События журнала Диска

Как отслеживать действия пользователей с файлами на Google Диске
Как администратор организации, вы можете искать события в журнале Диска и устранять связанные с ними проблемы. Например, проверив записи из этого журнала, вы сможете узнать, какие действия на Диске совершают пользователи из вашей организации. В журнале содержатся сведения о файлах, созданных пользователями в Google Документах, Таблицах, Презентациях и других приложениях Google Workspace, а также о файлах, загруженных на Диск, например PDF-файлах или файлах Microsoft Word.

Вы можете использовать Activity API для программного доступа к базовым данным отчетов. Если ваша версия Google Workspace поддерживает такую возможность, воспользуйтесь новым Reports API для доступа к дополнительным данным отчетов Google Workspace.

Важно!

  • Не все действия в Диске сохраняются в журнале. Вы можете ознакомиться со списком событий, которые регистрируются.
  • Подробнее о сроках хранения данных и задержках
  • Большинство событий аудита Диска регистрируются только для файлов, принадлежащих пользователям с поддерживаемыми версиями. Исключение составляют события "Получен доступ к URL", которые регистрируются, если пользователь, запускающий скрипт Apps Script, который обращается к URL, находится в вашей организации и использует поддерживаемую версию.

Your access to log events

  • Your ability to run a search depends on your Google edition, your administrative privileges, and the data source. You can run a search on all users, regardless of their Google Workspace edition.
  • Your Workspace subscription provides access to the log events using either the Audit & investigation tool or the Security center. 
    • Premium Google Workspace editions (Enterprise Plus, Enterprise Standard, or Education Plus) provide access to the Security Center and the more advanced features of the security investigation tool. The investigation tool enables super admins to identify, triage, and take action on security and privacy issues. For details, see About the security investigation tool.
    • All other Google Workspace editions can access the logs using the Audit and Investigation tool. For details, see About the audit and investigation page.

Как пересылать данные о событиях в Google Cloud

Вы можете предоставить Google Cloud доступ к данным о событиях. В этом случае данные будут пересылаться в Cloud Logging, где можно просматривать журналы, выполнять по ним поиск, а также управлять их маршрутизацией и хранением.

Как искать события журнала

Audit and investigation tool

To run a search for log events, first choose a data source. Then choose one or more filters for your search.

  1. Войдите в консоль администратора Google.

    Войдите в аккаунт администратора (он не заканчивается на @gmail.com).

  2. В консоли администратора нажмите на значок меню а затем Reportingа затемАудит и анализа затемЖурнал аудита администратора.
  3. Нажмите Добавить фильтр и выберите атрибут.
  4. Во всплывающем окне выберите оператора затемвыберите значениеа затемнажмите Применить.
    При необходимости вы можете создать несколько фильтров результатов поиска:
    1. Нажмите Добавить фильтр и повторите шаг 3.
    2. Если нужно добавить оператор поиска, над элементом Добавить фильтр выберите И или ИЛИ.
    • (Optional) To create multiple filters for your search, repeat this step.
    • (Optional) To add a search operator, above Add a filter, select AND or OR
  5. Нажмите Поиск.
  6. Примечание. С помощью вкладки Фильтр можно включить простые пары параметров и значений, чтобы отфильтровать результаты поиска. Кроме того, вы можете использовать вкладку Конструктор условий, на которой фильтры представлены в виде условий с операторами И/ИЛИ.

Security investigation tool

Requires a премиум-версии Google Workspace (Enterprise Standard, Enterprise Plus, or Education Plus)

Чтобы выполнить поиск в инструменте "Анализ безопасности", сначала выберите источник данных. Затем добавьте одно или несколько условий поиска. Присвойте каждому условию атрибут, оператор и значение.

  1. Войдите в консоль администратора Google.

    Войдите в аккаунт администратора (он не заканчивается на @gmail.com).

