通知

Duet AI 现已更名为 Google Workspace 专用 Gemini。了解详情

将日志导出到 Chronicle 以监控内部风险

支持此功能的版本:企业标准版和企业 Plus 版。 比较您的版本

您可以将 Google Workspace 审核日志导出到 Google Chronicle,这是一个云原生安全分析平台,可帮助贵组织检测、调查和应对安全威胁。如需将日志导出到 Chronicle,您需要使用 Google 管理控制台将 Google Workspace 连接到 Chronicle。

连接到 Chronicle 后,您的审核日志会持续导出到 Chronicle,您可以在其中管理内部风险。为了管理风险,您将使用用于生成检测和提醒的规则,从而帮助您识别与数据访问和渗漏相关的有风险的用户行为和异常。详细了解 Chronicle

导出日志后

将数据导出到 Chronicle 后,您可以登录您的 Chronicle 账号,以便:

  • 搜索日志数据中的任何元素,例如用户名、IP 地址和登录事件。
  • 查看目前影响您组织的所有提醒和失陷指标 (IOC)。
  • 分析任意提醒。

准备工作

  • 确保您拥有 Google Chronicle 账号。如果您需要账号,请与 Google Cloud 销售专员联系。
  • 您需要超级用户权限才能将 Google Workspace 连接到 Chronicle。

连接到 Chronicle 以导出日志

  1. 登录您的 Google 管理控制台

    请使用拥有超级用户权限的帐号(不是以 @gmail.com 结尾)登录。

  2. 在管理控制台中,点击“菜单”图标 接着点击 报告接着点击数据集成
  3. Chronicle 导出卡片中,点击连接到 Chronicle
  4. 连接到 Chronicle 页面上,按照屏幕上的说明执行以下操作:
    1. 在管理控制台中转到贵组织的个人资料页面,然后复制您的客户 ID
    2. 转到 Chronicle,然后转到设置 > Google Workspace 连接。输入您的 Google Workspace 客户 ID,然后点击生成令牌
    3. Google Workspace 连接页面上,复制令牌Chronicle 实例 ID。(请注意,您的 Chronicle 实例 ID 与您的 Chronicle 客户 ID 相同。)
    4. 返回管理控制台中的连接到 Chronicle 页面,然后输入令牌和您的 Chronicle 实例 ID
  5. 点击连接

与 Chronicle 建立连接后,最长可能需要等待 24 小时才能将日志导出到 Chronicle。此后,贵组织的审核日志会持续导出到 Chronicle。

如果出现消息,提示无法建立连接:请先检查 Chronicle 令牌和实例 ID 是否正确。如果正确,请在几分钟后尝试再次连接到 Chronicle。如果您仍然无法连接,请与 Google Workspace 支持团队联系

与 Chronicle 断开连接

如果您不想再将审核日志导出到 Chronicle,可以断开贵组织的 Google Workspace 账号与 Chronicle 的关联。

注意:如果您断开 Google Workspace 与 Chronicle 的连接,您的审核日志不会自动从 Chronicle 中删除。如需删除日志,您可以使用 Chronicle。

  1. 登录您的 Google 管理控制台

    请使用拥有超级用户权限的帐号(不是以 @gmail.com 结尾)登录。

  2. 在管理控制台中,点击“菜单”图标 接着点击 报告接着点击数据集成
  3. Chronicle 导出卡片中,点击与 Chronicle 断开连接

常见问题解答

打开此部分  |  全部收起

哪些审核日志会导出到 Chronicle?

以下日志数据受支持:

  • 账号
  • 管理员
  • 日历
  • Chat
  • Chrome
  • 课堂
  • 数据洞察
  • 设备
  • 云端硬盘
  • Gmail
  • 网上论坛企业版
  • Jamboard 管理(适用于自助服务终端)
  • 登录
  • Meet
  • OAuth
  • 规则
  • SAML
我可以选择要将哪些审核日志导出到 Chronicle 吗?
不可以,所有受支持的日志都会导出到 Chronicle。
当审核数据登录 Google 管理控制台后,我何时可以使用这些数据?
创建审核日志后,其数据会流式传输到 Chronicle。
注意:如需了解日志事件需要多长时间才提供数据,请参阅数据保留时间和延迟时间
在我连接到 Chronicle 之前创建的历史日志是否也会导出?
不会,系统只会导出您连接到 Chronicle 后在管理控制台中创建的审核日志。
导出的日志是否会在 Chronicle 中转换为其他格式?
会,Chronicle 会将所有导出的日志转换为统一数据格式 (UDM),以便 Chronicle 针对您的数据运行复杂的查询和规则。
我可以在 Chronicle 中使用哪些规则来执行风险管理?
Chronicle 提供了称为 Chronicle 规则集的预构建规则,您可以单独启用这些规则来检测对贵组织的威胁。这些规则用于生成检测,其中一些可能是提醒,并具有风险得分。Chronicle 中的 Google Workspace 规则集可帮助您调查内部风险和数据渗漏。详细了解规则集
将日志数据导出到 Chronicle 是否需要支付费用?
如果您使用导出功能,则需遵守标准的 Chronicle 条款和价格。有关详情,请与您的销售代表联系
Google Workspace 服务条款是否涵盖 Chronicle 导出功能?
不涵盖,Chronicle 导出功能属于 SecOps 服务协议的涵盖范围。

该内容对您有帮助吗?

您有什么改进建议?
搜索
清除搜索内容
关闭搜索框
主菜单
10302988439270008770
true
搜索支持中心
true
true
true
true
true
73010
false
false