W zależności od używanej wersji Google Workspace możesz mieć dostęp do narzędzia do analizy zagrożeń, które ma bardziej zaawansowane funkcje. Superadministratorzy mogą na przykład identyfikować i grupować problemy związane z bezpieczeństwem oraz prywatnością, a także przeciwdziałać takim problemom. Więcej informacji
Jako administrator organizacji możesz przeprowadzać wyszukiwania i podejmować działania w związku ze zdarzeniami z dziennika reguł. Możesz na przykład wyświetlić rejestr działań, aby sprawdzić próby udostępnienia danych wrażliwych przez użytkowników. Możesz też przeglądać zdarzenia wywołane zdarzeniami naruszenia reguł zapobiegania utracie danych (DLP). Wpisy pojawiają się zwykle w ciągu godziny od wykonania czynności przez użytkownika.
Zdarzenia z dziennika reguł zawierają też listę typów danych związanych z Chrome Enterprise Premium threat and data protection.
Przekazywanie danych zdarzenia z dziennika do Google Cloud
Możesz wyrazić zgodę na udostępnianie danych zdarzeń z dziennika usłudze Google Cloud. Jeśli włączysz udostępnianie, dane będą przekazywane usłudze Cloud Logging, w której możesz przeglądać logi i tworzyć dotyczące ich zapytania oraz decydować, jak chcesz kierować ruchem logów i jak je przechowywać.
Przeprowadzanie wyszukiwania zdarzeń z dziennika
Możliwość przeprowadzania wyszukiwania zależy od wersji Google, Twoich uprawnień administracyjnych i źródła danych. Możesz przeprowadzić wyszukiwanie dla wszystkich użytkowników, niezależnie od używanej przez nich wersji Google Workspace.
Aby przeszukać zdarzenia z dziennika, najpierw wybierz źródło danych. Następnie wybierz co najmniej 1 filtr wyszukiwania.
-
Zaloguj się w usłudze konsoli administracyjnej Google.
Użyj swojego konta administratora (jego adres nie kończy się na @gmail.com).
-
W konsoli administracyjnej otwórz Menu RaportowanieKontrola i analiza zagrożeńZdarzenia w dzienniku reguł.
- Kliknij Dodaj filtr, a następnie wybierz atrybut.
- W wyskakującym okienku wybierz operator wybierz wartość kliknij Zastosuj.
- (Opcjonalnie) Aby utworzyć kilka filtrów wyszukiwania, powtórz ten krok.
- (Opcjonalnie) Aby dodać operator wyszukiwania, nad opcją Dodaj filtr wybierz ORAZ bądź LUB.
- (Opcjonalnie) Aby utworzyć kilka filtrów wyszukiwania, powtórz ten krok.
- (Opcjonalnie) Aby dodać operator wyszukiwania, nad opcją Dodaj filtr wybierz ORAZ bądź LUB.
- Kliknij Szukaj.
-
Uwaga: na karcie Filtr możesz uwzględnić proste pary parametrów i wartości, aby przefiltrować wyniki wyszukiwania. Możesz też użyć karty narzędzia do definiowania warunków, gdzie filtry są mają postać warunków z operatorem ORAZ i LUB.
Aby przeprowadzić wyszukiwanie w narzędziu do analizy zagrożeń, najpierw wybierz źródło danych. Następnie wybierz co najmniej 1 warunek wyszukiwania. Dla każdego warunku wybierz atrybut, operator i wartość.
-
Zaloguj się w usłudze konsoli administracyjnej Google.
Użyj swojego konta administratora (jego adres nie kończy się na @gmail.com).
-
W konsoli administracyjnej otwórz menu Zabezpieczenia Centrum bezpieczeństwa Narzędzie do analizy zagrożeń.
- Kliknij Źródło danych i wybierz Zdarzenia z dziennika reguł.
- Kliknij Dodaj warunek.
Wskazówka: w wyszukiwaniu możesz uwzględnić 1 lub kilka warunków. Możesz też dostosować wyszukiwanie za pomocą zapytań zagnieżdżonych. Więcej informacji znajdziesz w artykule Dostosowywanie wyszukiwania za pomocą zapytań zagnieżdżonych. - Kliknij Atrybut wybierz opcję.
Pełną listę atrybutów znajdziesz w sekcji Opisy atrybutów poniżej. - Wybierz operator.
- Wpisz wartość lub wybierz ją z listy.
- (Opcjonalnie) Aby dodać więcej warunków wyszukiwania, powtórz kroki 4–7.
