Passer au contenu principal

Comment fonctionnent les journaux d'audit dans Gamma ?

Découvrez comment fonctionnent les journaux d'audit dans Gamma, y compris les activités et événements de sécurité capturés, comme les connexions, exports et changements de Membres. Découvrez comment les administrateurs Enterprise peuvent surveiller l'a...

Introduction

Les journaux d'audit fournissent à vos équipes de sécurité et informatiques un enregistrement des activités dans votre espace de travail : qui s'est connecté, qui a été ajouté ou supprimé, ce qui a été exporté, publié ou partagé, et quand les paramètres de sécurité ont changé.

🔷 Note : Les journaux d'audit sont disponibles dans le plan Enterprise. Ils sont activés par espace de travail par l'équipe Gamma, contactez donc votre responsable de la réussite client pour les activer.

Ce qui est capturé

Chaque événement d'audit enregistre qui, quoi et quand d'une action pertinente pour la sécurité ou la conformité dans votre espace de travail :

  • Qui : la personne ayant effectué l'action, avec son nom et son email. Les actions prises par l'équipe ou les systèmes Gamma apparaissent comme Gamma Admin ou Gamma System.

  • Quoi : l'action et sa cible - par exemple, le gamma (avec son titre), le Membre (avec son email), ou le connecteur impliqué, plus des détails spécifiques à l'événement comme l'ancien et le nouveau rôle, ou le niveau d'autorisation sur un lien partageable.

  • Quand et d'où : l'horodatage, l'adresse IP de l'acteur, et son appareil.

Comment activer les journaux d'audit

Les journaux d'audit sont disponibles uniquement dans les plans Enterprise. Demandez à votre responsable de la réussite client d'activer les journaux d'audit pour votre espace de travail. Les événements sont capturés à partir du moment où les journaux sont activés, et l'activité antérieure n'est pas récupérée.

Il n'existe pas aujourd'hui de visualiseur de journaux d'audit intégré. Votre équipe reçoit les événements en les diffusant vers vos propres outils, où vous pouvez les rechercher, configurer des alertes et les conserver selon votre propre calendrier.

Diffusion vers votre SIEM

Les événements d'audit peuvent être diffusés vers votre SIEM ou plateforme de journaux, y compris Splunk, Datadog, AWS S3, Google Cloud Storage, Microsoft Sentinel, et des points de terminaison HTTPS génériques, afin que votre équipe de sécurité puisse surveiller Gamma avec le reste de vos applications, configurer ses propres alertes et conserver les événements selon son propre calendrier. Contactez votre responsable de la réussite client pour configurer la diffusion.

Catalogue des événements

Les événements ci-dessous sont capturés aujourd'hui.

Connexion et authentification

Événement

Ce qu'il enregistre

user.login

Connexion réussie, avec la méthode d'authentification (mot de passe, Google, Apple ou SSO), adresse IP et appareil

user.logout

Déconnexion, avec ce qui l'a déclenchée (ex. déconnexion manuelle, réinitialisation du mot de passe, déconnexion forcée par un admin, suppression de l'espace de travail)

user.password.changed

Mot de passe changé, réinitialisé ou ajouté

user.recovery.attempt

Tentative de récupération de compte

user.email.changed

Adresse email du compte modifiée, avec les anciennes et nouvelles valeurs

Membres, invités et rôles

Événement

Ce qu'il enregistre

workspace.membership.invite.sent

Membre invité, avec l'email de l'invité

workspace.membership.invite.removed

Invitation en attente révoquée

workspace.membership.joined

Membre rejoint, avec son rôle et la manière dont il a rejoint (invitation, lien de participation, provisionnement SSO ou ajout par un admin)

workspace.membership.updated

Rôle du Membre modifié, avec l'ancien et le nouveau rôle

workspace.membership.removed

Membre supprimé, avec son rôle précédent

workspace.guest.joined / workspace.guest.removed

Accès invité accordé à l'espace de travail, ou accès invité révoqué

user.deleted

Compte Gamma d'un Membre supprimé

Contenu, partage et déplacement de données

Chacun de ces événements porte sur le gamma concerné, y compris son titre.

