以下版本中的调查工具支持 Access Transparency 日志事件数据源:企业 Plus 版、教育标准版、教育 Plus 版、Enterprise Essentials Plus。 比较您的版本
作为贵组织的管理员,您可以使用安全调查工具来执行与 Access Transparency 日志事件相关的搜索。您可以在该工具中查看操作记录,了解 Google 员工在访问您的数据时所执行的操作。
Access Transparency 日志事件数据包含以下方面的信息:
- 受影响的资源和操作
- 操作的执行时间
- 执行相应操作的原因(例如,与客户支持请求关联的请求编号)
- 对数据执行操作的 Google 员工(例如办公地点)
有关详情,请参阅 Access Transparency:查看 Google 访问用户内容的相关活动日志。
将日志数据转发到 Google Cloud
您可以选择与 Google Cloud 共享日志数据。如果您开启共享功能,数据会转发至 Cloud Logging,您可以利用该服务查询和查看您的日志,并控制转送和存储日志的方式。
您对安全调查工具的访问权限
- 安全调查工具支持的版本包括企业 Plus 版、教育标准版、教育 Plus 版和 Enterprise Essentials Plus。
- Cloud Identity 专业版、Frontline Standard、企业标准版和教育标准版的管理员也可以使用安全调查工具,但只能处理一部分数据源。
- 能否在调查工具中进行搜索取决于您的 Google 版本、管理特权和数据源。如果您无法在调查工具中搜索特定数据源,可以改为访问审核和调查页面。 有关详情,请参阅改进的审核和调查功能体验。
- 您可以在调查工具中针对所有用户执行搜索,无论他们使用的是哪个 Google 版本。
搜索 Access Transparency 日志事件
如需在调查工具中执行搜索,请先选择数据源。然后,您需要选择一个或多个搜索条件。请为每个条件分别选择属性、运算符和值。
请按照以下步骤操作:
-
-
在管理控制台中,依次点击“菜单”图标 安全性 安全中心 调查工具。
- 在数据源下拉列表中,选择 Access Transparency 日志事件。
- 点击添加条件。
您可以添加一项或多项搜索条件。您还可以选择使用嵌套查询(即包含二级或三级条件的搜索查询)来自定义搜索条件。有关详情,请参阅使用嵌套查询自定义搜索。 - 从属性下拉列表中,选择一个属性,例如执行者或日期。如需查看适用于 Access Transparency 日志事件的属性的完整列表,请参阅以下部分。
注意:如果您缩小搜索的日期范围,调查工具就能更快地显示搜索结果。举例来说,如果您将搜索范围缩小为上一周发生的事件,那么相对于不限制时间段的查询,系统将能更快地给出结果。
- 选择运算符,例如为、非、包含或不包含。
- 为该属性选择或输入一个值。对于某些属性,您可以从下拉列表中选择值。对于其他属性,请输入值。
- (可选)如需添加多个搜索条件,请重复上述步骤。
- 点击搜索。
调查工具中的搜索结果会显示在页面底部的一个表格中。 - (可选)如需保存这项搜索,请点击保存 ,输入标题和说明,然后点击保存。
注意:使用条件构建器标签页时,过滤条件将表示为带有“和”/“或”运算符的条件。您还可以使用过滤条件标签页来添加简单的参数和值对,以便过滤搜索结果。
属性说明
对于此数据源,您可以在搜索日志事件数据时使用以下属性:
属性 | 说明 |
---|---|
执行者群组名称 |
执行者的群组名称。 有关详情,请参阅按 Google 网上论坛群组过滤结果。 如要将群组添加到过滤群组许可名单,请按以下步骤操作:
|
操作者主要办公地点 |
执行数据访问的操作者主要办公地点。显示访问者的固定办公桌所在地点的 ISO 3166-1 alpha-2 国家/地区代码。 该参数的值包括:
|
执行者组织部门 | 执行者的组织部门 |
日期 | 事件发生的日期和时间(以您浏览器的默认时区显示) |
