Google Workspace のエディションによっては、より高度な機能を備えたセキュリティ調査ツールを利用できる場合があります。たとえば、特権管理者がセキュリティとプライバシーに関する問題を特定し、優先順位を付けて対処することなどが可能になります。詳細
組織の管理者は、検索を実行し、Chrome のログイベントに関するセキュリティの問題に対処できます。たとえば、操作の記録を確認し、管理対象の Chrome ブラウザと ChromeOS デバイスに関連するイベントを追跡できます安全ではないサイトへのアクセスが行われた日時も確認できます。
始める前に
すべての Chrome イベントを確認するには:
- Chrome ブラウザ クラウド管理、組織に登録されている ChromeOS デバイス、または Chrome ブラウザで管理されているユーザー プロフィールによって、ブラウザが管理されている必要があります。
- Chrome のセキュリティ イベントに関するレポートを設定する必要があります。詳しくは、Chrome Enterprise のレポート コネクタを管理するをご覧ください。
- Chrome のデータ保護イベントを確認するには、BeyondCorp Enterprise を設定する必要があります。詳しくは、BeyondCorp Threat and Data Protection で Chrome ユーザーを保護するをご覧ください。
ログイベントのデータを Google Cloud に転送する
ログイベントのデータが Google Cloud と共有されるように設定できます。この共有を有効にした場合、データが Cloud Logging に転送され、そこからログに対してクエリを実行したり、ログを閲覧したり、ログのルーティングと保存を制御したりできます。
Chrome のログイベントの検索を実行する
検索を行えるかどうかは、ご利用の Google Workspace エディション、ご自身の管理者権限、データソースによって異なります。ユーザーに対する検索は、ユーザーが使用している Google Workspace のエディションに関係なく、全ユーザーを対象に行えます。
ログイベントの検索を実行するには、まずデータソースを選択します。次に、検索のためのフィルタを 1 つ以上選択します。
-
-
管理コンソールで、メニュー アイコン [レポート] [監査と調査] [Chrome のログイベント] にアクセスします。
- [フィルタを追加] をクリックし、属性を選択します。
- ポップアップ ウィンドウで演算子を選択 値を選択 [適用] をクリックします。
- (省略可)検索に複数のフィルタを作成するには、この手順を繰り返します。
- (省略可)検索演算子を追加するには、[フィルタを追加] の上で [AND] または [OR] を選択します。
- (省略可)検索に複数のフィルタを作成するには、この手順を繰り返します。
- (省略可)検索演算子を追加するには、[フィルタを追加] の上に表示される [AND] または [OR] を選択します。
- [検索] をクリックします。
-
注: [Filter] タブでは、シンプルなパラメータと値のペアを含めて、検索結果をフィルタリングできます。[条件作成ツール] タブを使用することもできます。このタブでは、フィルタは AND/OR 演算子を使って条件として表されます。
セキュリティ調査ツールで検索を実行するには、まずデータソースを選択します。次に、検索のための条件を 1 つ以上選択します。その後、検索条件ごとにそれぞれ属性、演算子、値を選択します。
-
-
管理コンソールで、メニュー アイコン [セキュリティ] [セキュリティ センター] [調査ツール] にアクセスします。
- [データソース] をクリックし、[Chrome のログイベント] を選択します。
- [条件を追加] をクリックします。
ヒント: 検索で 1 つ以上の条件を指定するか、ネストされたクエリで検索をカスタマイズできます。詳しくは、ネストされたクエリを使って検索をカスタマイズするをご覧ください。 - [属性] をクリック オプションを選択します。
属性の一覧については、以下の属性の説明をご覧ください。 - 演算子を選択します。
- 値を入力するか、プルダウン リストから値を選択します。
- (省略可)検索条件を追加するには、手順 4〜7 を繰り返します。
- [検索] をクリックします。
調査ツールの検索結果は、ページ下部の表に示されます。 - (省略可)調査を保存するには、保存アイコン をクリック タイトルと説明を入力 [保存] をクリックします。
注:
- [条件作成ツール] タブでは、フィルタ条件を AND/OR 演算子で表します。[フィルタ] タブを使用して、シンプルなパラメータと値のペアを含め、検索結果をフィルタリングすることもできます。
- ユーザーの名前を変更すると、以前の名前のクエリ結果が表示されなくなります。たとえば、名前を OldName@example.com から NewName@example.com に変更した場合、OldName@example.com に関連するイベントの結果は表示されません。