- Kliknij Szukaj.
W narzędziu do analizy zagrożeń wyniki wyszukiwania są wyświetlane w tabeli u dołu strony. - (Opcjonalnie) Aby zapisać analizę zagrożeń, kliknij Zapisz wpisz tytuł i opis kliknij Zapisz.
Uwaga:
- Na karcie Narzędzie do definiowania warunków filtry mają postać warunków z operatorami AND/OR. Proste pary parametrów i wartości do filtrowania wyników wyszukiwania możesz też dodawać na karcie Filtr.
- Jeśli zmienisz nazwę konta użytkownika, nie zobaczysz wyników zapytań ze starą nazwą konta użytkownika. Jeśli na przykład zmienisz nazwę konta stara_nazwa@example.com na nowa_nazwa@example.com, nie zobaczysz wyników dla zdarzeń powiązanych z nazwą stara_nazwa@example.com.
Opisy atrybutów
W przypadku tego źródła danych podczas wyszukiwania danych zdarzenia z dziennika możesz użyć tych atrybutów:
Atrybut | Opis |
---|---|
Poziom dostępu | Poziomy dostępu wybrane jako warunki dostępu zależnego od kontekstu tej reguły. Poziomy dostępu dotyczą tylko danych Chrome. Szczegółowe informacje znajdziesz w artykule Tworzenie poziomów dostępu zależnego od kontekstu. |
Użytkownik, który wykonał czynność | Adres e-mail użytkownika, który wykonał czynność. Wartością może być Anonimowy użytkownik, jeśli zdarzenia są wynikiem ponownego skanowania. |
Nazwa grupy |
Nazwa grupy użytkownika, który wykonał czynność. Więcej informacji znajdziesz w artykule Filtrowanie wyników za pomocą grup dyskusyjnych Google. Aby dodać grupę do listy dozwolonych grup filtrowania:
|
Jednostka organizacyjna użytkownika, który wykonał czynność | Jednostka organizacyjna użytkownika, który wykonał czynność |
Zablokowani odbiorcy | Adresaci, którzy zostali zablokowani przez aktywowaną regułę |
Działanie warunkowe | Lista działań, które mogą zostać zainicjowane, kiedy użytkownik uzyska dostęp, w zależności od skonfigurowanych dla reguły warunków zależnych od kontekstu. |
Identyfikator konferencji | Identyfikator rozmowy wideo, która została poddana działaniu na skutek wyzwolenia zasady |
Identyfikator kontenera | Identyfikator kontenera nadrzędnego, do którego należy zasób |
Typ kontenera | Typ kontenera nadrzędnego, do którego należy zasób, na przykład Pokój czatu lub Czat grupowy na potrzeby wiadomości bądź załączników na czacie. |
Źródło danych | Aplikacja, z której pochodzi zasób. |
Data | Data i godzina wystąpienia zdarzenia |
Identyfikator wzorca do wykrywania treści | Identyfikator pasującego wzorca do wykrywania treści |
Nazwa wzorca do wykrywania treści | Nazwa pasującego wzorca do wykrywania treści zdefiniowanego przez administratorów |
Identyfikator urządzenia | Identyfikator urządzenia, na którym uruchomiono działanie. Ten typ danych dotyczy Chrome Enterprise Premium threat and data protection. |
Typ urządzenia | Typ urządzenia, do którego odwołuje się identyfikator urządzenia. Ten typ danych dotyczy Chrome Enterprise Premium threat and data protection. |
Zdarzenie |
Działanie zarejestrowanego zdarzenia. DyskNa Dysku rejestrowane są te zdarzenia dotyczące reguł DLP:
Uwagi dotyczące Dysku:
GmailW przypadku Gmaila rejestrowane są te zdarzenia dotyczące reguł DLP:
* Fragment „Działanie ukończone” w tych nazwach zdarzeń zostanie wycofany. |
Zawiera treści o charakterze kontrowersyjnym | W przypadku uruchomionych reguł DLP zawierających wykryte i zarejestrowane treści poufne wartość to True (Prawda). |
Odbiorca* | Osoby, które otrzymały udostępniony zasób. |
Liczba pominiętych odbiorców* | Liczba adresatów zasobu pominięta z powodu przekroczenia limitu |
Identyfikator zasobu | Zmodyfikowany obiekt. W zakresie reguł DLP:
