Sisukord
“Ma saatsin selle kirja ära.” “Me ei saanud midagi.” “Fail oli eile veel siin.” Selliseid vestlusi võib lahendada oletustega, aga Google Workspace’i keskkonnas on enamikul sündmustel logi. Administraator peab vaid teadma, millist vaadata, ja mõistma, mida kirje tõestab ja mida mitte.
Milline logi millise juhtumi jaoks
| Olukord | Kust vaadata halduskonsoolis (Admin console) |
|---|---|
| Kiri ei ole kohale jõudnud või on “kadunud” | Reporting > Email Log Search |
| Fail on kustutatud, teisaldatud või jagatud | Reporting > Audit and investigation > Drive log events |
| “Kes seda seadistust muutis?” | Audit and investigation > Admin log events |
| Kahtlane sisselogimine, teine riik | Audit and investigation > User log events (Security center: ainult Enterprise’i väljaannetes) |
| Töötaja laadib alla ebatavaliselt palju faile | Drive log events, filter tegevuse ja kasutaja järgi |
Logide nägemiseks vajab administraator aruannete õigusi (Reports), superadministraatoril on need vaikimisi olemas. Drive’i logi on saadaval alates Business Standardi väljaandest, Business Starter seda ei paku.
Email Log Search: esimene päästerõngas
Otsing käib saatja, saaja, teema või kirja Message-ID järgi viimase 30 päeva piires ja näitab, mis kirjaga Google’i poolel juhtus: kohale toimetatud, rämpsposti suunatud, serveri tasandil tagasi lükatud või ei jõudnudki Google’i serveritesse. Enamik “kadunud” kirju kuulub kahe viimase variandi alla. Enne otsingut pange valmis mõlemad aadressid ja umbkaudne kellaaeg ning pidage silmas ajavööndit: logi näitab aega halduskonsooli ajavööndis, mitte saatja kella järgi. Kui kirjad satuvad regulaarselt rämpsposti, on põhjuseks tavaliselt SPF-, DKIM- ja DMARC-kirjed.
Drive’i logi: mis failiga juhtus
Faili kustutamine, ümbernimetamine, teisaldamine, jagamine ja enamik avamisi on kirja pandud: kes, millal, milliselt IP-aadressilt. Kõik tegevused siiski logisse ei jõua ja saadaolevad väljad erinevad olenevalt väljaandest ja sellest, kas fail avati Drive’i liideses, sünkroonimiskliendis või välises tööriistas. “Kadunud” failid osutuvad peaaegu alati teise kausta teisaldatuks või oma käega kustutatuks ja logi näitab seda must valgel. Kõige mugavam on alustada konkreetse faili ID-st või nimest ja ajavahemikust, mil fail oli veel nähtav. Google kirjeldab täielikku lähenemist probleemide uurimise juhendis.
Kolm asja, mida enne teada
- Logidel on säilitustähtaeg. Enamik auditilogisid säilib umbes 6 kuud, Email Log Search: 30 päeva, ja osa kirjeid ilmub mitmetunnise viivitusega. Kui juhtum võib muutuda vaidluseks, eksportige kirjed kohe, ärge oodake.
- Logid ei asenda arhiveerimist ega varukoopiaid. E-posti ja failide pikaajaliseks säilitamiseks õiguslikel eesmärkidel on Google Vault (sisaldub Business Plusi ja Enterprise’i väljaannetes), see on andmete säilitamise ja õigusliku otsingu tööriist, mitte operatiivne varukoopia.
- Kirje puudumine ei ole tõend. Kui logis midagi ei ole, kontrollige kõigepealt ajavahemikku, säilitustähtaega ja seda, kas seda tegevust konkreetses teenuses üldse registreeritakse. Ja vastupidi: logi näitab, et tegevus toimus, mitte miks. Fail “kadus”, sest sünkroonimine teisaldas kausta, mitte sellepärast, et kolleeg selle kustutas, ja tahtlikku kavatsust kirjest järeldada ei saa.
Kui logide vaatamiseks ei ole aega
Logide säilitamine ja regulaarne ülevaatamine on osa meie hallatud IT-teenustest ja turvateenusest.
Soovite teada, mis teie Workspace’i keskkonnas tegelikult toimub? Seadistame logide säilitamise ja hoiatused ning vaatame need hoolduse osana regulaarselt üle. Broneerige tasuta 30-minutiline audit või helistage +371 22 30 50 90.