  2. В консоли администратора нажмите на значок меню а затем Безопасностьа затемЦентр безопасностиа затемИнструмент "Анализ безопасности".
  3. Click Data source and select Admin log events.
  4. Нажмите Добавить условие.
    Совет. Вы можете указать одно или несколько условий или использовать вложенные запросы. Подробнее о том, как использовать вложенные запросы при поиске
  5. Нажмите Атрибута затемвыберите нужный вариант.
    Полный список атрибутов приведен в разделе Описания атрибутов ниже.
  6. Нажмите Содержита затемвыберите оператор.
  7. Введите значение или выберите его в раскрывающемся списке.
  8. Если нужно добавить дополнительные условия поиска, повторите шаги 4–7.
  9. Нажмите Поиск.
    Результаты поиска в инструменте "Анализ безопасности" показываются в таблице в нижней части страницы.
  10. Чтобы сохранить анализ, нажмите Сохранить а затемвведите название и описаниеа затемСохранить.

Примечания

  • На вкладке Конструктор условий фильтры представлены в виде условий с операторами И/ИЛИ. На вкладке Фильтр можно выбрать простые пары параметров и значений, чтобы отфильтровать результаты поиска.
  • Если пользователь был переименован, поиск не даст результатов для его прежнего имени. Например, если OldName@example.com заменили на NewName@example.com, в результатах поиска не будет событий, связанных с пользователем OldName@example.com.

Описания атрибутов

При поиске данных о событиях в этом источнике вы можете использовать следующие атрибуты:

Примечания

  • Для каждого события сообщается не обо всех атрибутах из списка ниже.
  • Список ниже не является полным и может меняться. Больше о событиях журнала Диска можно узнать на сайте Google Workspace Admin SDK в статье о событиях аудита действий на Диске.
Атрибут Описание
Исполнитель Адрес электронной почты пользователя, совершившего действие. Внешние пользователи регистрируются как анонимные, за исключением случаев, когда они просматривают или редактируют документ, к которому им был предоставлен доступ явным образом (как отдельному пользователю или участнику определенной группы).
Название группы

Название группы, к которой относится исполнитель. Подробнее о том, как фильтровать результаты по группе Google

Чтобы добавить группу в белый список групп фильтрации:

  1. Выберите Название группы.
  2. Выберите Группы фильтрации.
    Откроется соответствующая страница.
  3. Нажмите Добавить группы.
  4. Найдите группу: начните вводить ее название или адрес электронной почты, а затем выберите нужный вариант из списка предложений.
  5. Если вы хотите добавить ещё одну группу, найдите и выберите ее.
  6. Когда группы будут выбраны, нажмите Добавить.
  7. Если вы хотите удалить группу, нажмите на значок "Удалить группу" рядом с ней.
  8. Нажмите Сохранить.
Организационное подразделение пользователя Организационное подразделение, к которому относится исполнитель.
Метод API Метод API, используемый для действий скачивания и доступа к содержимому объекта через стороннее приложение. Пример: drive.files.export.
Идентификатор приложения Идентификатор клиента OAuth для стороннего приложения, выполнившего действие.
Название приложения Приложение, которое выполняет действие.
Аудитория Целевой домен (если действие связано с изменением настроек доступа).
Оплачивается Только для версии Essentials: является ли действие пользователя платным.
Дата

Дата и время события (указываются в часовом поясе, используемом по умолчанию в браузере).

Примечание. Большинство событий регистрируются сразу после их завершения. Однако регистрация больших загрузок может занять некоторое время.

Идентификатор документа

Указанный в URL уникальный идентификатор объекта на Диске, с которым связано действие.

Примечание. Для событий Получен доступ к URL идентификатор документа и другие атрибуты файла, например тип и владелец документа, указываются только при определенных действиях. Подробнее…

Тип документа Тип файла, с которым связано действие, например файл Google Документов, Таблиц или Презентаций, файл JPEG, PDF, PNG, MP4, Microsoft Word, Excel, PowerPoint, TXT или HTML, аудиофайл MPEG, видео QuickTime, папка или общий диск.
Домен* Домен, в котором было выполнено действие.
Зашифровано* Информация о том, зашифрован ли файл на стороне клиента.
Название события

Инициированные пользователями события, например просмотр, переименование, создание, редактирование, печать, удаление, загрузка и скачивание.

Большинство действий регистрируются сразу. Но события печати в средстве просмотра на Диске могут регистрироваться с задержкой в 12 часов или более. Сведения об автоматическом удалении файлов Google Диском и очистке корзины записываются в журнал. Другие события, такие как загрузка файла, регистрируются после их завершения.

