W zależności od używanej wersji Google Workspace możesz mieć dostęp do narzędzia do analizy zagrożeń, które ma bardziej zaawansowane funkcje. Superadministratorzy mogą na przykład identyfikować i grupować problemy związane z bezpieczeństwem oraz prywatnością, a także przeciwdziałać takim problemom. Więcej informacji
Jako administrator organizacji możesz wyszukiwać problemy z zabezpieczeniami związane ze zdarzeniami z dziennika Grup dyskusyjnych i podejmować odpowiednie działania. Możesz na przykład śledzić zmiany w grupach, członkostwie w grupach i na czatach grupowych dotyczące użytkowników w Twojej organizacji. Możesz też rozwiązywać problemy powodujące niespójności i nieoczekiwane zmiany w aktywności użytkowników w grupach. Wpisy zwykle pojawiają się w ciągu pół godziny od wykonania czynności przez użytkownika.
Uwaga: aby wyświetlić działania wykonywane w konsoli administracyjnej Google, konsoli Google Cloud, interfejsach Admin SDK API, API Cloud Identity i interfejsie Grup dyskusyjnych Google, otwórz sekcję Zdarzenia z dziennika Grup dyskusyjnych Google Enterprise.
Pełną listę usług i działań, które możesz sprawdzić (takich jak Dysk Google czy aktywność użytkowników) znajdziesz w artykule Informacje o narzędziu do kontroli i analizy zagrożeń.
Rodzaje zmian, które można śledzić
- Tworzenie i usuwanie grup – możesz sprawdzić, czy grupa istnieje i czy nie została niedawno usunięta.
- Dodawanie, usuwanie i blokowanie członków grupy – jeśli użytkownik nie otrzymał wiadomości na czacie grupowym, w danych zdarzenia z dziennika możesz sprawdzić, czy jest on członkiem grupy. Jeśli użytkownik został usunięty z grupy lub zablokowany, dane zawierają też informacje o tym, kto go usunął i kiedy.
- Zaproszenia użytkowników i zatwierdzone prośby o dołączenie – możesz sprawdzić, czy użytkownik otrzymał zaproszenie do grupy i czy zostało ono zaakceptowane lub odrzucone. Możesz też zobaczyć, czy prośba użytkownika o dołączenie do grupy została zatwierdzona lub odrzucona.
- Zmiany uprawnień do publikowania w grupach – wiadomość wysłana przez użytkownika może zostać niespodziewanie odrzucona z powodu braku uprawnień do publikowania. Dane zdarzenia z dziennika zawierają informacje o wszelkich zmianach uprawnień do publikowania, które mogły uniemożliwić użytkownikowi opublikowanie wiadomości.
- Ustawienia moderacji spamu – jeśli wiadomości są wysyłane do kolejki moderacji, zamiast być publikowane, na podstawie danych zdarzenia z dziennika możesz sprawdzić, czy ustawienie moderacji wiadomości zostało niedawno zmienione.
- Inne ustawienia – dane zdarzenia z dziennika zawierają szczegółowe informacje o zmianach innych ustawień.
Zdarzenia z dziennika Grup dyskusyjnych dotyczą tylko interfejsu Grup dyskusyjnych Google. Dane zdarzenia rejestrują działania użytkowników i administratorów wykonywane w interfejsie Grup dyskusyjnych Google. Działania dotyczące Grup dyskusyjnych Google wykonywane przez administratorów przy użyciu konsoli administracyjnej lub interfejsu Directory API z pakietu Admin SDK są rejestrowane w sekcjach Zdarzenia z dziennika administratora i Zdarzenia z dziennika Grup dyskusyjnych Google Enterprise.
Przekazywanie danych zdarzenia z dziennika do Google Cloud
Możesz wyrazić zgodę na udostępnianie danych zdarzeń z dziennika usłudze Google Cloud. Jeśli włączysz udostępnianie, dane będą przekazywane usłudze Cloud Logging, w której możesz przeglądać logi i tworzyć dotyczące ich zapytania oraz decydować, jak chcesz kierować ruchem logów i jak je przechowywać.
Przeszukiwanie zdarzeń z dziennika
Możliwość przeprowadzania wyszukiwania zależy od wersji Google, Twoich uprawnień administracyjnych i źródła danych. Możesz przeprowadzić wyszukiwanie dla wszystkich użytkowników, niezależnie od używanej przez nich wersji Google Workspace.
