Satura rādītājs
Vajadzīga palīdzība ar Google Workspace?

Pastāstiet, kas nedarbojas, mēs atbildēsim tajā pašā dienā.

Pavogtas slaptažodis šiandien yra klausimas „kada”, o ne „ar”: sukčiavimo apsimetant (phishing) laiškai lietuvių kalba darosi vis įtikinamesni. Patvirtinimas dviem veiksmais (2SV) pavogto slaptažodžio riziką sumažina iš esmės, tačiau ne visi metodai vienodai stiprūs: phishing atakoms iš tikrųjų atsparūs tik aparatiniai saugos raktai ir prieigos raktai (passkeys).

Tačiau įjungti jį visiems privalomai per vieną dieną – patikimas būdas pirmadienį užblokuoti kolegas, kurie nespėjo užregistruoti telefono. Teisingas kelias – laipsniškas. Žemiau pavyzdys, kaip tai paprastai planuojame; terminus galima pritaikyti, sekos – ne.

1 SAVAITĖAdministratoriai ir vadovybė iš kartoAdmin, finansai, vadovybė:saugos raktas arba passkey2 SAVAITĖPranešimas ir pilotinė grupėKodėl, kada, trumpa instrukcija;5-10 žmonių pilotas3-4 SAVAITĖSSavanoriškas etapasĮsijungia patys; padedame tiems,kam nepavyksta5 SAVAITĖPrivaloma visiemsNaujiems naudotojams7 dienų pereinamasis laikotarpis
  1. 1 savaitė: administratoriai, finansai ir vadovybė iš karto. Jei šios paskyros 2SV dar neturi, jų negalima atidėti iki „kada nors ketvirtą savaitę”. Google jau kelerius metus administratorių paskyroms vis griežčiau reikalauja 2SV, todėl prieš skelbdami savo grafiką patikrinkite Administratoriaus pulte (Admin console), kas jūsų aplinkoje jau įjungta privalomai.
  2. 2 savaitė: pranešimas ir pilotinė grupė. Kodėl, kada ir trumpa instrukcija su vaizdo įrašu. Pilotinėje grupėje – 5-10 žmonių iš skirtingų skyrių, kad instrukcija būtų patikrinta su tikrais telefonais.
  3. 3-4 savaitės: savanoriškas etapas. Naudotojai įsijungia patys; IT padeda tiems, kam nepavyksta.
  4. 5 savaitė: privaloma visiems su pereinamuoju laikotarpiu naujoms paskyroms.

Kurį antrąjį veiksnį pasirinkti

Veiksnys Saugumas Kam tinka
Aparatinis saugos raktas (fizinis, FIDO) Aukščiausias, atsparus phishing atakoms Administratoriams, finansams, vadovybei
Prieigos raktas (passkey telefone arba kompiuteryje) Aukštas, atsparus phishing atakoms Alternatyva fiziniam raktui; tinka ir paprastiems naudotojams, jei įrenginiai modernūs
Google prompt (pranešimas telefone) Geras, bet nuo sumanios phishing atakos visiškai neapsaugo Numatytasis daugumai, paprasčiausias kasdienybėje
Authenticator kodai Geras, bet kodą galima išvilioti Jei telefone nėra Google programų arba prastas ryšys
SMS kodai Silpniausias Tik kaip laikinas variantas; telefono numerį galima perimti, pavyzdžiui, SIM kortelės keitimo (SIM swap) sukčiavimu

Administratoriaus pulte galima uždrausti SMS ir skambučio kodus arba leisti tik saugos raktus: tai rekomenduojame bent administratorių organizaciniam vienetui (OU).

Keturi dalykai, kurie pašalina didžiąją dalį problemų

  • Dvi nepriklausomos atkūrimo galimybės. Kiekvienas naudotojas, įjungdamas 2SV, turi atsispausdinti arba išsaugoti atsarginius kodus ir papildomai turėti antrą veiksnį (antrą raktą, passkey kitame įrenginyje arba atsarginį telefoną). Vienas telefonas, kuriame yra ir Google prompt, ir Authenticator, yra viena, o ne dvi galimybės. Administratorius atsarginius kodus naudotojui gali sugeneruoti ir iš Administratoriaus pulto, todėl pamestas telefonas nėra priežastis viską atšaukti. Apie tai jau rašėme prieigos atkūrimo straipsnyje.
  • Bent du administratoriai su 2SV, kiekvienas su savo saugos raktu ir atsarginiais kodais, saugomais ne pačioje paskyroje. Vienas administratorius su vienu telefonu – ir iki užšaldytos aplinkos lieka vienas pamestas telefonas.
  • Pamesto rakto scenarijus surašytas iš anksto. Kas identifikuoja naudotoją, kuris administratorius pašalina seną veiksnį ir užregistruoja naują, kaip tai vyksta, jei naudotojas yra komandiruotėje. Jei to nesurašysite, pirmą kartą tai bus sugalvota telefonu ir, greičiausiai, neteisingai.
  • Pereinamasis laikotarpis naujiems naudotojams – ir jis išbandytas. Administratoriaus pulte nustatykite 2SV registracijos laikotarpį naujoms paskyroms (pavyzdžiui, 1 savaitę), kitaip naujas kolega pirmą dieną neprisijungs. Prieš įjungdami privalomą reikalavimą visiems, sukurkite testinį naudotoją ir pereikite visą pirmo prisijungimo kelią.

Kur tai įjungiama

Administratoriaus pulte: Security → Authentication → 2-step verification. Ten įjungiama pati funkcija, nustatomas privalomas reikalavimas pagal organizacinius vienetus (OU) arba grupes, leidžiami metodai ir naujų naudotojų pereinamasis laikotarpis. Jei vadovybė ir IT yra atskirame OU, 1 savaitės žingsnis yra vienas žymimasis langelis; likę žingsniai atliekami tame pačiame puslapyje, tik kitame OU. Google diegimo rekomendacijos apibendrintos Google dokumentacijoje apie 2SV diegimą.

2SV politika yra dalis saugumo pagrindų, kuriuos nustatome kiekviename Google Workspace diegime. Jei nesate tikri, kaip yra jūsų aplinkoje, tai penkių minučių klausimas.

Norite, kad kas nors nuolat atsakytų už saugumo nustatymus, patvirtinimą dviem veiksmais ir administratoriaus prieigą? Būtent tai apima mūsų Workspace priežiūros sutartis. Registruotis nemokamam 30 minučių auditui arba skambinkite +371 22 30 50 90.

Sužinoti apie Workspace priežiūrą

FreeIT SIA · Google Cloud partneris Baltijā kopš 2012. gada

Pirmais Google Cloud partneris Baltijā. Dibinātāja Google Cloud sertifikāts Nr. 860 ir viens no pirmajiem 1000 pasaulē. 15 gadu pieredze Google Workspace ieviešanā, migrācijās un atbalstā Baltijas uzņēmumiem.

Sazinieties · +371 22 30 50 90