Google Workspace のエディションによっては、より高度な機能を備えたセキュリティ調査ツールを利用できる場合があります。たとえば、特権管理者がセキュリティとプライバシーに関する問題を特定し、優先順位を付けて対処することなどが可能になります。詳細
組織の管理者は、コンテキストアウェア アクセスのログイベントを検索し、その結果に基づいて対応できます。たとえば、ユーザーがアプリへのアクセスを拒否または許可された場合、操作の履歴を確認してトラブルシューティングを行うことができます。エントリは通常、ユーザーのアクセスが拒否されてから 1 時間以内に表示されます。詳しくは、コンテキストアウェア アクセスの概要をご覧ください。
ログイベントを検索する
検索を行えるかどうかは、ご利用の Google Workspace エディション、ご自身の管理者権限、データソースによって異なります。ユーザーに対する検索は、ユーザーが使用している Google Workspace のエディションに関係なく、全ユーザーを対象に行えます。
ログイベントを検索するには、まずデータソースを選択します。次に、検索に使うフィルタを 1 つ以上選択します。
-
管理者アカウントで Google 管理コンソール にログインします。
管理者アカウントを使用していない場合は、管理コンソールにアクセスできません。
-
-
特定の日付より前または後のイベントをフィルタするには、[日付] で [前] または [後] を選択します。デフォルトでは、過去 7 日間のイベントが表示されます。別の期間を選択することも、[
] をクリックして日付フィルタを削除することもできます。
- [フィルタを追加] をクリックし、属性を選択します。
- ポップアップ ウィンドウで演算子を選択
値を選択
[適用] をクリックします。
- (省略可)検索に複数のフィルタを作成するには、この手順を繰り返します。
- (省略可)検索演算子を追加するには、[フィルタを追加] の上で [AND] または [OR] を選択します。
- [検索] をクリックします。
注: [Filter] タブでは、シンプルなパラメータと値のペアを含めて、検索結果をフィルタリングできます。[条件作成ツール] タブを使用することもできます。このタブでは、フィルタは AND/OR 演算子を使って条件として表されます。
セキュリティ調査ツールで検索を実行するには、まずデータソースを選択します。次に、検索のための条件を 1 つ以上選択します。その後、検索条件ごとにそれぞれ属性、演算子、値を選択します。
-
管理者アカウントで Google 管理コンソール にログインします。
管理者アカウントを使用していない場合は、管理コンソールにアクセスできません。
-
- [データソース] をクリックし、[コンテキストアウェア アクセスのログイベント] を選択します。
- [条件を追加] をクリックします。
ヒント: 検索で 1 つ以上の条件を指定するか、ネストされたクエリで検索をカスタマイズできます。詳しくは、ネストされたクエリを使って検索をカスタマイズするをご覧ください。 - [属性] をクリック
オプションを選択します。
属性の一覧については、以下の属性の説明をご覧ください。 - 演算子を選択します。
- 値を入力するか、プルダウン リストから値を選択します。
- (省略可)検索条件を追加するには、手順 4〜7 を繰り返します。
- [検索] をクリックします。
調査ツールの検索結果は、ページ下部の表に示されます。 - (省略可)調査を保存するには、保存アイコン
をクリック
タイトルと説明を入力
[保存] をクリックします。
メモ
- [条件作成ツール] タブでは、フィルタ条件を AND/OR 演算子で表します。[フィルタ] タブを使用して、シンプルなパラメータと値のペアを含め、検索結果をフィルタリングすることもできます。
- ユーザーの名前を変更すると、以前の名前のクエリ結果が表示されなくなります。たとえば、名前を OldName@example.com から NewName@example.com に変更した場合、OldName@example.com に関連するイベントの結果は表示されません。
属性の説明
このデータソースでは、ログイベント データの検索時に次の属性を使用できます。
| 属性 | 説明 |
|---|---|
| アクセスレベルを適用 | 特定のアプリに対して管理者が適用したアクセスレベル。いずれかの条件を満たすと、ユーザーのアクセス権が付与されます。 |
| 条件を満たしているアクセスレベル |
アクセス評価でユーザーが満たしている、適用されたすべてのアクセスレベル。このリストが空の場合、アクセスは許可されません。 適用された属性のアクセスレベルの少なくとも 1 つが「条件を満たしているアクセスレベル」に該当する場合、そのイベントはアクセス権を付与するものと見なされます。このイベントは、コンテキストアウェア アクセスの監査ログに「アクセスが評価されました」と表示されます。 |
