Quem acessou um documento compartilhado do Google Drive?

Equipe 8apps·

Um documento sensível foi compartilhado e agora é preciso saber quem o abriu. Onde fica o registro do Drive, o que ele grava, o que sua edição esconde e o que ele não responde.

A pergunta das 16h55

Um contrato, uma planilha de salários, uma apresentação para o conselho – algo sensível acabou compartilhado mais amplamente do que se pretendia, e agora alguém precisa saber: quem realmente abriu?

O Google mantém um registro capaz de responder isso. Veja onde ele fica, o que grava e – igualmente importante – as duas coisas que ele não vai contar.

Onde fica o registro

Admin console → Menu → Relatórios → Auditoria e investigação → Eventos de registro do Drive. Isso está disponível para administradores do Workspace em geral; não é preciso uma edição de ponta para ler.

Filtre pelo documento (ou pelo usuário) e por uma janela de tempo, e você obtém o fluxo de eventos: visualizações, edições, downloads, impressões, uploads, exclusões e mudanças de compartilhamento ou permissão, cada uma com a conta e o horário. Para a pergunta das 16h55, as linhas de visualização e download costumam contar a história inteira – estas contas abriram, esta baixou, e foi aqui que o compartilhamento mudou.

O que o registro grava e as pessoas esquecem

Duas famílias de eventos merecem atenção além das visualizações simples. O acesso ao conteúdo via APIs e clientes de sincronização também é registrado ("conteúdo do item acessado", "conteúdo do item sincronizado"), então um arquivo puxado por um app conectado aparece, não só as aberturas no navegador. E as mudanças de compartilhamento também ficam registradas, pelos atributos de mudança de visibilidade e visibilidade anterior, e não por um nome de evento dedicado – dá para reconstruir quando um documento passou a ser compartilhado e por quem, que muitas vezes é a pergunta real por trás da pergunta.

O que a sua edição bloqueia

Ler o registro está amplamente disponível. Investigar em escala não. A ferramenta de investigação de segurança – pular de um evento para tudo o que aquela conta tocou, consultar em massa, agir sobre os resultados – está limitada a Frontline Standard e Plus, Enterprise Standard e Plus, Education Standard e Plus, Enterprise Essentials Plus e Cloud Identity Premium. Business Starter, Standard e Plus estão de fora. Para o que a segurança nativa de cada plano inclui e não inclui, veja nossa análise plano a plano.

As duas coisas que o registro não consegue dizer

Primeira: visitantes anônimos de link não têm nome. Se um arquivo está aberto para qualquer pessoa com o link, um visitante externo não é uma conta nomeada no seu diretório. Você pode ver que houve acesso sem nunca conseguir dizer quem no sentido humano. A formulação honesta para a sua nota de incidente é "aberto por uma conta que conseguimos identificar" versus "acessível por link durante esta janela".

Segunda – e esta pesa mais: o registro responde sobre este documento. Ele não responde quantos outros documentos estão na mesma condição. A pergunta das 16h55 são na verdade duas perguntas, e a segunda – "é o único?" – é uma pergunta de estado de permissões, não de eventos. Isso é uma auditoria de toda a organização: varrer o "Meu Drive" e os drives compartilhados de todos os usuários em busca de links públicos, acesso externo e compartilhamentos esquecidos, em um painel. O Drive Guard for Admins faz exatamente isso, é distribuído a todos os usuários com uma instalação de administrador e custa US$ 4,80 por usuário por ano – preço de lançamento ante um preço de tabela de US$ 8,80 – com teste de 7 dias. Gratuito para instituições de ensino.

Uma estrutura limpa de nota de incidente

Ao escrever: qual é o documento e de quem é; o estado de compartilhamento e quando mudou (pelos eventos de compartilhamento); quem acessou na janela (pelos eventos de visualização e download, com a ressalva sobre visitantes de link acima); e o que você verificou para confirmar o raio de alcance além deste arquivo. A última linha é a diferença entre encerrar um incidente e fechar os olhos.

Fontes

  • Eventos de registro do Drive – caminho do menu; nomes de eventos; os eventos "conteúdo do item acessado" e "conteúdo do item sincronizado"; os atributos de mudança de visibilidade e visibilidade anterior; usuários externos aparecem como anônimos; a lista de edições da ferramenta de investigação de segurança na mesma página. Relido em 2026-09-09.