属性の説明
このデータソースでは、ログイベント データの検索時に次の属性を使用できます。
属性 | 説明 |
---|---|
アクター グループ名 |
アクター グループの名前。詳しくは、Google グループで結果をフィルタするをご覧ください。 フィルタ グループの許可リストにグループを追加するには:
|
アクターの組織部門 | アクターの組織部門。 |
アプリケーション名 | Chrome ウェブストアの拡張機能の名前 |
ブラウザのバージョン | Chrome ブラウザのバージョンに割り当てられた番号(123.0.6312.59 など) |
クライアントの種類 |
イベントが発生した管理対象 Chrome のサーフェス。
|
コンテンツのハッシュ | コンテンツの SHA256 ハッシュ |
コンテンツ名 | ダウンロードされたコンテンツの名前(ファイル名など) |
コンテンツのサイズ* | ダウンロードされたコンテンツのサイズ(バイト単位)。 |
コンテンツ タイプ | ダウンロードされたコンテンツのメディア(MIME)タイプ(「text/html」など)。 |
日付 | イベントの発生日時(使用しているブラウザのデフォルトのタイムゾーンで表示されます)。 |
移行先 | ファイル転送イベントの移行先のファイル システム。データ管理イベントの場合、ファイルのアップロードまたはコピーと貼り付けのアクションの宛先ファイル システムまたは移行先の URL。 |
デバイス名 | デバイスの名前。 |
デバイスのプラットフォーム | ブラウザが実行されている OS。 |
デバイスのユーザー | OS によって報告されたユーザーの名前。 |
Directory API ID | Directory API によって返されたデバイス ID。 |
ドメイン* | 操作が行われたドメイン。 |
拡張機能の操作の種類 | イベントをトリガーした Chrome 拡張機能のアクションの種類。[インストール]、[アンインストール]、[更新] のいずれかです。 |
拡張機能のソース | Chrome 拡張機能のインストール元となったソース。[Chrome ウェブストア]、[外部]、[指定なし] のいずれかです。 |
拡張機能のバージョン | 拡張機能のバージョン。 |
イベント | ログに記録された操作(コンテンツ未スキャン、危険なサイトへのアクセス、パスワードの再利用、センシティブ データの転送、マルウェアの転送、コンテンツの転送など)。 |
イベントの発生理由* | 操作に関する詳細情報(「ファイルがパスワードで保護されている」など)。 |
イベントの結果 | 設定されたポリシーとルールに基づくイベントの結果。[回避]、[ブロック中]、[警告]、[許可]、[検出済み] のいずれかです。 |
プロファイルのユーザー | Chrome ブラウザのプロファイルのユーザー名。 |
スキャン ID | イベントのトリガーとなったコンテンツ分析スキャンのスキャン ID。 |
移行元 | ファイル転送イベントの移行元のファイル システム。データ管理イベントの場合: ファイルのアップロードまたはコピーと貼り付けのアクションの移行元の URL。 |
タブの URL |
ファイルのダウンロード時におけるタブのリダイレクト先の URL。 この URL は、ファイルのダウンロード データ損失防止(DLP)ルールをトリガーする可能性があります。たとえば、ユーザーが Google ドライブからファイルをダウンロードすると、タブの URL(drive.google.com)またはダウンロード URL(googleusercontent.com)でルールがトリガーされる場合があります。 注: ダウンロード以外では、[タブの URL] と [URL] は同じものです。 |
トリガーのタイプ | イベントをトリガーしたユーザー操作(不明、ページの印刷、ファイルのアップロード、ファイルのダウンロード、ウェブ コンテンツのアップロード、ファイル転送など)。 |
トリガーしたユーザー | イベントに関連するユーザー名
|
URL | イベントが発生した URL。 |
URL のカテゴリ | イベントが発生した URL のコンテンツ カテゴリ。 |
ユーザー エージェント | コンテンツへのアクセスに使用されたブラウザのユーザー エージェント文字列(「Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_6) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/84.0.4140.0 Safari/537.36」など) |
仮想デバイス ID* | デバイスの ID(プラットフォーム固有の値です) |
脅威となるイベントやデータ保護のイベントで Chrome データをフィルタする
- 上述の Chrome のログイベント データにアクセスするの説明に沿って、ログイベントを開きます。
- [フィルタを追加] [イベント] をクリックします。
- 演算子を選択します。
- プルダウン リストでオプションを選択します。
