Sisällys
”Minä lähetin sen viestin.” ”Me emme saaneet mitään.” ”Tiedosto oli tässä vielä eilen.” Tällaisia keskusteluja voi ratkoa arvailemalla, mutta Google Workspace -ympäristössä useimmista tapahtumista on loki. Järjestelmänvalvojan pitää vain tietää, mistä katsoa, ja ymmärtää, mitä lokimerkintä todistaa ja mitä ei.
Mikä loki mihinkin tilanteeseen
| Tilanne | Mistä katsoa Hallintakonsolissa (Admin console) |
|---|---|
| Viesti ei ole tullut perille tai on ”kadonnut” | Reporting > Email Log Search |
| Tiedosto poistettu, siirretty tai jaettu | Reporting > Audit and investigation > Drive log events |
| ”Kuka muutti tätä asetusta?” | Audit and investigation > Admin log events |
| Epäilyttävä kirjautuminen, toinen maa | Audit and investigation > User log events (Security center: vain Enterprise-versioissa) |
| Työntekijä lataa epätavallisen paljon tiedostoja | Drive log events, suodatus toiminnon ja käyttäjän mukaan |
Lokien näkemiseen järjestelmänvalvoja tarvitsee raportointioikeudet (Reports); pääkäyttäjällä (super admin) ne ovat oletuksena. Drive-loki on käytettävissä Business Standard -versiosta ylöspäin, Business Starter ei sitä tarjoa.
Email Log Search: ensimmäinen pelastus
Hakee lähettäjän, vastaanottajan, aiheen tai viestin Message-ID:n perusteella viimeisten 30 päivän ajalta ja näyttää, mitä viestille tapahtui Googlen puolella: toimitettu, ohjattu roskapostiin, hylätty palvelintasolla tai ei koskaan saapunut Googlen palvelimille. Useimmat ”kadonneet” sähköpostit osoittautuvat jommaksikummaksi kahdesta viimeisestä. Ota ennen hakua valmiiksi molemmat osoitteet ja likimääräinen aika, ja huomioi aikavyöhyke: loki näyttää ajan Hallintakonsolin aikavyöhykkeessä, ei lähettäjän kellon mukaan. Jos viestit päätyvät säännöllisesti roskapostiin, syy on yleensä SPF-, DKIM- ja DMARC-tietueissa.
Drive-loki: mitä tiedostolle tapahtui
Tiedoston poistaminen, uudelleennimeäminen, siirtäminen, jakaminen ja suurin osa avaamisista kirjataan: kuka, milloin, mistä IP-osoitteesta. Kaikki toiminnot eivät kuitenkaan päädy lokiin, ja käytettävissä olevat kentät vaihtelevat version mukaan ja sen mukaan, avattiinko tiedosto Drive-käyttöliittymässä, synkronointiohjelmassa vai ulkoisessa työkalussa. ”Kadonneet” tiedostot osoittautuvat lähes aina toiseen kansioon siirretyiksi tai omin käsin poistetuiksi, ja loki näyttää sen mustaa valkoisella. Helpoin aloitus on kyseisen tiedoston ID tai nimi ja aikaväli, jolloin tiedosto oli vielä näkyvissä. Google kuvaa koko menettelyn ongelmien tutkintaoppaassa.
Kolme asiaa, jotka kannattaa tietää etukäteen
- Lokeilla on säilytysaika. Useimmat tarkastuslokit säilyvät noin 6 kuukautta, Email Log Search 30 päivää, ja osa merkinnöistä ilmestyy usean tunnin viiveellä. Jos tapauksesta voi tulla riita, vie merkinnät ulos heti, älä odota.
- Lokit eivät korvaa arkistointia ja varmuuskopioita. Sähköpostin ja tiedostojen pitkäaikaiseen säilyttämiseen oikeudellisia tarpeita varten on Google Vault (sisältyy Business Plus- ja Enterprise-versioihin); se on tietojen säilytys- ja oikeudellisen haun työkalu, ei operatiivinen varmuuskopio.
- Merkinnän puuttuminen ei ole todiste. Jos lokissa ei ole mitään, tarkista ensin aikaväli, säilytysaika ja se, kirjataanko tämä toiminto kyseisessä palvelussa ylipäätään. Ja päinvastoin: loki näyttää, että toiminto tapahtui, ei miksi. Tiedosto ”katosi”, koska synkronointi siirsi kansion, ei siksi, että kollega poisti sen, eikä tahallisuutta voi päätellä merkinnästä.
Jos katsomiseen ei ole aikaa
Lokien säilyttäminen ja säännöllinen läpikäynti on osa hallinnoituja IT-palvelujamme ja tietoturvapalveluamme.
Haluatko tietää, mitä Workspace-ympäristössäsi todella tapahtuu? Määritämme lokien säilytyksen ja hälytykset ja käymme ne säännöllisesti läpi osana ylläpitoa. Varaa maksuton 30 minuutin auditointi tai soita +371 22 30 50 90.


