将 Google Workspace 数据发送到 Google Security Operations

支持的平台:

您可以将 Google Workspace 账号配置为将数据转发到 Google Security Operations 实例,以便使用 Google Security Operations 检测 Google Workspace 中的内部人员外泄风险。

本文档介绍了如何使用直接提取功能,将以下受支持的 Google 应用类型的 Google Workspace 活动日志 (WORKSPACE_ACTIVITIES) 提取到您的 Google 安全运营实例中:

  • Access Transparency
  • 账号
  • Google 管理控制台
  • Google 日历
  • Google Chat
  • Google Chrome
  • 课堂
  • Google Cloud
  • Access Context Manager
  • Looker Studio
  • 设备
  • Google 云端硬盘
  • Gmail
  • Google 群组
  • Jamboard 管理
  • LDAP
  • 登录
  • Google Meet
  • OAuth
  • 密码保险柜
  • 防火墙规则日志记录
  • SAML
  • 用户账号
  • 语音

您必须使用 Google Workspace 企业标准版或企业 Plus 版才能使用此集成。如果没有,您可以使用Feed 提取方法提取 Google Workspace 活动日志。

准备工作

在开始之前,请完成以下步骤:

  1. 如果您没有 Google Security Operations 实例,请创建一个新实例。如需了解详情,请参阅设置和迁移 Google Security Operations 实例

  2. 从 Google Workspace 管理控制台复制您的 Google Workspace 客户 ID。

获取您的 Google Security Operations 实例 ID 和令牌

如需获取 Google Security Operations 实例 ID 和令牌,请在您的 Google Security Operations 账号中完成以下步骤:

  1. 打开您的 Google Security Operations 实例。
  2. 从导航栏中选择设置
  3. 点击 Google Workspace
  4. 输入您的 Google Workspace 客户 ID。
  5. 点击 Generate Token(生成令牌)。
  6. 复制令牌和您的 Google Security Operations 实例 ID(位于同一页面上)。

如需将您的 Google Workspace 数据发送到 Google 安全运营实例,请在 Google Workspace 管理控制台中完成以下步骤:

  1. 打开 Google Workspace 管理控制台。
  2. 点击报告
  3. 点击数据集成
  4. 选择 Google Security Operations 导出,然后点击连接到 Google Security Operations。这会打开连接到 Google Security Operations 页面。
  5. 将从 Google Security Operations 账号复制的令牌粘贴到指定字段中。点击连接。“将审核数据导出到 Google Security Operations”现在应显示为开启。您的 Google Workspace 账号现已与您的 Google 安全运营实例相关联,并将开始发送您的 Google Workspace 数据。
  6. 点击前往 Google Security Operations 以打开您的 Google Security Operations 实例,然后开始通过 Google Security Operations 监控您的 Google Workspace 数据。如需了解详情,请参阅“数据提取和健康状况”信息中心

解除 Google Workspace 与 Google Security Operations 之间的关联

如需将您的 Google Workspace 账号与 Google 安全运营实例断开关联,请完成以下步骤:

  1. 打开 Google Workspace 管理控制台。
  2. 点击数据集成
  3. Google Security Operations 导出面板中,点击与 Google Security Operations 断开连接将审核数据导出到 Google Security Operations 现在应显示为关闭

后续步骤

下一步是启用Cloud Threats 类别规则集,该集旨在帮助您使用 Google Workspace 数据识别威胁。