- [適用] をクリックします。
Chrome の脅威に関するイベントの説明
イベントの値 | 説明 | レポート コネクタの対応状況 |
---|---|---|
クラッシュ イベント | タブまたはブラウザのクラッシュが検出されます。 | Chrome ブラウザ バージョン 112 以降でサポートされています。 |
拡張機能のインストール | ユーザーの操作または管理者により、ブラウザ拡張機能がインストールされました。 | Chrome ブラウザ バージョン 110 以降でサポートされています。 |
マルウェアの転送 | ユーザーがアップロードまたはダウンロードしたコンテンツが、悪意のあるコンテンツ、危険なコンテンツ、または好ましくないコンテンツとみなされています。 | Chrome ブラウザ バージョン 104 以降でサポートされています。 |
ログイン イベント |
注: このイベントが報告されるようにするには、パスワード マネージャーを有効にする必要があります。 [レポート コネクタ] 設定で指定した URL でユーザーがドメインに正常にログインしました。このイベントは Google セキュリティ センターで確認できます。ログインの失敗は報告されません。 |
Chrome ブラウザ バージョン 105 以降でサポートされています。 |
パスワードの漏洩 |
注: このイベントが報告されるようにするには、パスワード マネージャーを有効にする必要があります。 あるサイトまたはアプリでのデータ侵害によって漏洩したユーザー名とパスワードをユーザーがウェブサイトに入力すると、Chrome に警告が表示されます。詳しくは、Google アカウントの安全ではないパスワードを変更するをご覧ください。 警告以外にも、このユーザー名とパスワードを使用していたすべての場所でユーザー名とパスワードを変更するようにおすすめするメッセージが表示されます。パスワードがパスワード マネージャーに保存されている場合、管理コンソールで指定した URL については Google セキュリティ センターのウィンドウにも当該のデータ侵害の情報が表示されます。この場合、各 URL がそれぞれ単独の記録として表示されます。 |
Chrome ブラウザ バージョン 105 以降でサポートされています。 |
パスワードの変更 |
ユーザーが最初のログインに使用したユーザー アカウントのパスワードを再設定しました。 |
Chrome ブラウザ バージョン 104 以降でサポートされています。 |
パスワードの再利用 | 許可されている企業のログイン URL のリストに含まれない URL で、ユーザーがパスワードを入力しました。 | Chrome ブラウザ バージョン 104 以降でサポートされています。 |
安全ではないサイトへのアクセス | ユーザーがアクセスした URL が、不正または悪質な URL とみなされています。 | Chrome ブラウザ バージョン 104 以降でサポートされています。 |
Chrome データ保護についてのイベントの説明
Chrome のデータ保護に関するイベントは、Chrome Enterprise Premium を購入された場合にのみ表示されます。
Chrome Enterprise Premium とその設定方法について詳しくは、Chrome Enterprise Premium threat and data protection で Chrome ユーザーを保護するをご覧ください。
イベントの値 | 説明 | レポート コネクタの対応状況 |
---|---|---|
コンテンツの転送 | コンテンツが Chrome からアップロード、ダウンロード、印刷され、マルウェアまたはセンシティブ データをスキャンする目的で送信されました |
Chrome ブラウザ バージョン 104 以降でサポートされています。 Chrome Enterprise Premium が必要 |
コンテンツ未スキャン | ファイルがスキャンされない理由は複数あります
|
Chrome ブラウザ バージョン 104 以降でサポートされています。 Chrome Enterprise Premium が必要 |
センシティブ データの転送 | ユーザーがアップロード、ダウンロード、印刷、または貼り付けを行ったコンテンツに、データ保護ルールで検出された機密データが含まれるとみなされています |
Chrome ブラウザ バージョン 104 以降でサポートされています。 Chrome Enterprise Premium が必要 |
URL のフィルタリング | 管理者によって設定されたデータ保護ルールに一致する URL に、ユーザーがアクセスしようとしました |
Chrome ブラウザ バージョン 113 以降でサポートされています。 Chrome Enterprise Premium が必要 |
ChromeOS セキュリティ イベントの説明
- 管理対象のゲストやキオスク、または関連のないユーザー セッションにおいては、ユーザーのメールアドレスが収集されることはありません。ユーザーの関連付けの詳細については、ユーザーの関連付けについてをご覧ください。
