Satura rādītājs
Google Workspace infrastruktūra yra Google rūpestis. Bet konfigūracija – jūsų: kas yra administratorius, kas gali bendrinti failus už įmonės ribų, ar sukčiavimo apsimetant (phishing) laiškas bus sustabdytas, kol nepasiekė gautųjų. Google tam turi oficialų saugumo kontrolinį sąrašą. Jis ilgas ir anglų kalba, todėl čia pateikiame sutrumpintą versiją: dešimt nustatymų, kuriuos tikriname kiekvienoje aplinkoje, ir kodėl jie svarbūs.
Paskyros ir prieiga
| Nustatymas | Kur Administratoriaus pulte (Admin console) | Kodėl |
|---|---|---|
| 1. Bent du super administratoriai su atkūrimo duomenimis | Account → Admin roles; kiekvienam administratoriui Directory → Users → Security | Vienas administratorius su vienu telefonu – ir iki užšaldytos aplinkos lieka vienas pamestas telefonas. Abu turi turėti atkūrimo telefoną ir el. paštą, taip pat atspausdintus atsarginius kodus saugioje vietoje |
| 2. Privalomas patvirtinimas dviem veiksmais (2SV) | Security → Authentication → 2-step verification | Pagrindinis apsaugos sluoksnis nuo pavogtų slaptažodžių; administratoriams ir finansų darbuotojams – aparatiniai saugos raktai arba prieigos raktai (passkeys), o ne SMS kodai |
| 3. Sutvarkytas darbuotojo išėjimo procesas | Directory → Users | Pamirštos paskyros yra dažniausias duomenų nutekėjimo kelias |
Failai ir bendrinimas
| 4. Numatytasis bendrinimas „Ribotas” | Apps → Google Workspace → Drive and Docs → Sharing settings | Naujas failas matomas tik savininkui ir tiems, kam prieiga suteikta tiesiogiai arba paveldėta iš aplanko ar bendrinamo disko; niekas kitas jo neatidarys, kol prieiga nebus sąmoningai išplėsta |
| 5. Įspėjimas bendrinant išorėje | ten pat | Didžioji dalis nutekėjimų yra klaidos, o ne piktavališkumas; įspėjimas priverčia naudotoją dar kartą pažvelgti į adresą, kol failas dar neiškeliavo už įmonės ribų |
| 6. Uždraustas publikavimas žiniatinklyje, apribotas „Anyone with the link” | ten pat | Tai du skirtingi veiksmai. „Publish to web” paverčia dokumentą viešu žiniatinklio puslapiu, kurį gali indeksuoti paieškos sistemos: įprastai įmonei to nereikia, todėl išjunkite. Failų su „Anyone with the link” paieškos sistemos neindeksuoja, bet nuoroda keliauja po el. laiškus ir pokalbius be jokios kontrolės, todėl leiskite ją tik ten, kur tikrai būtina |
Gmail
| 7. SPF, DKIM ir DMARC | Apps → Google Workspace → Gmail → Authenticate email + DNS | Be jų jūsų laiškai patenka į šlamštą, o jūsų vardu galima siųsti klastotes; plačiau atskirame straipsnyje |
| 8. Uždraustas automatinis persiuntimas | Apps → Google Workspace → Gmail → End user access | Klasikinis nulaužtos paskyros požymis – tylus persiuntimas į išorinį adresą |
| 9. IMAP/POP apribojimas | ten pat | Patys protokolai nėra spraga, bet jie leidžia visą paštą atsisiųsti į bet kurį pašto klientą, esantį už Google apsaugos ir jūsų valdymo ribų. Išjunkite juos arba leiskite tik konkrečioms naudotojų grupėms ir tik OAuth pašto klientams; prieš išjungdami patikrinkite, kurios integracijos ir įrenginiai juos šiuo metu naudoja |
Stebėsena
| 10. Įspėjimai ir žurnalai | Security → Alert center (Įspėjimų centras); Reporting → Audit and investigation | Įspėjimai administratoriui el. paštu apie įtartinus prisijungimus ir nustatymų pakeitimus; be jų incidentą pirmieji pastebi klientai, o ne jūs |
Dar vienas dalykas, kurį tikriname ir mažiausioje įmonėje: trečiųjų šalių programų prieiga. Kiekvienas „Sign in with Google” ir kiekvienas priedas, kuriam darbuotojas leido skaityti Drive ar Gmail, yra OAuth prieiga prie jūsų duomenų, kuri išlieka ir tada, kai programos niekas nebenaudoja. Skiltyje Security → Access and data control → API controls matyti, kurios programos turėjo prieigą; ten galima pažymėti patikimas ir užblokuoti likusias. Pakanka peržiūrėti kartą per ketvirtį.
Ką Google rekomenduoja didesnėms aplinkoms
Visame kontroliniame sąraše dar yra: įrenginių valdymas telefonams ir kompiuteriams, DLP taisyklės jautriems duomenims (pavyzdžiui, asmens kodams išsiunčiamuose failuose), nuo konteksto priklausanti prieiga, Chrome naršyklės politikos ir išorinio kalendorių bendrinimo apribojimai. Visa tai vertinga, bet dešimt aukščiau paminėtų nustatymų kartu su programų peržiūra yra pagrindas, nuo kurio mažai ir vidutinei įmonei verta pradėti.
Sąžininga išvada
Nieko sudėtingo čia nėra. Problema kita: šiuos nustatymus reikia žinoti, rasti ir prižiūrėti, o daugumoje įmonių už juos niekas neatsako. Prieš dalį pakeitimų, pavyzdžiui, IMAP išjungimą ar išorinio bendrinimo apribojimą, taip pat reikia išsiaiškinti, kas juos šiuo metu naudoja, kitaip pirmadienio rytą kam nors neveiks pašto programa. Todėl šią patikrą įtraukiame į Google Workspace saugumo paslaugą: auditas pagal visą Google kontrolinį sąrašą, ataskaita su prioritetais ir sutvarkymas netrikdant darbo.
Susiję straipsniai: patvirtinimo dviem veiksmais diegimas ir darbuotojo atjungimo kontrolinis sąrašas.
Norite, kad kas nors nuolat atsakytų už saugumo nustatymus, patvirtinimą dviem veiksmais ir administratoriaus prieigą? Būtent tai apima mūsų Workspace priežiūros sutartis. Registruotis nemokamam 30 minučių auditui arba skambinkite +371 22 30 50 90.