IP-адрес*

Адрес, с которого пользователь совершил действие. Обычно это IP-адрес, который соответствует вашему местоположению, но это может быть и адрес прокси-сервера или виртуальной частной сети (VPN).

В журнале не регистрируются IP-адреса для событий, которые:

  • инициированы внешними пользователями;
  • исходят от сервисов, которые не включают IP-адрес в запросы;
  • относятся к переименованию или удалению общего диска.
Новое значение настройки доступа Новое значение настройки доступа к документу.
Новое значение* Новое значение измененной настройки.
Идентификаторы нового значения* Новое значение поля ярлыка.
Старое значение настройки доступа Старое значение настройки доступа к документу (если она была изменена).
Старое значение* Старое значение измененной настройки.
Идентификаторы старого значения* Старое значение для поля ярлыка.
Владелец

Пользователь, которому принадлежит файл.

Предыдущие настройки доступа Предыдущие настройки доступа к документу (если они были изменены).
Получатели* Адреса электронной почты получателей.
Идентификатор общего диска Идентификатор общего диска, на котором находится файл. Если файл находится не на общем диске, это поле остается пустым.
Адресат Пользователь, настройки доступа которого были изменены.
Название Название документа.
Доступ Параметры доступа к объекту на Диске, с которым связано действие.
Изменение настроек доступа Параметры доступа к объекту на Диске до выполнения действия.
Посетитель Значение Да указывает, что действие выполнено не пользователем Google. Нет означает, что действие выполнено пользователем Google. Подробнее о том, как предоставлять посетителям доступ к документам
*С помощью этих фильтров нельзя добавлять правила создания отчетов. Подробнее о различиях между правилами создания отчетов и правилами действий

Примечание. Если пользователь был переименован, поиск по его прежнему имени не даст результатов. Например, если OldName@example.com заменить на NewName@example.com, в результатах поиска не будет событий, связанных с пользователем OldName@example.com.

Просмотр файлов с доступом для внешних пользователей

Чтобы узнать, какие файлы доступны за пределами домена, выполните следующие действия:

Страница аудита и анализа

  1. Откройте журнал событий Диска, как описано выше.
  2. Нажмите Добавить фильтр а затем Доступ, а затем выберите Доступно за пределами домена.
  3. Нажмите Поиск.

Если вы отключите предоставление внешнего доступа к файлам, то документ, отправленный группе, которая открыта для внешних пользователей, будет помечен в журнале как Доступно за пределами домена, даже если в группе нет внешних участников. Однако получить к нему доступ внешние участники группы не смогут.

Инструмент "Анализ безопасности"

  1. Войдите в консоль администратора Google.

    Войдите в аккаунт администратора (он не заканчивается на @gmail.com).

  2. В консоли администратора нажмите на значок меню а затем Безопасностьа затемЦентр безопасностиа затемИнструмент "Анализ безопасности".
  3. Выберите Источник данныха затемСобытия журнала Диска.
  4. Нажмите Добавить условие.
  5. Нажмите Атрибута затемвыберите Доступ.
  6. Нажмите Содержита затемвыберите Равно.
  7. Нажмите Доступа затемвыберите Доступно за пределами домена.
  8. Нажмите Поиск.
    Результаты поиска в инструменте "Анализ безопасности" показываются в таблице в нижней части страницы.

Если вы отключите предоставление внешнего доступа к файлам, документ, отправленный группе, которая открыта для внешних пользователей, будет помечен в журнале как Доступно за пределами домена. Однако получить к нему доступ внешние участники группы не смогут. Эта пометка в журнале отобразится, даже если в группе нет внешних участников.

Какие события регистрируются

Удаление

Сведения об автоматическом удалении файлов Google Диском и очистке корзины записываются в журнал.

Копирование

Когда пользователь копирует файл, для нового файла регистрируются события Создание и Копирование, а для исходного – Источник скопирован.

Когда внешний пользователь копирует файл во внешнее расположение, в вашей организации не регистрируются события Создание и Копирование, потому что новый файл является внешним. Однако в ваших журналах для исходного файла фиксируется событие Источник скопирован, у которого параметр Тип копирования имеет значение Внешний. Чтобы отслеживать случаи, когда данные копируются из организации, вы можете просматривать события Источник скопирован с типом копирования Внешний.