- これらのイベントのデータを収集するには、すべての報告を有効にするか、以下に詳述されている特定のオプションを有効にする必要があります。詳しくは、ChromeOS デバイスのポリシーを設定する > デバイスのテレメトリーを報告、ChromeOS デバイスのポリシーを設定する > デバイスの OS 情報を報告、ユーザーまたはブラウザに Chrome のポリシーを設定する > データ管理の報告をご覧ください。
イベントの値 | 説明 | レポート コネクタの対応状況 | 必要なポリシー |
---|---|---|---|
ChromeOS へのログイン失敗 | ユーザーが ChromeOS デバイスへのログインに失敗しました。 | 対応 | [デバイスのテレメトリーを報告] [ログイン / ログアウトのステータス] |
ChromeOS へのログイン成功 | ユーザーが ChromeOS デバイスに正常にログインしました。 | 対応 | |
ChromeOS からのログアウト | ユーザーが ChromeOS デバイスから正常にログアウトしました。 | 対応 | |
ChromeOS ユーザーの追加 | ユーザー アカウントが ChromeOS デバイスに追加されました。 | 対応 | |
ChromeOS ユーザーの削除 | ユーザー アカウントが ChromeOS デバイスから削除されました。 | 対応 | |
ChromeOS のロックに成功 | ChromeOS デバイスの画面がロックされました。 | 未対応 | |
ChromeOS のロック解除に成功 | ChromeOS デバイスの画面ロックが解除されました。 | 未対応 | |
ChromeOS のロック解除に失敗 | ChromeOS デバイスの画面ロックの解除に失敗しました。 | 未対応 | |
ChromeOS デバイスのブート ステータスの変更 |
ChromeOS デバイスのブート ステータスがデベロッパー モードまたは確認済みモードに切り替えられました。
|
サポート対象外 | [デバイスの OS 情報を報告] [OS 起動モード] |
Chrome OS デバイスへの USB デバイスの追加 |
Chrome OS デバイスに USB デバイスが追加されました。このイベントは関連付けられているユーザーにのみ報告されます。 |
サポート対象 | [デバイスの OS 情報を報告] [USB 周辺機器のステータス] |
Chrome OS デバイスからの USB デバイスの削除 | USB デバイスが ChromeOS デバイスから削除されました。このイベントは関連付けられているユーザーにのみ報告されます。 | 対応 | |
Chrome OS の USB のステータス変更 | 既存のすべての USB 接続にログインしている、関連のあるユーザーに報告されます。 | 対応 | |
Chrome OS CRD ホストの起動 | 関連付けられているユーザーが管理対象デバイスで Chrome Report Desktop(CRD)ホスト セッションを開始しました。 | サポート対象 | [デバイスの OS 情報を報告] [CRD セッション] |
Chrome OS CRD クライアントの接続 |
ユーザーが Chrome Report Desktop(CRD)セッションに接続しました。 |
対応 | |
Chrome OS CRD クライアントの接続解除 | ユーザーが Chrome Report Desktop(CRD)セッションの接続を解除しました。 | 対応 | |
Chrome OS CRD ホストの停止 | 関連付けられているユーザーが管理対象デバイスで Chrome Report Desktop(CRD)ホスト セッションを停止しました。 | 対応 | |
ChromeOS のロールバックに成功 | ChromeOS デバイスで OS のロールバックが完了しました。 | 未対応 | [デバイスの OS 情報を報告] [OS の更新ステータスをレポートします] |
ChromeOS のバージョンの更新に成功 | ユーザーが ChromeOS デバイスを、対象となる ChromeOS バージョンに正常に更新しました。 | 未対応 | |
ChromeOS のバージョンの更新に失敗 | ChromeOS デバイスは対象となる ChromeOS バージョンへの更新に失敗しました。 | 未対応 | |
ChromeOS デバイスの出荷時設定へのリセットを開始 | ChromeOS デバイスが出荷時設定へのリセットを開始しました。 | 未対応 | |
データアクセス制御 | ユーザーが、管理者が適用した ChromeOS データ管理ルールをトリガーしました。 | 対応 | データ管理のレポート |
ログイベント データを管理する
検索結果の列データを管理する
検索結果に表示するデータ列を設定できます。
- 検索結果の表の右上にある、列を管理アイコン をクリックします。
- (省略可)現在の列を削除するには、削除アイコン をクリックします。
- (省略可)列を追加するには、[新しい列を追加] の横にある下矢印アイコン をクリックしてデータ列を選択します。