|
Właściciel zasobu | Użytkownik będący właścicielem zasobu, który został przeskanowany i do którego zastosowano działanie. |
Tytuł zasobu | Tytuł zmodyfikowanego zasobu. W przypadku DLP jest to tytuł dokumentu. |
Typ zasobu | W przypadku DLP zasobem jest Dokument. W przypadku DLP dla Google Chat zasobem jest wiadomość w Google Chat lub załącznik w Google Chat. |
Identyfikator reguły | Identyfikator reguły, która wywołała działanie |
Nazwa reguły | Nazw reguły podana przez administratora w chwili jej utworzenia. |
Typ reguły | W przypadku reguł DLP wartość to DLP. |
Typ skanowania |
Wartości to:
|
Waga | Waga przypisana regule, gdy została uruchomiona. |
Pominięte działanie* | Działania skonfigurowane w regule, które zostały pominięte. Działanie jest pomijane, gdy w tym samym czasie wywoływane jest działanie o wyższym priorytecie. |
Wyzwalacz | Działanie, które doprowadziło do uruchomienia reguły |
Wywoływane działanie | Podane są podjęte działania. Nie ma wartości, jeśli uruchomiona została reguła służąca tylko do kontroli. |
Adres IP klienta aktywatora | Adres IP użytkownika, który wywołał działanie |
Adres e-mail użytkownika, który wywołał regułę* | Adres e-mail użytkownika, który wywołał działanie |
Działanie użytkownika | Działanie, które próbował wykonać użytkownik i które zostało zablokowane przez regułę |
Uwaga: jeśli zmienisz nazwę konta użytkownika, nie zobaczysz wyników zapytań ze starą nazwą konta użytkownika. Jeśli na przykład zmienisz nazwę konta stara_nazwa@example.com na nowa_nazwa@example.com, nie zobaczysz wyników dotyczących zdarzeń powiązanych z nazwą stara_nazwa@example.com.
Zarządzanie danymi zdarzenia z dziennika
Zarządzanie danymi w kolumnie wyników wyszukiwania
Możesz określić, które kolumny danych mają pojawiać się w wynikach wyszukiwania.
- W prawym górnym rogu tabeli wyników wyszukiwania kliknij Zarządzaj kolumnami .
- (Opcjonalnie) Aby usunąć bieżące kolumny, kliknij Usuń .
- (Opcjonalnie) Aby dodać kolumny, obok Dodaj nową kolumnę, kliknij strzałkę w dół i wybierz kolumnę danych.
W razie potrzeby powtórz tę czynność. - (Opcjonalnie) Aby zmienić kolejność kolumn, przeciągnij nazwy kolumn danych.
- Kliknij Zapisz.
Eksportowanie danych wyników wyszukiwania
Wyniki wyszukiwania możesz wyeksportować do Arkuszy Google lub do pliku CSV.
- U góry tabeli wyników wyszukiwania kliknij Eksportuj wszystko.
- Wpisz nazwę kliknij Eksportuj.
Wyeksportowane dane wyświetlają się pod tabelą wyników wyszukiwania w sekcji wyników eksportowania. - Aby wyświetlić dane, kliknij nazwę eksportu.
Eksport otworzy się w Arkuszach Google.
Limity eksportu różnią się od siebie:
- Limit liczby eksportowanych wyników wynosi 100 tys. wierszy. Wyjątek stanowią wyszukiwania wiadomości w Gmailu, w przypadku których limit wynosi 10 tys. wierszy.
- Ta funkcja jest dostępna w tych wersjach: Frontline Standard, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus, Cloud Identity Premium. Porównanie wersji
Jeśli masz narzędzie do analizy zagrożeń, limit liczby eksportowanych wyników wynosi 30 milionów wierszy. Wyjątek stanowią wyszukiwania wiadomości w Gmailu, w przypadku których limit wynosi 10 tys. wierszy.
Więcej informacji znajdziesz w artykule Eksportowanie wyników wyszukiwania.
Kiedy i jak długo dane są dostępne?
Podejmowanie działań na podstawie wyników wyszukiwania
- Korzystając z reguł raportowania, możesz skonfigurować alerty na podstawie danych zdarzenia z dziennika. Instrukcje znajdziesz w artykule Tworzenie reguł raportowania i zarządzanie nimi.
