Beroende på din Google Workspace-utgåva kan du ha åtkomst till verktyget för säkerhetsutredningar, som har mer avancerade funktioner. Till exempel kan avancerade administratörer identifiera, utvärdera och vidta åtgärder för problem med säkerhet och integritet. Läs mer
Vidarebefordra logghändelsedata till Google Cloud
Du kan välja att dela logghändelsedata med Google Cloud. Om du aktiverar delning vidarebefordras data till Cloud Logging där du kan söka i och se dina loggar samt kontrollera hur du dirigerar och lagrar dina loggar.
Söka efter logghändelser
Dina möjligheter att göra sökningar beror på din Google-utgåva, dina administrativa behörigheter och datakällan. Du kan köra en sökning på alla användare, oavsett Google Workspace-utgåva.
Gransknings- och utredningsverktyg
Om du vill söka efter logghändelser väljer du först en datakälla. Välj sedan ett eller flera villkor för sökningen.
-
Logga in på Googles administratörskonsol.
Logga in med ditt administratörskonto (slutar inte på @gmail.com).
-
På administratörskonsolen öppnar du menyn RapporteringGranskning och utredningAdministratörslogghändelser.
- Klicka på Lägg till ett filter och välj sedan ett attribut.
- Välj en operator i popup-fönstret välj ett värdeklicka på Tillämpa.
- (Valfritt) Upprepa det här steget om du vill skapa flera filter för sökningen.
- (Valfritt) Om du vill lägga till en sökoperator väljer du AND eller OR ovanför Lägg till ett filter.
- (Valfritt) Upprepa det här steget om du vill skapa flera filter för sökningen.
- (Valfritt) Om du vill lägga till en sökoperator väljer du AND eller OR ovanför Lägg till ett filter.
- Klicka på Sök.
-
Obs! På fliken Filter kan du inkludera enkla parameter- och värdepar för att filtrera sökresultaten. Du kan även använda fliken Villkorsverktyg där filtren representeras som villkor med OCH/ELLER-operatorer.
Verktyg för säkerhetsutredning
Om du vill köra en sökning i verktyget för säkerhetsutredningar väljer du först en datakälla. Välj sedan ett eller flera villkor för sökningen. För varje villkor väljer du ett attribut, en operator och ett värde.
-
Logga in på Googles administratörskonsol.
Logga in med ditt administratörskonto (slutar inte på @gmail.com).
-
På administratörskonsolen går du till menyn SäkerhetSäkerhetscenterUtredningsverktyg.
- Klicka på Datakälla och välj Administratörslogghändelser.
- Klicka på Lägg till villkor.
Tips! Du kan inkludera ett eller flera villkor i din sökning eller anpassa sökningen med kapslade frågor. Mer information finns i Anpassa sökningen med kapslade frågor. - Klicka på Attribut välj ett alternativ.
En fullständig lista över attribut finns i avsnittet Attributbeskrivningar nedan. - Välj en operator.
- Ange ett värde eller välj ett värde på rullgardinsmenyn.
- (Valfritt) Upprepa steg 4–7 om du vill lägga till fler sökvillkor.
- Klicka på Sök.
Sökresultat i utredningsverktyget visas i en tabell längst ned på sidan. - (Valfritt) Om du vill spara utredningen klickar du på Spara ange titel och beskrivningklicka på Spara.
Obs!
- På fliken Villkorsverktyg visas filter som villkor med OCH/ELLER-operatorer. Du kan även använda fliken Filter för att inkludera enkla parameter- och värdepar för att filtrera sökresultaten.
- Om du har gett en användare ett nytt namn ser du inte sökresultat med användarens gamla namn. Om du exempelvis byter namn på GammaltNamn@exempel.com till NyttNamn@exempel.com ser du inga resultat för händelser som rör GammaltNamn@exempel.com.
