En función de la edición de Google Workspace que tengas, es posible que tengas acceso a la herramienta de investigación de seguridad, que tiene funciones más avanzadas. Por ejemplo, los superadministradores pueden identificar, clasificar y abordar problemas de seguridad y privacidad. Más información
Como administrador de tu organización, puedes hacer búsquedas y tomar medidas con respecto a problemas de seguridad relacionados con los eventos de registro de acciones para datos de administrador. Puedes consultar un registro de las acciones realizadas en la consola de administración de Google o en la API Reports del SDK de administrador de Google Workspace; por ejemplo, cuando un administrador ha accedido a datos sensibles de un evento, los ha eliminado o los ha restaurado.
Reenviar datos de eventos de registro a Google Cloud
Puedes aceptar compartir los datos de eventos de registro con Google Cloud. Si lo haces, esos datos se envían a Cloud Logging, donde podrás consultar tus registros y controlar cómo se enrutan y almacenan.
Buscar eventos de registro
(Opción avanzada) Si quieres automatizar las consultas al hacer una búsqueda, puedes usar la API Reports del SDK de administrador en su lugar. Consulta más información en descripción general de la API Reports.
La posibilidad de hacer una búsqueda depende de la edición de Google, de los privilegios de administrador y de la fuente de datos. Puedes hacer una búsqueda con todos los usuarios, independientemente de su edición de Google Workspace.
Descripciones de atributos
En esta fuente de datos, puedes usar los siguientes atributos cuando busques datos de eventos de registro:
Atributo | Descripción |
---|---|
Actor | La dirección de correo del usuario que realizó la acción. |
Fuente de datos de evento objetivo |
Aplicación desde la que se accedió a los datos, se eliminaron o se restauraron. Un evento puede identificarse de forma inequívoca mediante tres campos:
|
Fecha | Fecha y hora en las que se ha producido el evento (se muestran en la zona horaria predeterminada de tu navegador). |
IDs de evento objetivo |
IDs de eventos de los datos a los que se ha accedido, que se han eliminado o que se han restaurado. Un evento puede identificarse de forma inequívoca mediante tres campos:
|
Consulta de búsqueda | Filtros aplicados en la consulta que se usan para obtener o procesar datos. |
Justificación | La explicación proporcionada por el administrador, si la acción requería un texto justificativo. |
Fecha de evento objetivo |
Fecha en la que se produjo el evento objetivo. Un evento puede identificarse de forma inequívoca mediante tres campos:
|
Gestionar datos de eventos de registro
Gestionar datos de columnas de resultados de búsqueda
Exportar datos de resultados de búsqueda
¿Cuándo están disponibles los datos y durante cuánto tiempo?
Tomar medidas en función de los resultados de búsqueda
Gestionar investigaciones
Ediciones compatibles con esta función: Frontline Standard, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus y Cloud Identity Premium. Comparar ediciones
Temas relacionados con el Centro de seguridad
- Iniciar investigaciones basadas en un gráfico del panel de control
- Crear gráficos personalizados basados en investigaciones
- Iniciar investigaciones desde el Centro de alertas
- Investigar informes de correos electrónicos maliciosos
- Investigar el uso compartido de archivos
- Investigar a usuarios a través de varias fuentes de datos