Печать

События печати не записываются, если пользователь печатает файл в формате Google Документов, Таблиц, Презентаций, Рисунков или Форм.

Если при печати файлов пользователь использует приложение "Диск" для устройств Apple или Android, то событие Печать может быть зарегистрировано в журнале как Скачивание.

Скачивание

Большинство событий скачивания регистрируется, в том числе когда файлы копируются между Диском и локальным устройством с помощью приложения "Google Диск для компьютеров".

Некоторые действия просмотра регистрируются как скачивания:

  • Предварительный просмотр файла в приложении "Диск" на мобильном устройстве регистрируется как событие Скачивание.
  • Предварительный просмотр файла, например PDF, который нельзя открыть напрямую в Google Документах или другом приложении Google, регистрируется как событие Скачивание.

В журнале не регистрируются следующие действия:

  • скачивание данных из Google Архиватора (ищите вместо этого события журнала Архиватора);
  • скачивание данных в офлайн-кеш браузера;
  • скачивание фотографий из Google Фото, их просмотр и синхронизация;
  • отправка файлов Диска по электронной почте и скачивание этих документов через почтовый клиент получателя.

Доступ к содержимому объекта

Доступ к файлам от имени пользователей можно получить через приложение, использующее один из Google Workspace API, например Google Drive API или Google Sheets API. Эти действия регистрируются не как скачивание или просмотр, а как событие Доступ к содержимому объекта.Событие Gemini Доступ к содержимому объектазаписывается, только когда доступ не связан с открытием файла в веб-версии Диска.

Оно не регистрируется, когда пользователь просматривает или открывает файл в веб-версии Диска, приложении "Диск для компьютеров" или на Диске для мобильных устройств.

Вид

  • Просмотр файлов с использованием параметров /htmlview, /embed, /revisions и других специальных URL теперь регистрируется как событие Просмотр.

Получен доступ к URL

События Получен доступ к URL регистрируются, когда скрипт Apps Script обращается к URL, в том числе если скрипт запускается с панели управления Apps Script, выполняется как дополнение или как пользовательская функция в Таблицах. Когда пользователь нажимает на ссылку в файле, событие Получен доступ к URL не регистрируется.

Регистрируемые атрибуты зависят от того, как был запущен скрипт и кто является его владельцем:

  • Когда скрипт выполняется как пользовательская функция, идентификатор документа и другие связанные с документом атрибуты указывают на лист, на котором была вызвана функция.
  • В других случаях эти атрибуты не регистрируются.
  • Идентификатор скрипта регистрируется, если скрипт Apps Script принадлежит вашей организации.

URL для импорта в Таблицы

Вызов функции импорта в Таблицы, которая получает доступ к URL, регистрируется как событие URL для импорта в Таблицы. Событие регистрируется, когда пользователь открывает таблицу или когда ее содержимое изменяется при автоматическом обновлении.

События, связанные с внешним доменом

Некоторые события связаны с пользователями, общими папками или общими дисками за пределами вашей организации, например если сотрудник организации делится файлом с внешним пользователем. Если при событии право собственности для объекта переходит от одной организации к другой, они обе регистрируют событие.

Примеры событий, которые регистрируют обе организации:

  • Объект на Диске, принадлежащий сотруднику вашей организации, переносится на внешний общий диск.
  • Объект на Диске, принадлежащий внешнему пользователю, переносится на общий диск, который принадлежит вашей организации.
  • Пользователь копирует файл в организацию или из нее. Организация, которая получает файл, регистрирует название скопированного файла, а не исходное.

Примеры событий, которые регистрирует ваша организация, но не регистрирует внешний домен:

  • К объекту на Диске, который принадлежит пользователю в вашей организации, получает доступ внешний пользователь.
  • К объекту на Диске, который принадлежит пользователю в вашей организации, получает доступ группа, в которой разрешены внешние пользователи, даже если таких пользователей в ней нет.
  • Внешний пользователь просматривает, редактирует, скачивает, печатает или удаляет объект на Диске, принадлежащий вашей организации.
  • Внешний пользователь загружает файл на общий диск, принадлежащий вашей организации.