Attributbeskrivningar
För denna datakälla kan du använda följande attribut när du söker efter logghändelsedata:
Attribut | Beskrivning |
---|---|
Åtgärd(er)* | Åtgärder som administratören vidtagit med hjälp av verktyget för säkerhetsutredningar eller med hjälp av en aktivitetsregel. Mer information om vilka åtgärder en administratör kan vidta finns i Vidta åtgärder baserat på sökresultat. |
Aktör |
E-postadressen för den användare som utförde åtgärden. I stället för en e-postadress kan du se:
|
Grupp-id |
Aktörens gruppnamn. Mer information finns i Filtrera resultat efter Google-grupp. Så här lägger du till en grupp i godkännandelistan för filtreringsgrupper:
|
Organisationsenhet för aktör | Aktörens organisationsenhet |
Ytterligare information | Ytterligare sammanhangsinformation till händelsen |
Startdatum* | Använd Startdatum och Slutdatum för att filtrera händelser som omfattar ett visst start- och slutdatum, till exempel händelser i form av diagram i detalj. Obs! Om du vill söka efter händelser inom ett visst datumintervall använder du attributet Datum. |
Datakälla* | Datakällan i utredningsverktyget eller varningskällan i varningscentret |
Datum | Datum och tid då händelsen inträffade (visas i webbläsarens standardtidszon) |
Enhets-id* | Id för enheten som berörs av den här granskningshändelsen. Om en administratör till exempel rensar en företagsägd enhet, registrerar det här fältet enhets-id. |
Enhetstyp | Enhetstyp som berörs av den här granskningshändelsen. Om en administratör till exempel rensar en företagsägd enhet, registrerar det här fältet enhetstyp |
Domännamn | Domänen där åtgärden skedde |
Slutdatum* | Använd Startdatum och Slutdatum för att filtrera händelser som omfattar ett visst start- och slutdatum, till exempel händelser i form av diagram i detalj. Obs! Om du vill söka efter händelser inom ett visst datumintervall använder du attributet Datum. |
Händelse |
Den loggade händelseåtgärden, till exempel Utredningsfråga eller Skapa aktivitetsregel. Under Händelsevärde grupperas händelserna efter typ, såsom Användarinställningar eller Domäninställningar. De flesta händelsevärden är självförklarande. Exempelvis är Lägg till app under Domäninställningar ett sökvärde för en app som har lagts till på din domän. Det går att söka efter händelser i sökrutan. Tips! Det går att fästa händelsevärden som du använder ofta högst upp på rullgardinsmenyn. |
Google Workspace-utgåva* | Google Workspace-utgåva för administratören (Aktör) som utförde åtgärden |
Gruppens e-postadress |
E-postadress till Google-gruppen som berörs av den här aktiviteten |
IP-adress | IP-adress som är associerad med den loggade åtgärden. Speglar vanligtvis användarens fysiska plats men kan även vara en adress för en proxyserver eller en VPN-adress. |
Motivering* | Om det behövs en motivering till åtgärden tillhandahålls den av administratören. |
Meddelande-id* | Meddelande-id för e-postmeddelandet som berörs av den här granskningshändelsen |
Nytt värde* | Nytt värde för inställningen om den uppdateras |
Gammalt värde* | Gammalt värde för inställningen om den uppdateras |
Resurs-id(:n)* | Id för en eller flera resurser som berörs av granskningshändelsen |
Resursnamn* | Namn på resursen som berörs av granskningshändelsen |
Resurstyp* | Resurstypen som berörs av granskningshändelsen |
Sökfråga | Sökfråga som används för att hämta eller bearbeta data. Till exempel sökfrågan som används i sökningen med utredningsverktyget, när du skapar aktivitetsregler eller när du skapar e-postdump. |
Inställningsnamn | Den uppdaterade inställningens namn |
Namn på organisationsenhet för inställning | Inställningarna på administratörskonsolen kan omfatta en organisationsenhet. När en inställning uppdateras och den omfattar en organisationsenhet, visas organisationsenhetens namn i det här fältet. |
Mål* | Händelsens mål-e-postadress. Till exempel målets e-postadressen när du skapar en e-postövervakare eller verifierarens e-postadress när du utför en massåtgärd i utredningsverktyget. |
Totalt antal påverkade* | Totalt antal enheter som påverkades av granskningshändelsen. Till exempel antal uppladdade användare när du laddade upp användare till en grupp eller antalet åtgärder utlösta som en del av en aktivitetsregelutlösare. Det här är ett sammanhangsfält som beror på händelsen. |
Totalt antal misslyckade* | Totalt antal misslyckade åtgärder. Till exempel antalet användare som inte kunde laddas upp vid massuppladdning av användare till en grupp eller antalet åtgärder som misslyckades som en del av en aktivitetsregelutlösare. Det här är ett sammanhangsfält som beror på händelsen. |
Användarens e-post | E-postadressen till användaren som utförde åtgärden |
Obs! Om du har gett en användare ett nytt namn ser du inte sökresultat med användarens gamla namn. Om du exempelvis byter namn på GammaltNamn@exempel.com till NyttNamn@exempel.com ser du inga resultat för händelser som rör GammaltNamn@exempel.com.