事件 | 记录的事件操作,例如“访问了资源” |
Google Workspace 产品 | 所访问的产品的名称 |
理由 | 访问理由,例如“客户发起了支持请求 - 请求编号:12345678” |
日志 ID | 唯一日志 ID |
代表对象 | 其权限用于访问管理控制的用户的电子邮件地址 |
所有者电子邮件 | 拥有相应资源的客户的电子邮件 ID 或团队标识符 |
资源名称 | 所访问的资源的名称 |
工单 | 与访问理由关联的工单(如果有) |
根据搜索结果执行操作
在调查工具中执行搜索后,您可以根据搜索结果执行操作。举例来说,您可以搜索 Gmail 日志事件,然后使用调查工具删除特定邮件,或者将邮件发送至隔离区或用户的收件箱。要详细了解可在调查工具中执行的操作,请参阅根据搜索结果执行操作。
创建活动规则和设置提醒
为了有效防范、检测和解决安全问题,您可以创建活动规则,让调查工具自动执行操作和设置提醒。设置规则时,请先设置规则的条件,然后指定在条件满足时要执行的操作。有关详情和说明,请参阅创建和管理活动规则。
管理调查
查看您的调查列表如要查看您拥有的以及他人与您共享的调查列表,请点击“查看调查”图标 。调查列表包含的信息有:名称、说明、调查所有者及上次修改日期。
在此列表中,您可以对所拥有的任意调查执行操作(例如删除调查)。只需选中相应调查的复选框,然后点击操作。
注意:在调查列表正上方的快速访问部分,您可以查看最近保存的调查。
作为超级用户,您可以点击“设置”图标 ,以便执行以下操作:
- 更改调查的时区,而搜索条件和结果会采用您设置的时区。
- 开启或关闭需要审核者。有关详情,请参阅需要审核者批准进行批量操作。
- 开启或关闭查看内容。开启后,拥有适当权限的管理员可以查看内容。
- 开启或关闭需要输入执行操作的原因。
有关说明和详细信息,请参阅为调查配置设置。
您可以控制在搜索结果中显示哪些数据列。
- 在搜索结果表格的右上角,点击“管理列”图标 。
- (可选)如要移除当前列,请点击“移除内容”图标 。
- (可选)如要添加列,请点击“新增列”旁边的向下箭头 ,然后选择相应数据列。
根据需要重复上述步骤。 - (可选)如要更改列的顺序,请拖动列名称。
- 点击保存。
- 点击搜索结果表格顶部的全部导出。
- 输入名称 点击导出。
导出内容会显示在搜索结果表格的导出操作结果下方。 - 如要查看数据,请点击导出结果的名称。
导出结果会在 Google 表格中打开。
查看导出的搜索结果时,请注意以下事项:
- 您点击表格顶部的全部导出按钮后,系统会在您的“我的云端硬盘”文件夹中创建一个包含相应搜索结果的 Google 表格。导出过程可能需要一段时间,而系统也可能会创建多个 Google 表格,具体取决于导出结果的大小。导出结果总数上限为 3 千万行(但 Gmail 邮件搜索结果除外,其上限为 125 万行)。
- 在导出过程中,系统会以临时名称(例如 TMP-1-<标题>)来创建 Google 表格。如果创建了多个 Google 表格,则会将其他文件命名为 TMP-2-<标题>、TMP-3-<标题>,以此类推。导出完毕后,文件会自动重命名为 <标题> [1/N]、<标题> [2/N],以此类推。如果导出数据只有一个 Google 表格,则文件将重命名为 <标题>。
- 对于包含导出的搜索结果的文件,其共享权限与您的网域配置为准。举例来说,如果创建的文件在默认情况下会与公司中的所有人共享,那么导出的数据也会与公司中的所有人共享。
如要保存搜索条件或与他人共享搜索条件,您可以创建并保存调查,然后共享、复制或删除调查。
有关详情,请参阅保存、共享、删除和复制调查。
要详细了解数据源,请参阅数据保留时间和延迟时间。
理解 Access Transparency 日志数据
日志字段说明
日志字段名称 | 系统字段名称 | 说明 |
---|---|---|
日期 | items:id:time | 写入日志的时间 |
Google Workspace 产品 | items:events:parameters:GSUITE_PRODUCT_NAME | 所访问的客户产品。需要大写,例如:
