмотреть недавно сохраненные расследования.

Настройте параметры для ваших расследований.

От имени суперадминистратора нажмите «Настройки». к:

  • Измените часовой пояс для ваших исследований. Часовой пояс применяется к условиям поиска и результатам.
  • Включите или выключите параметр «Требовать рецензентов» . Для получения более подробной информации перейдите в раздел «Требовать рецензентов для массовых действий» .
  • Включить или выключить отображение содержимого . Этот параметр позволяет администраторам с соответствующими правами просматривать содержимое.
  • Включить или выключить обоснование действий .

Инструкции и подробная информация доступны в разделе «Настройка параметров расследования» .

Управление столбцами в результатах поиска

Вы можете управлять тем, какие столбцы данных будут отображаться в результатах поиска:

  1. В правом верхнем углу таблицы результатов поиска нажмите «Управление столбцами». .
  2. (Необязательно) Чтобы удалить текущие столбцы, нажмите «Удалить элемент». .
  3. (Необязательно) Чтобы добавить столбцы, рядом с кнопкой «Добавить новый столбец» нажмите кнопку «Вниз». и выберите столбец с данными.
    Повторять по мере необходимости.
  4. (Необязательно) Чтобы изменить порядок столбцов, перетащите название столбца.
  5. Нажмите « Сохранить ».

Экспорт данных из результатов поиска

Результаты поиска, полученные с помощью инструмента расследования, можно экспортировать в Google Таблицы или в CSV-файл. Инструкции см. в разделе «Экспорт результатов поиска» .

Делиться, удалять и дублировать расследования.

Чтобы сохранить критерии поиска или поделиться ими с другими, вы можете создать и сохранить расследование, а затем поделиться им, скопировать или удалить его.

Для получения более подробной информации перейдите в раздел «Сохранение, предоставление доступа, удаление и дублирование расследований» .

Когда и как долго доступны данные?

Для получения дополнительной информации об источниках данных перейдите в раздел «Сохранение данных и сроки задержки» .