Aby przeszukać zdarzenia z dziennika, najpierw wybierz źródło danych. Następnie wybierz co najmniej 1 filtr wyszukiwania.
-
Zaloguj się na konto administratora w konsoli administracyjnej Google.
Jeśli nie używasz konta administratora, nie możesz uzyskać dostępu do konsoli administracyjnej.
-
Otwórz Menu
Raportowanie > Kontrola i analiza zagrożeń > Zdarzenia z dziennika Grup dyskusyjnych.
Wymaga uprawnień administratora Raporty.
- Kliknij Dodaj filtr, a następnie wybierz atrybut.
- W wyskakującym okienku wybierz operator
wybierz wartość
kliknij Zastosuj.
- (Opcjonalnie) Aby utworzyć kilka filtrów wyszukiwania, powtórz ten krok.
- (Opcjonalnie) Aby dodać operator wyszukiwania, nad opcją Dodaj filtr wybierz ORAZ bądź LUB.
- (Opcjonalnie) Aby utworzyć kilka filtrów wyszukiwania, powtórz ten krok.
- (Opcjonalnie) Aby dodać operator wyszukiwania, nad opcją Dodaj filtr wybierz ORAZ bądź LUB.
- Kliknij Szukaj.
-
Uwaga: na karcie Filtr możesz uwzględnić proste pary parametrów i wartości, aby przefiltrować wyniki wyszukiwania. Możesz też użyć karty narzędzia do definiowania warunków, gdzie filtry są mają postać warunków z operatorem ORAZ i LUB.
Aby przeprowadzić wyszukiwanie w narzędziu do analizy zagrożeń, najpierw wybierz źródło danych. Następnie wybierz co najmniej 1 warunek wyszukiwania. Dla każdego warunku wybierz atrybut, operator i wartość.
-
Zaloguj się na konto administratora w konsoli administracyjnej Google.
Jeśli nie używasz konta administratora, nie możesz uzyskać dostępu do konsoli administracyjnej.
-
Kliknij Menu
Zabezpieczenia > Centrum bezpieczeństwa > Narzędzie do analizy zagrożeń.
Wymaga uprawnień administratora Centrum bezpieczeństwa.
- Kliknij Źródło danych i wybierz Zdarzenia z dziennika Grup dyskusyjnych.
- Kliknij Dodaj warunek.
Wskazówka: w wyszukiwaniu możesz uwzględnić 1 lub kilka warunków. Możesz też dostosować wyszukiwanie za pomocą zapytań zagnieżdżonych. Więcej informacji znajdziesz w artykule Dostosowywanie wyszukiwania za pomocą zapytań zagnieżdżonych. - Kliknij Atrybut
wybierz opcję.
Pełną listę atrybutów znajdziesz w sekcji Opisy atrybutów poniżej. - Wybierz operator.
- Wpisz wartość lub wybierz ją z listy.
- (Opcjonalnie) Aby dodać więcej warunków wyszukiwania, powtórz kroki 4–7.
- Kliknij Szukaj.
W narzędziu do analizy zagrożeń wyniki wyszukiwania są wyświetlane w tabeli u dołu strony. - (Opcjonalnie) Aby zapisać analizę zagrożeń, kliknij Zapisz
wpisz tytuł i opis
kliknij Zapisz.
Uwaga:
- Na karcie Narzędzie do definiowania warunków filtry mają postać warunków z operatorami AND/OR. Proste pary parametrów i wartości do filtrowania wyników wyszukiwania możesz też dodawać na karcie Filtr.
- Jeśli zmienisz nazwę konta użytkownika, nie zobaczysz wyników zapytań ze starą nazwą konta użytkownika. Jeśli na przykład zmienisz nazwę konta [email protected] na [email protected], nie zobaczysz wyników dla zdarzeń powiązanych z nazwą [email protected].
