Waar Rapportage je het grote plaatje geeft, helpt Audit en onderzoek je om losse gebeurtenissen terug te vinden. Je beantwoordt er vragen mee als: wie logde wanneer in, welke beheerder wijzigde een instelling, en wat gebeurde er met een bepaald bestand in Drive? Je vindt het in de Admin console onder Rapportage en daarna Audit en onderzoek.
Wat zijn auditlogboeken?
Google Workspace legt handelingen in verschillende diensten vast in aparte logboeken (audit logs). Elk logboek is een aparte gegevensbron die je los kunt doorzoeken. Veelgebruikte logboeken zijn:
- Inloggen (Login): aanmeldingen van gebruikers, inclusief mislukte pogingen en verdachte logins.
- Beheerder (Admin): wijzigingen die beheerders maken in de console, zoals het aanpassen van instellingen of het aanmaken van accounts.
- Drive: handelingen met bestanden en mappen, zoals delen, downloaden, verwijderen of de eigenaar wijzigen.
- Gebruikersaccounts, Groepen, Agenda en meer: per dienst is er doorgaans een eigen logboek.
Welke logboeken en functies je precies ziet, hangt af van je Workspace-editie. Op uitgebreidere edities is er een krachtigere onderzoekstool waarmee je over meerdere logboeken tegelijk zoekt en direct actie onderneemt.
Een zoekopdracht opbouwen
Het doorzoeken werkt in alle logboeken op dezelfde manier:
- Kies een gegevensbron: selecteer bovenaan het logboek dat je wilt onderzoeken, bijvoorbeeld Inloggen.
- Stel voorwaarden in: filter op een gebruiker, op een datumbereik, op een type gebeurtenis of op een combinatie daarvan.
- Bekijk de resultaten: de gebeurtenissen verschijnen in een tabel die je kunt sorteren en waarvan je kolommen kunt aanpassen.
Een verdachte login natrekken
- Open de Admin console en ga naar Rapportage en daarna Audit en onderzoek.
- Kies als gegevensbron Inloggen.
- Voeg een voorwaarde toe op Gebruiker en vul het e-mailadres in dat je wilt onderzoeken.
- Stel een datumbereik in, bijvoorbeeld de afgelopen 7 dagen.
- Voeg eventueel een voorwaarde op Gebeurtenis toe, zoals een mislukte aanmelding, en bekijk locatie en tijdstip in de resultaten.
- Klik op Exporteren als je de bevindingen wilt vastleggen in Google Sheets.
Werk van breed naar smal
Begin met een ruim datumbereik en één gebruiker, en voeg pas daarna extra voorwaarden toe. Zo voorkom je dat je per ongeluk de gebeurtenis wegfiltert die je zoekt.
Resultaten gebruiken en exporteren
De gevonden gebeurtenissen kun je exporteren naar Google Sheets voor verdere analyse of als bewijs bij een onderzoek. Op edities met de uitgebreide onderzoekstool kun je vaak ook regels instellen die automatisch waarschuwen bij bepaalde activiteit, en in sommige gevallen direct ingrijpen, zoals een account schorsen.
Logboeken worden niet onbeperkt bewaard
De bewaartermijn verschilt per logboek en per editie. Heb je gegevens nodig voor compliance of langdurig onderzoek, exporteer ze dan tijdig of zet, indien je editie dat ondersteunt, een doorlopende export naar BigQuery op.
Voorbeeld: is een bestand extern gedeeld?
Stel, een medewerker meldt dat een gevoelig document mogelijk buiten de organisatie terecht is gekomen. Zo pak je dat aan:
- Kies het Drive-logboek als gegevensbron.
- Filter op de bestandsnaam of op de betreffende gebruiker, met een datumbereik rond het vermoedde moment.
- Zoek naar gebeurtenissen zoals delen met een extern adres, een wijziging van de zichtbaarheid of een download.
- Noteer wie de handeling uitvoerde en wanneer, en exporteer het overzicht als onderbouwing voor je vervolgstappen.
Typische onderzoeksvragen
Een paar situaties waarin Audit en onderzoek het juiste startpunt is:
- Verdachte login: een gebruiker meldt een vreemde melding. Zoek in het inloglogboek op die gebruiker en kijk naar locatie, tijdstip en mislukte pogingen.
- Onverwachte wijziging: een instelling blijkt veranderd. Het beheerderslogboek laat zien welke beheerder dat deed en wanneer.
- Datalek-vermoeden: een bestand is mogelijk extern gedeeld. Het Drive-logboek toont deel- en downloadhandelingen rond dat bestand.
Auditgegevens zijn privacygevoelig
Logboeken tonen het gedrag van medewerkers. Beperk de toegang via beheerdersrollen tot wie het echt nodig heeft, leg vast waarom je een onderzoek doet, en houd je aan de afspraken die binnen je organisatie en de AVG gelden.
Rapportage of audit?
Kies Rapportage als je trends en aantallen wilt zien over een hele organisatie. Kies Audit en onderzoek als je een concrete gebeurtenis of een specifieke gebruiker wilt natrekken. In de praktijk gebruik je ze samen: het dashboard signaleert dat er iets opvalt, het logboek vertelt je precies wat er gebeurde.
Waar vind ik Audit en onderzoek in de Admin console?
Ga in de Admin console naar Rapportage en kies daar Audit en onderzoek. Bovenaan selecteer je de gegevensbron, zoals het inlog-, beheerders- of Drive-logboek.
Kan ik over meerdere logboeken tegelijk zoeken?
Dat hangt af van je Workspace-editie. Uitgebreidere edities bieden een onderzoekstool waarmee je over meerdere logboeken zoekt en direct actie onderneemt, zoals een account schorsen. Op andere edities doorzoek je de logboeken één voor één.
Hoe lang blijven auditgegevens bewaard?
Logboeken worden niet onbeperkt bewaard en de bewaartermijn verschilt per logboek en per editie. Exporteer gegevens tijdig naar Google Sheets, of zet een doorlopende export naar BigQuery op als je editie dat ondersteunt en je gegevens langer nodig hebt.
Wie mag deze logboeken inzien?
Alleen beheerders met de juiste rol. Omdat de gegevens privacygevoelig zijn, geef je toegang via beheerdersrollen alleen aan wie het echt nodig heeft en leg je vast waarom een onderzoek plaatsvindt, in lijn met je interne afspraken en de AVG.