以上の手順を必要なだけ繰り返してください。 - (省略可)列の順序を変更するには、目的のデータ列名をドラッグします。
- [保存] をクリックします。
検索結果データをエクスポートする
検索結果は、Google スプレッドシートまたは CSV ファイルにエクスポートできます。
- 検索結果の表の上部にあるすべてエクスポート アイコンをクリックします。
- 名前を入力し [エクスポート] をクリックします。
書き出しの結果は、検索結果の表の下にある [「エクスポート」操作の結果] に表示されます。 - データを表示するには、エクスポートの名前をクリックします。
書き出したデータが Google スプレッドシートで開きます。
エクスポートの制限は次のとおりです。
- 書き出せる結果の合計は 10 万行(ただし、Gmail のメール検索は 10,000 行)までに制限されています。
- この機能に対応しているエディション: Frontline Standard、Enterprise Standard、Enterprise Plus、Education Standard、Education Plus、Enterprise Essentials Plus、Cloud Identity Premium。 エディションの比較
セキュリティ調査ツールをご利用の場合、書き出せる結果は合計 3,000 万行までに制限されています(ただし、Gmail のメール検索の上限は 10,000 行です)。
詳しくは、検索結果をエクスポートするをご覧ください。
データを利用できる期間
検索結果に基づいて対応する
- レポートルールを使用して、ログイベント データに基づいてアラートを設定できます。手順については、レポートルールの作成と管理をご覧ください。
- この機能に対応しているエディション: Frontline Standard、Enterprise Standard、Enterprise Plus、Education Standard、Education Plus、Enterprise Essentials Plus、Cloud Identity Premium。 エディションの比較
アクティビティ ルールを作成すると、セキュリティ調査ツールのアクションを自動化してセキュリティの問題を効率的に防止、検出、修正することができます。ルールを設定するには、ルールの条件と、その条件が満たされたときに実行する操作を指定します。詳細と設定手順については、アクティビティ ルールを作成、管理するをご確認ください。
この機能に対応しているエディション: Frontline Standard、Enterprise Standard、Enterprise Plus、Education Standard、Education Plus、Enterprise Essentials Plus、Cloud Identity Premium。 エディションの比較
セキュリティ調査ツールでの検索後、その結果に基づいて対応方法を選ぶことができます。たとえば、Gmail のログイベントに基づいて検索した後、セキュリティ調査ツールを使用して特定のメールを削除したり、メールを検疫に送ったり、ユーザーの受信ボックスにメールを送信したりできます。詳しくは、検索結果に基づいて対応するをご覧ください。
調査を管理する
この機能に対応しているエディション: Frontline Standard、Enterprise Standard、Enterprise Plus、Education Standard、Education Plus、Enterprise Essentials Plus、Cloud Identity Premium。 エディションの比較
調査のリストを表示する自分がオーナーとなっている調査と、自分に共有されている調査のリストを表示するには、調査を表示アイコン をクリックします。調査のリストには、調査の名前、説明、オーナー、最終更新日が含まれます。
このリストでは、調査を削除するなど、自分がオーナーとなっているすべての調査に対して操作を行うことができます。調査のチェックボックスをオンにして、[操作] をクリックします。
注: 調査のリストのすぐ上にある [クイック アクセス] では、最近保存した調査を確認できます。
特権管理者は、設定アイコン をクリックして、次の操作を行うことができます。
- 調査のタイムゾーンを変更する。このタイムゾーンは検索条件と結果に適用されます。
- [要審査] をオンまたはオフにする。詳しくは、一括操作には審査担当者の設定を必須とするをご確認ください。
- [コンテンツを表示] をオンまたはオフにする。この設定により、適切な権限を持つ管理者がコンテンツを閲覧できるようになります。
- [操作を実行する理由] をオンまたはオフにする。
手順と詳細については、調査の設定を行うをご確認ください。
検索条件を保存したり他のユーザーと共有したりする場合は、調査を作成して保存した後に、共有、複製、削除を行います。
詳しくは、調査を保存、共有、削除したり、調査のコピーを作成したりするをご確認ください。