Opisy atrybutów
W przypadku tego źródła danych podczas wyszukiwania danych zdarzenia z dziennika możesz użyć tych atrybutów:
Atrybut | Opis |
---|---|
Użytkownik, który wykonał czynność | Adres e-mail użytkownika, który wykonał aktywność. |
Nazwa grupy |
Nazwa grupy użytkownika, który wykonał czynność. Więcej informacji znajdziesz w artykule Filtrowanie wyników za pomocą grup dyskusyjnych Google. Aby dodać grupę do listy dozwolonych grup filtrowania:
|
Jednostka organizacyjna użytkownika, który wykonał czynność | Jednostka organizacyjna użytkownika, który wykonał czynność |
Data | Data i godzina wystąpienia zdarzenia (według domyślnej strefy czasowej ustawionej w przeglądarce) |
Zdarzenie | Zarejestrowane zdarzenie, np. Utworzenie grupy, Zaproszenie użytkownika do grupy lub Odrzucenie prośby o dołączenie |
Adres e-mail grupy | Adres e-mail grupy |
Ustawienia uprawnień grupy | Ustawienia uprawnień grupy w przypadku użytkownika, który wykonał czynność, np. Może dodawać członków, Może publikować tematy, Może zapraszać członków lub Może usuwać tematy |
Nazwa wartości ustawienia | Wartość aktualizacji ustawienia informacji o grupie |
Identyfikator wiadomości | Unikalny identyfikator wiadomości znajdujący się w nagłówku wiadomości wysłanych przez użytkownika, który wykonał czynność |
Moderowanie wiadomości | Czynność wykonana przez użytkownika w celu zatwierdzenia lub odrzucenia posta/wiadomości |
Nowa wartość* | Nowa wartość ustawienia po wykonaniu czynności przez użytkownika |
Stara wartość* | Stara wartość ustawienia po wykonaniu czynności przez użytkownika |
Rola | Rola użytkownika, który wykonał czynność, w grupie, np. Menedżer, Członek lub Właściciel |
Ustawienie* | Czynność wykonana przez użytkownika, np. aby zezwolić na dołączanie użytkowników zewnętrznych, zezwolić na publikowanie w internecie, ustawić maksymalny rozmiar wiadomości lub określić nazwę grupy |
Stan | Stan czynności wykonanej przez użytkownika – Udało się lub Niepowodzenie |
Użytkownik docelowy | Adres e-mail użytkownika docelowego |
Uwaga: jeśli zmienisz nazwę konta użytkownika, nie zobaczysz wyników zapytań ze starą nazwą konta użytkownika. Jeśli na przykład zmienisz nazwę konta [email protected] na [email protected], nie zobaczysz wyników dla zdarzeń powiązanych z nazwą [email protected].
Zarządzanie danymi zdarzeń z dziennika
Zarządzanie danymi w kolumnie wyników wyszukiwania
Możesz określić, które kolumny danych mają pojawiać się w wynikach wyszukiwania.
- W prawym górnym rogu tabeli wyników wyszukiwania kliknij Zarządzaj kolumnami
.
- (Opcjonalnie) Aby usunąć bieżące kolumny, kliknij Usuń
.
- (Opcjonalnie) Aby dodać kolumny, obok Dodaj nową kolumnę, kliknij strzałkę w dół
i wybierz kolumnę danych.
W razie potrzeby powtórz tę czynność. - (Opcjonalnie) Aby zmienić kolejność kolumn, przeciągnij nazwy kolumn danych.
- Kliknij Zapisz.
Eksportowanie danych wyników wyszukiwania
Wyniki wyszukiwania możesz wyeksportować do Arkuszy Google lub do pliku CSV.
- U góry tabeli wyników wyszukiwania kliknij Eksportuj wszystko.
- Wpisz nazwę
kliknij Eksportuj.
Wyeksportowane dane wyświetlają się pod tabelą wyników wyszukiwania w sekcji wyników eksportowania. - Aby wyświetlić dane, kliknij nazwę eksportu.
Eksport otworzy się w Arkuszach Google.
Limity eksportu różnią się od siebie:
- Limit liczby eksportowanych wyników wynosi 100 tys. wierszy.
- Ta funkcja jest dostępna w tych wersjach: Frontline Standard i Frontline Plus; Enterprise Standard i Enterprise Plus; Education Standard i Education Plus; Enterprise Essentials Plus; Cloud Identity Premium. Porównanie wersji
Jeśli masz narzędzie do analizy zagrożeń, limit liczby eksportowanych wyników wynosi 30 milionów wierszy. Wyjątek stanowią wyszukiwania wiadomości w Gmailu, w przypadku których limit wynosi 10 tys. wierszy.
Więcej informacji znajdziesz w artykule Eksportowanie wyników wyszukiwania.
Kiedy i jak długo dane są dostępne?