| アクセスレベルの不足 |
アクセス評価でユーザーが満たしていない、適用されたすべてのアクセスレベル。「適用されたアクセスレベル]」属性のすべてのアクセスレベルがこのリストに表示されている場合、ユーザーのアクセスは拒否されます。 注: このリストには、適用されたアクセスレベルのみが表示されます。管理コンソールで定義された他のアクセスレベル(適用されていないもの)は表示されません。 |
| アクター | 操作を行ったユーザーのメールアドレス |
| アクター グループ名 |
アクターのグループ名。詳しくは、Google グループで結果をフィルタするをご覧ください。 フィルタ グループの許可リストにグループを追加するには:
|
| アクターの組織部門 | アクターの組織部門 |
| アプリケーション | 以下のいずれかが表示されます。
|
| ブロックされた API アクセス |
ユーザーのアクセスが拒否されたアプリケーションの API。API アクセスの場合、呼び出し元アプリケーションのアクセスがブロックされた API。 (アクティブ モードとモニターモードの拒否監査にのみ適用) |
| 日付 | イベントの発生日時(使用しているブラウザのデフォルトのタイムゾーンで表示されます) |
| デバイス ID |
管理コンソールのホームページ デバイスを検出できなかった場合、この値は不明になる可能性があります。 |
| デバイスの状態 |
このアクセスの実行に使用されたデバイスの状態。通常状態、同期なし(最新でないまたは古い)、組織間で共有(デバイスが自分の組織に属していない)、デバイス シグナルなし(デバイスを検出できない)などがあります。 デバイス ID が不明で、[デバイスの状態] 属性に「デバイス シグナルなし」と表示されている場合は、ユーザーのデバイスには Endpoint Verification やモバイル デバイス管理(MDM)などの報告エージェントがないことを示します。 |
| デバイスのリスク | アプリ アクセス保護のセキュリティ アドバイザー ポリシーにより、ユーザーへの警告またはユーザーがブロックされた原因となったデバイス上のセキュリティ リスク。 |
| イベント | 記録されたイベント アクション:
|
| IP アドレス | アクターの IP アドレス |
| 保護された API アクセス |
コンテキストアウェア アクセスによってユーザーにアクセス権が付与されたアプリケーションの API。 API アクセスの場合、呼び出し元アプリケーションにコンテキストアウェア アクセスによってアクセス権が付与された API。 |
ログイベント データを管理する
検索結果に表示するデータ列を設定できます。
- 検索結果の表の右上にある、列を管理アイコン
をクリックします。
- (省略可)現在の列を削除するには、削除アイコン
をクリックします。
- (省略可)列を追加するには、[新しい列を追加] の横にある下矢印アイコン
をクリックしてデータ列を選択します。
以上の手順を必要なだけ繰り返してください。 - (省略可)列の順序を変更するには、目的のデータ列名をドラッグします。
- [保存] をクリックします。
検索結果は、Google スプレッドシートまたは CSV ファイルにエクスポートできます。
- 検索結果の表の上部にあるすべてエクスポート アイコンをクリックします。
- 名前を入力し
[エクスポート] をクリックします。
書き出しの結果は、検索結果の表の下にある [「エクスポート」操作の結果] に表示されます。 - データを表示するには、エクスポートの名前をクリックします。
エクスポートはスプレッドシートで開きます。
エクスポートには次の制限があります。
- 書き出せる結果の合計は 100,000 行までに制限されています。
- この機能に対応しているエディション: Frontline Standard、Frontline Plus、Enterprise Standard、Enterprise Plus、Education Standard、Education Plus、Enterprise Essentials Plus、Cloud Identity Premium。エディションの比較
セキュリティ調査ツールを使用している場合、書き出せる結果の合計は 3,000 万行までに制限されます。
詳細については、検索結果をエクスポートするをご覧ください。
アクセス拒否のログイベントについて
ユーザーが [アクセスが拒否されました] というページが表示されたと報告していないにもかかわらず、そのユーザーのコンテキストアウェア アクセスのログイベントに [アクセスが拒否されました] というエントリが表示されることがあります。
原因