|
所有者电子邮件地址 | items:events:parameters:OWNER_EMAIL | 拥有相应资源的客户的电子邮件 ID 或团队标识符 |
操作者主要办公地点 | items:events:parameters:ACTOR_HOME_OFFICE |
访问者的固定办公桌所在地点的 ISO 3166-1 alpha-2 国家/地区代码:
|
理由 |
items:events:parameters:JUSTIFICATIONS |
访问理由,例如“客户发起了支持请求 - 请求编号:12345678” |
工单 | tickets | 与访问理由关联的工单(如果有) |
日志 ID | items:events:parameters:LOG_ID | 唯一日志 ID |
资源名称 | items:events:parameters:RESOURCE_NAME | 所访问的资源的名称。您可以在安全调查工具中使用资源名称进一步识别网域中的安全和隐私问题、对其进行分类并采取行动。 |
代表对象 | items:events:parameters:ON_BEHALF_OF | 访问者是代表谁进行的访问。需要支持的人可能是文档共享对象,而非文档所有者。“代表对象”提供了更多信息,便于了解访问发生的情境。 |
访问管理政策 | items:events:parameters: ACCESS_MANAGEMENT_POLICY |
在访问前验证的访问管理政策。仅适用于配置了访问管理的客户。 |
理由说明
理由 | 说明 |
---|---|
客户提出了支持服务请求 | 客户发起的支持请求,比如一个请求编号 |
外部发起了滥用行为审核
|
当有人向 Google 举报特定内容,要求对该内容进行审核时,就会启动由外部发起的滥用行为审核。
如需更多详细信息和说明,请参阅在调查工具中自定义搜索。 您可以详细了解如何举报滥用行为。 |
Google 回应服务中断警报 | Google 在疑似发生服务中断时为维持系统可靠性而发起的访问,具体可包括:
|
Google 发起了审核 | Google 出于安全保护、防欺诈、滥用行为调查或确保合规性的目的而发起的访问,具体原因包括:
|
Google 发起的服务 |
Google 为持续维护和提供 Google Cloud 服务而发起的访问,具体可包括:
|
第三方数据请求 | Google 根据法律要求或司法程序而访问客户数据。这包括我们在客户要求的情况下按照司法程序访问客户自己的数据。 在这种情况下,如果 Google 根据法律规定不能告知您相应法律要求或司法程序,恕 Google 不能在 Access Transparency 日志中提供相应信息。 |
设置 Access Transparency 提醒
您可以为一个或多个日志过滤条件设置电子邮件提醒,例如为“所有者电子邮件地址”和“操作者主要办公地点”设置提醒。您还可以为支持 Access Transparency 的所有产品的全部日志启用提醒功能。
-
-
在管理控制台中,依次点击“菜单”图标 安全性 安全中心 调查工具。
- 在数据源下拉列表中,选择 Access Transparency 日志事件。
- 点击 + 添加过滤条件。
- 选择一个或多个过滤条件,然后点击应用。
- (可选)如需为所有受支持产品的全部日志启用提醒功能,请点击事件名称 访问。此操作会创建名为事件名称:访问的过滤条件。
- 点击创建报告规则图标 ,输入规则名称,然后输入其他提醒接收者的电子邮件地址。
- 点击创建。
将 Access Transparency 日志数据与第三方工具集成
您可以使用 Reports API 将 Access Transparency 日志与您现有的安全信息和事件管理 (SIEM) 工具集成。有关详情,请参阅 Access Transparency 活动事件。
何时可以查看数据?数据会保留多久?
请参阅数据保留时间和延迟时间。