Satura rādītājs
Vajadzīga palīdzība ar Google Workspace?

Pastāstiet, kas nedarbojas, mēs atbildēsim tajā pašā dienā.

Google Workspace infrastruktūra yra Google rūpestis. Bet konfigūracija – jūsų: kas yra administratorius, kas gali bendrinti failus už įmonės ribų, ar sukčiavimo apsimetant (phishing) laiškas bus sustabdytas, kol nepasiekė gautųjų. Google tam turi oficialų saugumo kontrolinį sąrašą. Jis ilgas ir anglų kalba, todėl čia pateikiame sutrumpintą versiją: dešimt nustatymų, kuriuos tikriname kiekvienoje aplinkoje, ir kodėl jie svarbūs.

Paskyros ir prieiga

Nustatymas Kur Administratoriaus pulte (Admin console) Kodėl
1. Bent du super administratoriai su atkūrimo duomenimis Account → Admin roles; kiekvienam administratoriui Directory → Users → Security Vienas administratorius su vienu telefonu – ir iki užšaldytos aplinkos lieka vienas pamestas telefonas. Abu turi turėti atkūrimo telefoną ir el. paštą, taip pat atspausdintus atsarginius kodus saugioje vietoje
2. Privalomas patvirtinimas dviem veiksmais (2SV) Security → Authentication → 2-step verification Pagrindinis apsaugos sluoksnis nuo pavogtų slaptažodžių; administratoriams ir finansų darbuotojams – aparatiniai saugos raktai arba prieigos raktai (passkeys), o ne SMS kodai
3. Sutvarkytas darbuotojo išėjimo procesas Directory → Users Pamirštos paskyros yra dažniausias duomenų nutekėjimo kelias

Failai ir bendrinimas

4. Numatytasis bendrinimas „Ribotas” Apps → Google Workspace → Drive and Docs → Sharing settings Naujas failas matomas tik savininkui ir tiems, kam prieiga suteikta tiesiogiai arba paveldėta iš aplanko ar bendrinamo disko; niekas kitas jo neatidarys, kol prieiga nebus sąmoningai išplėsta
5. Įspėjimas bendrinant išorėje ten pat Didžioji dalis nutekėjimų yra klaidos, o ne piktavališkumas; įspėjimas priverčia naudotoją dar kartą pažvelgti į adresą, kol failas dar neiškeliavo už įmonės ribų
6. Uždraustas publikavimas žiniatinklyje, apribotas „Anyone with the link” ten pat Tai du skirtingi veiksmai. „Publish to web” paverčia dokumentą viešu žiniatinklio puslapiu, kurį gali indeksuoti paieškos sistemos: įprastai įmonei to nereikia, todėl išjunkite. Failų su „Anyone with the link” paieškos sistemos neindeksuoja, bet nuoroda keliauja po el. laiškus ir pokalbius be jokios kontrolės, todėl leiskite ją tik ten, kur tikrai būtina

Gmail

7. SPF, DKIM ir DMARC Apps → Google Workspace → Gmail → Authenticate email + DNS Be jų jūsų laiškai patenka į šlamštą, o jūsų vardu galima siųsti klastotes; plačiau atskirame straipsnyje
8. Uždraustas automatinis persiuntimas Apps → Google Workspace → Gmail → End user access Klasikinis nulaužtos paskyros požymis – tylus persiuntimas į išorinį adresą
9. IMAP/POP apribojimas ten pat Patys protokolai nėra spraga, bet jie leidžia visą paštą atsisiųsti į bet kurį pašto klientą, esantį už Google apsaugos ir jūsų valdymo ribų. Išjunkite juos arba leiskite tik konkrečioms naudotojų grupėms ir tik OAuth pašto klientams; prieš išjungdami patikrinkite, kurios integracijos ir įrenginiai juos šiuo metu naudoja

Stebėsena

10. Įspėjimai ir žurnalai Security → Alert center (Įspėjimų centras); Reporting → Audit and investigation Įspėjimai administratoriui el. paštu apie įtartinus prisijungimus ir nustatymų pakeitimus; be jų incidentą pirmieji pastebi klientai, o ne jūs

Dar vienas dalykas, kurį tikriname ir mažiausioje įmonėje: trečiųjų šalių programų prieiga. Kiekvienas „Sign in with Google” ir kiekvienas priedas, kuriam darbuotojas leido skaityti Drive ar Gmail, yra OAuth prieiga prie jūsų duomenų, kuri išlieka ir tada, kai programos niekas nebenaudoja. Skiltyje Security → Access and data control → API controls matyti, kurios programos turėjo prieigą; ten galima pažymėti patikimas ir užblokuoti likusias. Pakanka peržiūrėti kartą per ketvirtį.

Ką Google rekomenduoja didesnėms aplinkoms

Visame kontroliniame sąraše dar yra: įrenginių valdymas telefonams ir kompiuteriams, DLP taisyklės jautriems duomenims (pavyzdžiui, asmens kodams išsiunčiamuose failuose), nuo konteksto priklausanti prieiga, Chrome naršyklės politikos ir išorinio kalendorių bendrinimo apribojimai. Visa tai vertinga, bet dešimt aukščiau paminėtų nustatymų kartu su programų peržiūra yra pagrindas, nuo kurio mažai ir vidutinei įmonei verta pradėti.

Sąžininga išvada

Nieko sudėtingo čia nėra. Problema kita: šiuos nustatymus reikia žinoti, rasti ir prižiūrėti, o daugumoje įmonių už juos niekas neatsako. Prieš dalį pakeitimų, pavyzdžiui, IMAP išjungimą ar išorinio bendrinimo apribojimą, taip pat reikia išsiaiškinti, kas juos šiuo metu naudoja, kitaip pirmadienio rytą kam nors neveiks pašto programa. Todėl šią patikrą įtraukiame į Google Workspace saugumo paslaugą: auditas pagal visą Google kontrolinį sąrašą, ataskaita su prioritetais ir sutvarkymas netrikdant darbo.

Susiję straipsniai: patvirtinimo dviem veiksmais diegimas ir darbuotojo atjungimo kontrolinis sąrašas.

Norite, kad kas nors nuolat atsakytų už saugumo nustatymus, patvirtinimą dviem veiksmais ir administratoriaus prieigą? Būtent tai apima mūsų Workspace priežiūros sutartis. Registruotis nemokamam 30 minučių auditui arba skambinkite +371 22 30 50 90.

Sužinoti apie Workspace priežiūrą

FreeIT SIA · Google Cloud partneris Baltijā kopš 2012. gada

Pirmais Google Cloud partneris Baltijā. Dibinātāja Google Cloud sertifikāts Nr. 860 ir viens no pirmajiem 1000 pasaulē. 15 gadu pieredze Google Workspace ieviešanā, migrācijās un atbalstā Baltijas uzņēmumiem.

Sazinieties · +371 22 30 50 90