- Ta funkcja jest dostępna w tych wersjach: Frontline Standard, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus, Cloud Identity Premium. Porównanie wersji
Aby skutecznie zapobiegać problemom z zabezpieczeniami, wykrywać je i rozwiązywać, możesz zautomatyzować działanie narzędzia do analizy zagrożeń i skonfigurować alerty, tworząc reguły związane z aktywnością. Aby skonfigurować regułę, określ warunki reguły, a następnie wskaż czynności, które mają być wykonywane po spełnieniu tych warunków. Szczegółowe informacje i instrukcje znajdziesz w artykule o tworzeniu reguł związanych z aktywnością i zarządzaniu nimi.
Ta funkcja jest dostępna w tych wersjach: Frontline Standard, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus, Cloud Identity Premium. Porównanie wersji
Po uruchomieniu wyszukiwania w narzędziu do analizy zagrożeń możesz wykonywać działania na wynikach wyszukiwania. Na przykład po przeprowadzeniu wyszukiwania zdarzeń z dziennika Gmaila za pomocą narzędzia można usunąć określone wiadomości, wysłać je do kwarantanny lub do skrzynek odbiorczych użytkowników. Więcej informacji znajdziesz w artykule Podejmowanie działań na podstawie wyników wyszukiwania.
Zarządzanie analizami zagrożeń
Ta funkcja jest dostępna w tych wersjach: Frontline Standard, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus, Cloud Identity Premium. Porównanie wersji
Wyświetlanie listy szablonów analizy zagrożeńAby wyświetlić listę analiz zagrożeń, które należą do Ciebie lub zostały Ci udostępnione, kliknij Wyświetl operacje analizy zagrożeń . Na tej liście znajdują się nazwy, opisy i właściciele szablonów analizy zagrożeń oraz daty ostatniej modyfikacji.
Na tej liście możesz też wykonywać czynności na swoich szablonach analizy zagrożeń – na przykład usuwać je. Zaznacz pole obok danego szablonu analizy zagrożeń i kliknij Czynności.
Uwaga: bezpośrednio nad listą szablonów analizy zagrożeń w sekcji Szybki dostęp możesz wyświetlić ostatnio zapisane szablony analizy zagrożeń.
Jako superadministrator kliknij Ustawienia , aby:
- zmienić strefę czasową analizy zagrożeń używaną w warunkach i wynikach wyszukiwania.
- Włącz lub wyłącz opcję Wymagaj analizy. Więcej informacji znajdziesz w artykule Wymaganie przesyłania informacji o działaniach zbiorczych.
- Włącz lub wyłącz opcję Wyświetl treść. To ustawienie pozwala administratorom z odpowiednimi uprawnieniami na wyświetlanie treści.
- Włącz lub wyłącz opcję Włącz uzasadnianie działań.
Odpowiednie informacje i instrukcje znajdziesz w artykule na temat konfigurowania ustawień analizy zagrożeń.
Aby zapisać kryteria wyszukiwania lub udostępnić je innym osobom, możesz utworzyć i zapisać szablon analizy zagrożeń, a następnie udostępnić go, zduplikować lub usunąć.
Więcej informacji znajdziesz w artykule Zapisywanie, udostępnianie, usuwanie i powielanie analiz zagrożeń.
Używanie zdarzeń z dziennika reguł do analizowania wiadomości z Google Chat
Jako administrator możesz utworzyć regułę ochrony danych w Google Chat, aby monitorować wycieki poufnych treści i im zapobiegać. Następnie możesz użyć narzędzia do analizy zagrożeń, aby monitorować aktywność w Google Chat w organizacji, m.in. wiadomości i pliki wysyłane poza domenę. Szczegółowe instrukcje znajdziesz w artykule Analizowanie wiadomości z Google Chat w celu ochrony danych organizacji.
Używanie zdarzeń z dziennika reguł do analizowania naruszeń reguł DLP.
Jako administrator możesz używać fragmentów zapobiegania utracie danych (DLP), aby sprawdzić, czy naruszenie reguły DLP jest faktycznym incydentem czy nieprawdziwym incydentem. Szczegółowe informacje znajdziesz w artykule poświęconym wyświetlaniu treści, które wyzwalają reguły DLP.
Powiązane artykuły w Centrum bezpieczeństwa
- Rozpoczynanie analizy zagrożeń na podstawie wykresu w panelu
- Tworzenie niestandardowego wykresu na podstawie analizy zagrożeń
- Rozpoczynanie analizy zagrożeń w Centrum alertów
- Sprawdzanie zgłoszeń dotyczących złośliwych e-maili
- Analizowanie udostępniania plików
- Analizowanie informacji o użytkowniku na podstawie różnych źródeł danych