- 複数デバイスへのログイン: ユーザーが複数のデバイスで自分のアカウントにログインしている場合に、この問題が発生することがあります。特に、「エンドポイントの確認」が有効になっていないデバイスや、別のアカウントに関連付けられているデバイスがある場合に、この問題が発生する可能性が高くなります。たとえば、個人用デバイスや別の Chrome ブラウザ プロファイルにログインしている可能性があります。
- 別のアカウントへのログイン: 別のシナリオとして、別のデバイスで企業アカウント(別のアカウント)にログインしているユーザーが考えられます。この場合、メインのデバイスに [アクセスが拒否されました] というページが表示されない場合があります。ただし、ログイベントには、別のデバイスで拒否されたアクセスの試みが記録されます。詳しくは、複数のアカウントに同時にログインするをご覧ください。
必要なご対応
- 別のデバイスで企業アカウントにログインしているかどうかを確認します。
- ユーザーが企業アカウントにアクセスするすべてのデバイスで、「エンドポイントの確認」が正しくインストールされ、設定されていることを確認します。
- 拒否されたアクセスの試みがどこから行われたかを特定できるように、ログイベントでデバイス情報と IP アドレスを確認します。
検索結果に基づいて対応する
- レポートルールを使用して、ログイベント データに基づいてアラートを設定できます。手順については、レポートルールの作成と管理をご覧ください。
- この機能に対応しているエディション: Frontline Standard、Frontline Plus、Enterprise Standard、Enterprise Plus、Education Standard、Education Plus、Enterprise Essentials Plus、Cloud Identity Premium。エディションの比較
アクティビティ ルールを作成すると、セキュリティ調査ツールのアクションを自動化してセキュリティの問題を効率的に防止、検出、修正することができます。ルールを設定するには、ルールの条件と、その条件が満たされたときに実行する操作を指定します。詳細と設定手順については、アクティビティ ルールを作成、管理するをご確認ください。
この機能に対応しているエディション: Frontline Standard、Frontline Plus、Enterprise Standard、Enterprise Plus、Education Standard、Education Plus、Enterprise Essentials Plus、Cloud Identity Premium。エディションの比較
セキュリティ調査ツールでの検索後、その結果に基づいて対応方法を選ぶことができます。たとえば、Gmail のログイベントに基づいて検索した後、セキュリティ調査ツールを使用して特定のメールを削除したり、メールを検疫に送ったり、ユーザーの受信ボックスにメールを送信したりできます。詳しくは、検索結果に基づいて対応するをご覧ください。
調査を管理する
この機能に対応しているエディション: Frontline Standard、Frontline Plus、Enterprise Standard、Enterprise Plus、Education Standard、Education Plus、Enterprise Essentials Plus、Cloud Identity Premium。エディションの比較
調査のリストを表示する自分がオーナーとなっている調査と、自分に共有されている調査のリストを表示するには、調査を表示アイコン をクリックします。調査のリストには、調査の名前、説明、オーナー、最終更新日が含まれます。
このリストでは、調査を削除するなど、自分がオーナーとなっているすべての調査に対して操作を行うことができます。調査のチェックボックスをオンにして、[操作] をクリックします。
注: 調査のリストのすぐ上にある [クイック アクセス] では、最近保存した調査を確認できます。
特権管理者は、設定アイコン をクリックして、次の操作を行うことができます。
- 調査のタイムゾーンを変更する。このタイムゾーンは検索条件と結果に適用されます。
- [要審査] をオンまたはオフにする。詳しくは、一括操作には審査担当者の設定を必須とするをご確認ください。
- [コンテンツを表示] をオンまたはオフにする。この設定により、適切な権限を持つ管理者がコンテンツを閲覧できるようになります。
- [操作を実行する理由] をオンまたはオフにする。
手順と詳細については、調査の設定を行うをご確認ください。
検索条件を保存したり他のユーザーと共有したりする場合は、調査を作成して保存した後に、共有、複製、削除を行います。
詳しくは、調査を保存、共有、削除したり、調査のコピーを作成したりするをご確認ください。