События, которые регистрирует внешний домен, но не ваша организация, являются обратными от указанных в списке выше.

Анонимные и внешние пользователи

Для анонимных пользователей (которые не вошли в аккаунт Google) регистрируются действия редактирования, но не просмотры и скачивания.

Действия, выполненные внешними пользователями, регистрируются как анонимные, за исключением случаев, когда к объекту был предоставлен доступ явным образом (как отдельному пользователю или участнику определенной группы).

Администратор может запретить анонимный и внешний доступ, настроив правила общего доступа для организации или правила доверия.

Диск для компьютеров

Когда файлы копируются между Диском и локальным устройством с помощью приложения "Google Диск для компьютеров", регистрируется действие Скачивание.

Как работать с данными о событиях в журнале

Как управлять столбцами данных в результатах поиска

Вы можете выбрать, какие столбцы данных будут отображаться в результатах поиска.

  1. В правой верхней части таблицы с результатами поиска нажмите на значок "Управление столбцами" .
  2. Чтобы удалить отображаемые столбцы, нажмите "Удалить" .
  3. Чтобы добавить столбцы, рядом с надписью Добавить столбец нажмите на стрелку вниз и выберите вариант из списка.
    При необходимости повторите действия.
  4. Чтобы изменить порядок столбцов, перетащите их названия.
  5. Нажмите Сохранить.

Как экспортировать результаты поиска

  1. В верхней части таблицы с результатами поиска нажмите Экспортировать все.
  2. Введите название а затем нажмите Экспорт.
    Экспортированные данные будут показаны под таблицей с результатами поиска в разделе Результаты выполнения действия "Экспорт".
  3. Чтобы увидеть данные, нажмите название экспорта.
    Данные откроются в Google Таблицах.

Как добавить новое правило создания отчетов

Информация приведена в статье Как создавать и настраивать правила оповещения.

Когда данные становятся доступны и как долго они хранятся?

Подробная информация приведена в статье Задержки при обновлении отчетов и сроки хранения данных.

Какие действия можно выполнить с результатами поиска

Какие действия можно выполнить с результатами поиска

Результаты поиска, полученные с помощью инструмента "Анализ безопасности", можно использовать для разных целей. Например, сообщения, найденные при поиске по событиям журнала Gmail, можно удалять, отправлять в карантин или помещать в папки "Входящие" пользователей. Подробная информация о возможных действиях в инструменте "Анализ безопасности" приведена в статье Какие действия можно выполнять с результатами поиска.

Как создавать правила активности и настраивать оповещения

Чтобы эффективнее предотвращать, выявлять и исправлять проблемы с безопасностью, вы можете автоматизировать действия в инструменте "Анализ безопасности" и настроить оповещения с помощью правил активности. Для каждого правила нужно задать условия и указать, какие действия следует выполнять при соблюдении этих условий. Подробные сведения и инструкции приведены в статье Как создавать правила активности с использованием инструмента "Анализ безопасности".

Как управлять процессом анализа

Как посмотреть список анализов

Чтобы посмотреть список анализов, которые вам принадлежат или к которым вам предоставили доступ, нажмите на значок "Посмотреть список анализов" . В списке указаны названия, описания и владельцы анализов, а также дата их последнего изменения.

На странице со списком можно выполнять действия с любыми принадлежащими вам анализами, например удалять их. Для этого установите флажок рядом с нужным анализом и нажмите Действия.

Примечание. Над списком анализов в разделе Быстрый доступ также отображаются недавно сохраненные результаты анализов.

Как задать настройки анализа

Войдите в систему как суперадминистратор и нажмите на значок "Настройки" . В этом меню можно выполнить следующие действия:

  • Изменить часовой пояс для анализов. Он применяется ко всем условиям и результатам поиска.
  • Включить или отключить параметр Запросить проверку. Подробные сведения о нем можно найти в статье Как включить обязательную проверку массовых действий.
  • Включить или отключить параметр Просмотр контента. С его помощью вы можете предоставить администраторам право просматривать содержимое.
  • Включить или отключить параметр Включить обоснование действия.

Подробные сведения и инструкции приведены в статье Как задавать настройки анализа.