Podejmowanie działań na podstawie wyników wyszukiwania
- Korzystając z reguł raportowania, możesz skonfigurować alerty na podstawie danych zdarzenia z dziennika. Instrukcje znajdziesz w artykule Tworzenie reguł raportowania i zarządzanie nimi.
- Ta funkcja jest dostępna w tych wersjach: Frontline Standard i Frontline Plus; Enterprise Standard i Enterprise Plus; Education Standard i Education Plus; Enterprise Essentials Plus; Cloud Identity Premium. Porównanie wersji
Aby skutecznie zapobiegać problemom z zabezpieczeniami, wykrywać je i rozwiązywać, możesz zautomatyzować działanie narzędzia do analizy zagrożeń i skonfigurować alerty, tworząc reguły związane z aktywnością. Aby skonfigurować regułę, określ warunki reguły, a następnie wskaż czynności, które mają być wykonywane po spełnieniu tych warunków. Szczegółowe informacje i instrukcje znajdziesz w artykule o tworzeniu reguł związanych z aktywnością i zarządzaniu nimi.
Ta funkcja jest dostępna w tych wersjach: Frontline Standard i Frontline Plus; Enterprise Standard i Enterprise Plus; Education Standard i Education Plus; Enterprise Essentials Plus; Cloud Identity Premium. Porównanie wersji
Po uruchomieniu wyszukiwania w narzędziu do analizy zagrożeń możesz wykonywać działania na wynikach wyszukiwania. Na przykład po przeprowadzeniu wyszukiwania zdarzeń z dziennika Gmaila za pomocą narzędzia można usunąć określone wiadomości, wysłać je do kwarantanny lub do skrzynek odbiorczych użytkowników. Więcej informacji znajdziesz w artykule Podejmowanie działań na podstawie wyników wyszukiwania.
Zarządzanie analizami zagrożeń
Ta funkcja jest dostępna w tych wersjach: Frontline Standard i Frontline Plus; Enterprise Standard i Enterprise Plus; Education Standard i Education Plus; Enterprise Essentials Plus; Cloud Identity Premium. Porównanie wersji
Wyświetlanie listy szablonów analizy zagrożeńAby wyświetlić listę analiz zagrożeń, które należą do Ciebie lub zostały Ci udostępnione, kliknij Wyświetl operacje analizy zagrożeń . Na tej liście znajdują się nazwy, opisy i właściciele szablonów analizy zagrożeń oraz daty ostatniej modyfikacji.
Na tej liście możesz też wykonywać czynności na swoich szablonach analizy zagrożeń – na przykład usuwać je. Zaznacz pole obok danego szablonu analizy zagrożeń i kliknij Czynności.
Uwaga: bezpośrednio nad listą szablonów analizy zagrożeń w sekcji Szybki dostęp możesz wyświetlić ostatnio zapisane szablony analizy zagrożeń.
Jako superadministrator kliknij Ustawienia , aby:
- zmienić strefę czasową analizy zagrożeń używaną w warunkach i wynikach wyszukiwania.
- Włącz lub wyłącz opcję Wymagaj analizy. Więcej informacji znajdziesz w artykule Wymaganie przesyłania informacji o działaniach zbiorczych.
- Włącz lub wyłącz opcję Wyświetl treść. To ustawienie pozwala administratorom z odpowiednimi uprawnieniami na wyświetlanie treści.
- Włącz lub wyłącz opcję Włącz uzasadnianie działań.
Odpowiednie informacje i instrukcje znajdziesz w artykule na temat konfigurowania ustawień analizy zagrożeń.
Aby zapisać kryteria wyszukiwania lub udostępnić je innym osobom, możesz utworzyć i zapisać szablon analizy zagrożeń, a następnie udostępnić go, zduplikować lub usunąć.
Więcej informacji znajdziesz w artykule Zapisywanie, udostępnianie, usuwanie i powielanie analiz zagrożeń.
Powiązane artykuły w Centrum bezpieczeństwa
- Rozpoczynanie analizy zagrożeń na podstawie wykresu w panelu
- Tworzenie niestandardowego wykresu na podstawie analizy zagrożeń
- Rozpoczynanie analizy zagrożeń w Centrum alertów
- Sprawdzanie zgłoszeń dotyczących złośliwych e-maili
- Analizowanie udostępniania plików
- Analizowanie informacji o użytkowniku na podstawie różnych źródeł danych