Événement

Ce qu'il enregistre

gamma.created / gamma.duplicated

Gamma créé, ou dupliqué à partir d'un existant

gamma.exported

Gamma Exporter

gamma.archived / gamma.unarchived / gamma.deleted

Gamma archivé, restauré ou supprimé

gamma.collaborator.added / .updated / .removed

L'accès d'une personne à un gamma accordé, modifié ou retiré

gamma.workspace_access.added / .updated / .removed

Accès à un gamma à l'échelle de l'espace de travail accordé, modifié ou retiré, avec l'ancienne et la nouvelle permission

gamma.access_link.created / .updated / .removed

Lien partageable créé, modifié ou supprimé, avec le niveau de permission et s'il est protégé par mot de passe

gamma.site.published / .unpublished

Site publié publiquement ou dépublié

gamma.site.page_published

Page publiée sur un site

Partage de dossier

Chacun de ces éléments porte sur le dossier sur lequel il a agi.

Événement

Ce qu'il enregistre

folder.collaborator.added / .updated / .removed

L'accès d'une personne à un dossier accordé, modifié ou retiré, avec l'ancienne et la nouvelle permission

folder.group_access.added / .updated / .removed

L'accès d'un groupe à un dossier accordé, modifié ou retiré, avec l'ancienne et la nouvelle permission

folder.workspace_access.added / .updated / .removed

Accès à un dossier à l'échelle de l'espace de travail accordé, modifié ou retiré, avec l'ancienne et la nouvelle permission

Configuration de l'espace de travail et de la sécurité

Événement

Ce qu'il enregistre

workspace.settings.updated

Paramètres administrateur de l'espace de travail modifiés

workspace.sso.activated

SSO activé pour l'espace de travail

user.sso.activated / user.sso.deactivated

La connexion d'un Membre est passée à SSO, ou son accès SSO a été retiré (y compris la désactivation SCIM)

workspace.api_key.created / workspace.api_key.revoked

Clé API créée ou révoquée, avec le nom de la clé

workspace.connector.connected / .disconnected

Connecteur (par ex. Google Drive, Slack, Notion) connecté ou déconnecté, avec le fournisseur et le compte

workspace.integration.authorized

Une intégration externe autorisée à accéder à l'espace de travail

workspace.subscription.updated / .canceled

Abonnement modifié ou annulé

workspace.audit_logs.enabled / .disabled

Journalisation d'audit activée ou désactivée


FAQs & Problèmes courants

Qui peut voir nos journaux d'audit ?

  • Les utilisateurs administrateurs auront accès à l'onglet d'audit et à son contenu. L'activation des journaux d'audit se fait via votre responsable de la réussite client. La configuration du streaming est également disponible pour les utilisateurs administrateurs.

Les événements d'audit peuvent-ils inclure du contenu privé à un Membre ?

  • Les événements peuvent inclure des métadonnées sur du contenu privé. Par exemple, un événement d'export gamma inclut le titre du gamma même s'il n'est pas partagé avec l'espace de travail.

Combien de temps les événements sont-ils conservés ?

  • Les événements sont conservés pendant 30 jours.

  • Pour une conservation plus longue, envoyez les événements en continu vers votre SIEM, où vous contrôlez entièrement la durée de conservation.

Le journal capture-t-il chaque action dans Gamma ?

  • Non. Les journaux d'audit se concentrent sur les événements pertinents pour la sécurité : authentification, adhésion, déplacement de données et modifications de configuration.

  • Plus d'événements (comme les vues et modifications de gamma, et les changements granulaires de permissions) seront ajoutés avec le temps.

Avez-vous trouvé la réponse à votre question ?