Hantera logghändelsedata
Hantera kolumndata för sökresultat
Du kan styra vilka datakolumner som visas i sökresultaten.
- Klicka på Hantera kolumner uppe till höger i sökresultattabellen.
- (Valfritt) Om du vill ta bort aktuella kolumner klickar du på Ta bort .
- (Valfritt) Om du vill lägga till kolumner klickar du på nedåtpilen bredvid Lägg till en ny kolumn och väljer datakolumnen.
Upprepa vid behov. - (Valfritt) Om du vill ändra ordningen på kolumnerna drar du datakolumnnamnen.
- Klicka på Spara.
Exportera sökresultatsdata
Du kan exportera sökresultat till Google Kalkylark eller till en CSV-fil.
- Klicka på Exportera alla högst upp i sökresultattabellen.
- Ange ett namn klicka på Exportera.
Exporten visas nedanför sökresultattabellen under Exportera åtgärdsresultat. - Klicka på exportens namn om du vill visa informationen.
Exporten öppnas i Google Kalkylark.
Exportgränserna varierar:
- De totala resultaten av exporten begränsas till 100 000 rader (förutom sökningar i Gmail-meddelanden, som är begränsade till 10 000 rader).
- Utgåvor som stöds för den här funktionen: Frontline Standard, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus, Cloud Identity-premiumversion. Jämför utgåvor
Om du har verktyget för säkerhetsutredningar begränsas de totala resultaten av exporten till 30 miljoner rader (förutom för Gmail-meddelandesökningar, som är begränsade till 10 000 rader).
Mer information finns i Exportera sökresultat.
När och hur länge är data tillgänglig?
Vidta åtgärder baserat på sökresultat.
- Du kan ställa in varningar baserat på logghändelsedata med hjälp av rapporteringsregler. Anvisningar finns i Skapa och hantera aktivitetsregler.
- Utgåvor som stöds för den här funktionen: Frontline Standard, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus, Cloud Identity-premiumversion. Jämför utgåvor
Förebygg, identifiera och åtgärda säkerhetsproblem effektivt genom att automatisera åtgärder i verktyget för säkerhetsutredningar och konfigurera varningar genom att skapa aktivitetsregler. Konfigurera en regel, ange villkor för regeln och ange vilka åtgärder som ska utföras när villkoren är uppfyllda. Mer information och instruktioner finns i Skapa och hantera aktivitetsregler.
Utgåvor som stöds för den här funktionen: Frontline Standard, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus, Cloud Identity-premiumversion. Jämför utgåvor
När du har gjort en sökning i verktyget för säkerhetsutredningar kan du agera på sökresultaten. Du kan till exempel köra en sökning baserat på logghändelser i Gmail och använda verktyget för att radera specifika meddelanden, sätta meddelanden i karantän eller skicka meddelanden till användarnas inkorgar. Mer information finns i Vidta åtgärder baserat på sökresultat.
Hantera dina utredningar
Utgåvor som stöds för den här funktionen: Frontline Standard, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus, Cloud Identity-premiumversion. Jämför utgåvor
Visa listan över utredningarVisa en lista över utredningar som du äger och som har delats med dig genom att klicka på Visa utredningar . Utredningslistan innehåller utredningarnas namn, beskrivningar och ägare samt det datum då de senast ändrades.
I den här listan kan du vidta åtgärder för utredningar du äger. Du kan till exempel radera en utredning. Markera kryssrutan för en utredning och klicka sedan på Åtgärder.
Obs! Direkt ovanför listan över utredningar kan du under Snabbåtkomst se de undersökningar som nyligen har sparats.
Som avancerad administratör klickar du på Inställningar för att göra följande:
- Ändra tidszon för dina undersökningar. Tidszonen tillämpas på sökvillkoren och resultaten.
- Aktivera eller inaktivera Kräv granskare. Mer information finns i Kräv granskare för massåtgärder.
- Aktivera eller inaktivera Visa innehåll. Med den här inställningen kan administratörer med relevant behörighet visa innehåll.
- Slå på eller av Aktivera åtgärdsanpassning.
Anvisningar och detaljer finns i Konfigurera inställningar för undersökningar.
Om du vill spara dina sökkriterier eller dela dem med andra kan du skapa och spara en utredning och sedan dela, duplicera eller radera den.
Mer information finns i Spara, dela, radera och duplicera utredningar.