Retenção do log de auditoria do Drive: 6 meses, e então some

Equipe 8apps·

O Google guarda os eventos de registro do Drive por 6 meses. O que isso significa para o histórico de compartilhamento, por que links públicos antigos não deixam rastro e o que exportar.

A pergunta que chega no oitavo mês

Um documento aparece onde não deveria. O jurídico, ou um cliente, faz a pergunta razoável: quando isso foi compartilhado, e por quem? Você abre os eventos de registro do Drive, amplia o intervalo até o máximo, filtra pelo arquivo – e não vem nada. Não "nenhum compartilhamento externo": nada. O compartilhamento aconteceu há oito meses, e o registro do Google parou de lembrar dele dois meses atrás.

Isso não é um bug e não é a sua edição. É a janela de retenção, e ela define o que uma auditoria do Drive consegue e não consegue provar.

A janela: 6 meses, quase em tempo real

A página de retenção de dados do Google lista os eventos de registro do Drive com seis meses de retenção e latência de alguns minutos – "quase em tempo real". Os relatórios agregados de destaques do Drive atrasam de um a três dias; o registro em nível de evento que você usa para forense fica atualizado quase de imediato.

Seis meses é uma janela deslizante. Todo dia, o dia mais antigo cai pelos fundos. A página do Google não documenta nenhuma forma de estender isso nem de recuperar um evento depois que ele expira. Se importa, precisa sair do registro antes que isso aconteça.

O que o registro é – e o que não é

Os eventos de registro do Drive ficam em Menu → Relatórios → Auditoria e investigação → Eventos de registro do Drive, em todas as edições do Workspace. Cada linha é uma ação sobre um item – Visualizar, Renomear, Criar, Editar, Imprimir, Excluir, Fazer upload, Fazer download, Source Copy – com horário e autor. Aquilo de que as auditorias de compartilhamento dependem é um atributo, e não um evento: mudança de visibilidade, que o Google define como a visibilidade do item do Drive antes da atividade. Não existe evento de compartilhamento dedicado na lista de nomes de evento, então você filtra pelo atributo.

O que o registro não é: um mapa de permissões. Ele grava mudanças, não estado. Se um arquivo foi tornado público em janeiro e nada tocou no compartilhamento desde então, em agosto não há nenhuma linha de mudança de visibilidade para ele em lugar nenhum da janela – e o arquivo continua público. O compartilhamento não expira quando o registro dele expira. Um resultado vazio não prova nada sobre o estado atual do arquivo.

Um registro deslizante responde muito bem "o que mudou recentemente", e responde "o que está exposto agora" apenas para a fatia de arquivos que alguém tocou no último semestre.

A visão padrão de 7 dias

A página abre nos últimos sete dias. É fácil rodar uma consulta, não ver nada e concluir que o arquivo nunca foi compartilhado, quando a conclusão honesta é que ele não foi compartilhado esta semana. Amplie o intervalo para os seis meses completos antes de interpretar um resultado vazio – e lembre-se de que os seis meses completos ainda são só seis meses. Nosso texto sobre quem acessou um documento compartilhado do Drive percorre os filtros.

Usuários externos aparecem como anônimos

O outro limite forense é quem o registro nomeia. A página do Google é explícita: usuários fora do domínio aparecem como anônimos, exceto quando visualizam ou editam um documento explicitamente compartilhado com eles – individualmente ou como membros de um grupo específico. As visualizações, edições e downloads deles continuam sendo registrados, então você vê que alguém anônimo abriu um arquivo com link público. Quem foi, você não vê.

Para um arquivo compartilhado com um endereço externo nomeado, o registro dá um nome. Para um arquivo em "qualquer pessoa com o link", ele dá um horário e nada mais. Esse é o segundo motivo pelo qual um link público é pior que um compartilhamento externo direto: não só mais amplo, mas impossível de atribuir depois.

O que exportar, e quando

Se você pode um dia precisar responder a uma pergunta com mais de seis meses, tire uma cópia antes que expire. O Google permite exportar os resultados de busca dos eventos de registro do Drive para Planilhas ou para um arquivo CSV. Um hábito viável para uma equipe pequena de administração:

  1. Uma vez por trimestre, abra os eventos de registro do Drive, ajuste o intervalo para o trimestre anterior e filtre pelo atributo de mudança de visibilidade. Exporte para Planilhas. Esse é o seu registro de mudanças de compartilhamento do período, e ele ainda existirá no terceiro ano.
  2. Na mesma sentada, filtre por download e Source Copy para tudo o que considerar sensível e exporte também. São os eventos que mostram dados saindo.
  3. Nomeie cada exportação pelo trimestre e guarde onde o próximo administrador vá encontrar – um drive compartilhado com acesso de gerente restrito ao grupo de administração é o lugar óbvio.
  4. Anote no arquivo o que você exportou e quando. Seis meses depois, o registro não consegue confirmar isso para você.

Trimestral cobre a janela de retenção com folga. Anual não – você perderia metade do ano. O checklist trimestral de auditoria de acesso coloca isso em uma cadência completa.

Onde o registro para

Um registro exportado diz o que mudou e, para usuários nomeados, quem mudou. Ele não diz o que está compartilhado agora em toda a organização, porque os eventos que criaram a maior parte desse compartilhamento são mais antigos que o registro. Em uma edição Business não existe relatório nativo do estado atual de compartilhamento em todos os "Meu Drive" e todos os drives compartilhados – a exportação do inventário do Drive, que é o mais próximo, é um recurso de Enterprise e Education Standard para cima e cai no BigQuery.

O complemento: uma varredura do estado atual

O registro é o histórico. Coloque ao lado dele um retrato do presente: cada arquivo, cada permissão, agora, independentemente de quando o compartilhamento foi feito. Lado a lado, a pergunta do oitavo mês tem resposta – a varredura mostra que o arquivo está público, e o registro exportado daquele trimestre mostra quando ficou e por quem.

O Drive Guard for Admins é a metade do retrato. Uma instalação de administrador pelo Marketplace, distribuída a todos os usuários; ninguém instala nada. Ele varre o "Meu Drive" de cada usuário e todos os drives compartilhados e mostra links públicos, compartilhamentos externos e acesso legado em um painel, com exportação – incluindo o link público de janeiro de que nenhum registro se lembra. Ele reporta; você corrige, na caixa de compartilhamento ou em Gerenciar drives compartilhados – revogar de dentro da ferramenta está no roadmap. O método manual completo, registro e tudo, está em auditar o acesso ao Google Drive em toda a organização.

Fontes