セキュリティ調査ツール
管理者は、自分がオーナーとなっている調査を保存、共有、削除したり、コピーを作成したりすることができます。これにより、検索条件を保持して継続的に使用できるほか、組織内の他のユーザーと共同で作業したり、調査を管理したりできます。
注: 調査の検索のみ実施し、保存はしないことも可能です。
セキュリティ調査ツールへのアクセス
- セキュリティ調査ツールでサポートされているエディションには、Enterprise Plus、Education Standard、Education Plus、Enterprise Essentials Plus が含まれています。
- Cloud Identity Premium、Frontline Standard、Enterprise Standard、Education Standard の管理者も、データソースのサブセットに対して調査ツールを使用できます。
- 調査ツールで検索を実行できるかどうかは、ご利用の Google エディション、管理者権限、データソースによって決まります。調査ツールで特定のデータソースを検索できない場合は、代わりに監査と調査のページをご利用ください。 詳しくは、監査と調査をより行いやすくするための変更をご覧ください。
- ユーザーが使用している Google エディションに関係なく、すべてのユーザーに対して調査ツールで検索を実行できます。
調査を作成、保存する
調査を作成して保存するには:
-
-
管理コンソールで、メニュー アイコン [セキュリティ] [セキュリティ センター] [調査ツール] にアクセスします。
- 検索に使用するデータソース([デバイスのログのイベント]、[デバイス]、[Gmail のログのイベント] など)を選択します。
- [条件を追加] をクリックします。
1 つ以上の条件を指定して検索できます。また、2~3 階層の条件を含むネストされたクエリを使用して、検索をカスタマイズすることもできます(詳しくは、ネストされたクエリで検索をカスタマイズするをご確認ください)。 - [属性] プルダウン リストから、[アクター] や [日付] などの属性を選択します。
注: 調査ツールでの検索は、期間の範囲を絞り込むほど結果表示までの時間が短くなります。たとえば、検索を過去 1 週間で発生したイベントに絞り込むと、クエリの対象期間を短くせずに検索した場合よりも速く結果が表示されます。
- 演算子を選択します([次に一致]、[次に一致しない]、[次の文字を含む]、[次の文字を含まない] など)。
- 属性の値を選択または入力します。一部の属性については、プルダウン リストから選択できます。その他の属性の場合は、値をタイプします。
- (省略可)複数の検索条件を設定するには、上記の手順を繰り返します。
- [検索] をクリックします。
調査ツールの検索結果は、ページ下部の表に示されます。 - [保存] をクリックします。
- [タイトル] と [説明] に調査のタイトルと説明を入力します。
- [保存] をクリックします。
注:
- [条件作成ツール] タブでは、フィルタ条件を AND/OR 演算子で表します。[フィルタ] タブを使用して、シンプルなパラメータと値のペアを含め、検索結果をフィルタすることもできます。
- 調査のメインページの上部にあるヘッダーで、調査が最後に保存された日時を確認できます。調査の設定が不完全または無効である場合(情報の入力が必要な項目が空白になっている場合など)、調査の説明は「一部保存しました」となります。調査を保存するには、エラーを見つけて修正する必要があります。
調査を共有する
作成して保存した調査は、他のユーザーと共有できます。
調査を共有するには:
- 調査を表示アイコン をクリックします。
- 調査をクリックして開きます。
調査がまだ保存されていない場合は、保存アイコン をクリックします。 - [共有] をクリックします。
- 調査を共有する相手のユーザー名を入力します。
- [変更を保存] をクリックします。
調査を削除する
検索やその結果が調査に必要ないと判断した場合は、調査ツールでその検索を削除できます。
検索を削除するには:
- [削除] をクリックします。
- [削除] をクリックして削除を確定します。
この操作を行うと、検索条件や表示結果を含むすべてが削除されます。この操作を元に戻すことはできません。
すべての検索を削除することもできます。
調査のコピーを作成する
既存の調査に使用したのと同じ検索条件を使用して新しい調査を作成する場合は、調査のコピーを作成できます。
調査のコピーを作成するには:
- 調査を複製アイコン をクリックします。
- [タイトル] と [説明] にタイトルと説明を入力します。
- [保存] をクリックします。
調査のリストを表示する
自分がオーナーとなっている調査と、自分が共有メンバーとなっている調査のリストを表示するには、調査を表示アイコン をクリックします。調査のリストには、調査の名前、説明、オーナー、最終更新日が含まれます。
このリストでは、調査を削除するなど、自分がオーナーとなっているすべての調査に対して操作を行うことができます。調査のチェックボックスをオンにして、[操作] をクリックします。
注: 調査のリストのすぐ上にある [クイック アクセス] 欄では、最近保存した一連の調査を確認することもできます。