Уведомление

На смену Duet AI приходит Gemini для Google Workspace. Подробнее…

Как экспортировать события журнала в Google Security Operations для мониторинга внутренних угроз

Эта функция доступна в версиях Enterprise Standard и Enterprise Plus. Сравнение версий

Вы можете экспортировать события журнала Google Workspace в Google Security Operations (Google SecOps) – платформу аналитики безопасности для обнаружения, анализа и реагирования на угрозы. Чтобы экспортировать события журнала в Google SecOps, нужно с помощью консоли администратора Google подключить Google Workspace к Google SecOps.

После подключения к Google SecOps события журнала будут постоянно экспортироваться в Google SecOps, где вы сможете управлять внутренними угрозами. Управлять угрозами можно с помощью правил, генерирующих данные о выявлении и оповещения, которые помогут вам определять поведение пользователей, представляющее риск, и отклонения, связанные с доступом к данным и их кражей. Подробнее о Google SecOps

После экспорта событий журнала

После экспорта данных в Google SecOps вы можете войти в аккаунт Google SecOps и выполнить описанные ниже действия.

  • Поиск любых элементов в событиях журналов, например имен пользователей, IP-адресов и событий входа.
  • Просмотр всех оповещений и индикаторов компрометации (IOC), которые сейчас влияют на организацию.
  • Анализ оповещений.

Подготовка

  • У вас обязательно должен быть аккаунт Google SecOps. Если у вас его нет, обратитесь к специалисту по продажам Google Cloud.
  • Для подключения Google Workspace к Google SecOps необходимы права суперадминистратора.

Как подключиться к Google SecOps для экспорта событий журнала

  1. Войдите в консоль администратора Google.

    Для входа используйте аккаунт суперадминистратора (он не заканчивается на @gmail.com).

  2. В консоли администратора нажмите на значок меню а затем Отчетыа затемИнтеграция данных.
  3. Выберите Экспорт в Google Security Operations и нажмите "Изменить" .
  4. Следуйте инструкциям, чтобы:
    1. Скопировать идентификатор клиента со страницы Профиль организации.
    2. Выберите Google Security Operations и нажмите Настройкиа затемGoogle Workspace. Введите свой идентификатор клиента Google Workspace и нажмите Создать токен.
    3. Скопируйте токен и идентификатор экземпляра Google Security Operations (совпадает с идентификатором клиента).
    4. Вернитесь на страницу Подключить Google Security Operations в консоли администратора и укажите значения Токен и Идентификатор экземпляра.
  5. Нажмите Подключиться.

Данные будут экспортированы в Google SecOps в течение 24 часов. После этого события журнала организации будут непрерывно экспортироваться в Google SecOps.

Если поступит сообщение о том, что подключение установить не удалось, сначала проверьте, правильно ли указаны токен и идентификатор экземпляра Google SecOps. Если они указаны правильно, подождите несколько минут и попробуйте снова подключиться к Google SecOps. Если подключиться все равно не получится, обратитесь в службу поддержки Google Workspace.

Как отключить Google SecOps

Если вашей организации больше не нужно экспортировать события журнала в Google SecOps, вы можете отключить ее аккаунт Google Workspace от Google SecOps.

Примечание. После отключения от Google SecOps события журнала больше не будут удаляться из Google SecOps автоматически. Удалить события можно будет вручную с помощью интерфейса Google SecOps.

  1. Войдите в консоль администратора Google.

    Для входа используйте аккаунт суперадминистратора (он не заканчивается на @gmail.com).

  2. В консоли администратора нажмите на значок меню а затем Отчетыа затемИнтеграция данных.
  3. Выберите Экспорт в Google Security Operations и нажмите Отключить Google Security Operations.

Часто задаваемые вопросы

Развернуть раздел  |  Свернуть все

Какие события журнала экспортируются в Google SecOps?

Поддерживаются следующие ключевые данные о событиях журнала:

  • администраторы;
  • Chrome;
  • Класс;
  • Cloud Search;
  • экспорт данных (для администратора);
  • Студия данных;
  • устройства;
  • Gmail;
  • Календарь;
  • Chat;
  • Диск;
  • Группы;
  • Группы для бизнеса;
  • Keep;
  • Meet;
  • Архиватор;
  • Voice;
  • управление Jamboard;
  • вход;
  • OAuth;
  • правила;
  • SAML;
  • пользователи.
Можно ли выбрать, какие события журнала будут экспортированы в Google SecOps?
Нет. Экспортируются все поддерживаемые события.
Когда можно начать использовать данные о событии журнала после регистрации события в консоли администратора?
После создания данных о событии журнала они сразу передаются в Google SecOps.
Примечание. Сведения о том, через какое время данные становятся доступными для событий журналов, можно найти в статье Задержки при обновлении отчетов и сроки хранения данных.
Экспортируются ли события журнала, созданные до подключения к Google SecOps?
Нет. Экспортируются только события, созданные в консоли администратора после подключения к Google SecOps.
Преобразуются ли события журнала в другой формат в Google SecOps?
Да. Google SecOps преобразует все экспортированные события в формат Unified Data Format (UDM). Это позволяет Google SecOps выполнять сложные запросы ваших данных и применять к ним сложные правила.
С помощью каких правил в Google SecOps можно управлять рисками?
В Google SecOps предварительно встроены правила, которые называются наборами правил Google SecOps. Их можно включать отдельно для выявления угроз в организации. Эти правила генерируют данные обнаружения, в частности оповещения, с оценками риска. Наборы правил Google Workspace в Google SecOps помогают анализировать внутренние угрозы и кражу данных. Подробнее о наборах правил
Взимается ли плата за экспорт данных о событиях журнала в Google SecOps?
Для функции экспорта действуют стандартные условия и цены Google SecOps. Чтобы получить дополнительные сведения, обратитесь к своему представителю отдела продаж.

Эта информация оказалась полезной?

Как можно улучшить эту статью?
Поиск
Очистить поле поиска
Закрыть поиск
Главное меню
14976869298822578597
true
Поиск по Справочному центру
true
true
true
true
true
73010
false
false