Как управлять столбцами в результатах поиска

Вы можете выбрать, какие столбцы данных будут отображаться в результатах поиска.

  1. В правой верхней части таблицы результатов поиска нажмите на значок "Управление столбцами" .
  2. Чтобы удалить отображаемые столбцы, нажмите на значок "Удалить" .
  3. Чтобы добавить столбцы, рядом с надписью "Добавить столбец" нажмите на стрелку вниз и выберите вариант из списка.
    При необходимости повторите действия для другого запроса.
  4. Чтобы изменить порядок столбцов, перетащите их названия.
  5. Нажмите Сохранить.
Как экспортировать данные из результатов поиска
  1. В верхней части таблицы результатов поиска нажмите Экспортировать все.
  2. Введите названиеа затемнажмите Экспорт.
    Экспортированные данные будут показаны под таблицей результатов поиска в разделе Результаты выполнения действия "Экспорт".
  3. Чтобы посмотреть данные, нажмите на название экспорта.
    Данные откроются в Google Таблицах.

При работе с экспортированными результатами поиска обратите внимание на приведенные ниже примечания.

  • После того как вы нажмете кнопку Экспортировать все в верхней части таблицы, в папке "Мой диск" будет создана таблица Google с результатами поиска. Если их окажется много, экспорт займет больше времени, а вместо одной таблицы может появиться несколько. Всего можно экспортировать не более 30 млн строк (1,25 млн строк для писем Gmail).
  • В процессе экспорта таблице Google присваивается временное название, например TMP-1-<название>. Если файлов окажется больше одного, им будут даны названия TMP-2-<название>, TMP-3-<название> и т. д. После окончания экспорта файлы будут автоматически переименованы в <название> [1 из N], <название> [2 из N] и т. д. Если все результаты поместятся в один файл, он будет переименован в <название>.
  • Права доступа к файлам с экспортированными результатами поиска определяются настройками, заданными в домене. Например, если по умолчанию создаваемые объекты видны всем пользователям в организации, то файлы с результатами действий тоже будут доступны каждому сотруднику.
Как копировать анализы, удалять их и предоставлять к ним доступ

Чтобы сохранить параметры поиска или поделиться ими с другими пользователями, вы можете создать и сохранить анализ, а затем предоставить к нему доступ, копировать или удалить его.

Подробную информацию можно найти в статье Как сохранять результаты анализа и предоставлять к ним доступ.

Когда данные становятся доступны и как долго они хранятся?

Чтобы узнать больше об источниках данных, изучите статью Задержка при обновлении отчетов и сроки хранения данных.

Как управлять процессом анализа

 Requires a премиум-версии Google Workspace (Enterprise Standard, Enterprise Plus, or Education Plus)

View your list of investigations

To view a list of the investigations that you own and that were shared with you, click View investigations. The investigation list includes the names, descriptions, and owners of the investigations, and the date last modified. 

From this list, you can take action on any investigations that you own—for example, to delete an investigation. Check the box for an investigation, and then click Actions.

Note: Directly above your list of investigations, under Quick access, you can view recently saved investigations.

Configure settings for your investigations

As a super administrator, click Settings to :

  • Change the time zone for your investigations. The time zone applies to search conditions and results.
  • Turn on or off Require reviewer. For more details, go to Require reviewers for bulk actions.
  • Turn on or off View content. This setting allows admins with the appropriate privileges to view content.
  • Turn on or off Enable action justification.

For instructions and details, go to Configure settings for your investigations.

Share, delete, and duplicate investigations

To save your search criteria or share it with others, you can create and save an investigation, and then share, duplicate, or delete it.

For details, go to Save, share, delete, and duplicate investigations.

Эта информация оказалась полезной?

Как можно улучшить эту статью?
true
Начните пользоваться 14-дневной бесплатной пробной версией уже сегодня

Корпоративная почта, хранение файлов онлайн, общие календари, видеоконференции и многое другое. Начните пользоваться бесплатной пробной версией G Suite уже сегодня.

Поиск
Очистить поле поиска
Закрыть поиск
Главное меню
16745546192915645473
true
Поиск по Справочному центру
true
true
true
true
true
73010
false
false