Sisukord
Vajate abi Google Workspace’iga?

Kirjeldage, mis ei tööta – vastame samal päeval.

Varastatud parool on tänapäeval küsimus “millal”, mitte “kas”: eestikeelsed õngitsemiskirjad (phishing) muutuvad üha usutavamaks. Kaheastmeline kinnitamine (2SV, sageli ka 2FA) vähendab varastatud parooli riski oluliselt, kuid kõik meetodid ei ole võrdselt tugevad: õngitsemise vastu on päriselt vastupidavad ainult riistvaralised turvavõtmed ja pääsuvõtmed (passkeys).

Aga kui lülitada see kõigile ühel päeval sunniviisiliselt sisse, lukustate esmaspäeval kontost välja kolleegid, kes ei ole jõudnud telefoni registreerida. Õige tee on järkjärguline. Allpool on näide, kuidas me seda tavaliselt planeerime; tähtajad on kohandatavad, järjekord mitte.

1. NÄDALAdministraatorid ja juhtkond koheAdmin, rahandus, juhtkond:turvavõti või passkey2. NÄDALTeavitus ja pilootgruppMiks, millal, lühike juhend;5-10 inimese piloot3.-4. NÄDALVabatahtlik faasLülitavad ise sisse; aitame neid,kellel ei õnnestu5. NÄDALKohustuslik kõigileUutele kasutajatele7-päevane üleminekuaeg
  1. 1. nädal: administraatorid, rahandus ja juhtkond kohe. Kui neil kontodel 2FA-d veel ei ole, ei saa seda edasi lükata “kuhugi neljandasse nädalasse”. Google on juba mitu aastat suunanud administraatorikontosid kohustusliku 2FA poole, seega kontrollige halduskonsoolist (Admin console), mis on teie keskkonnas juba kohustuslik, enne kui oma ajakava avaldate.
  2. 2. nädal: teavitus ja pilootgrupp. Miks, millal ja lühike juhend koos videoga. Piloodis 5-10 inimest eri osakondadest, et juhend saaks päris telefonidel läbi proovitud.
  3. 3.-4. nädal: vabatahtlik faas. Kasutajad lülitavad ise sisse; IT aitab neid, kellel ei õnnestu.
  4. 5. nädal: kohustuslik kõigile koos üleminekuajaga uutele kontodele.

Millist teist tegurit valida

Tegur Turvalisus Kellele sobib
Turvavõti (füüsiline, FIDO) Kõrgeim, õngitsemise vastu vastupidav Administraatoritele, rahandusele, juhtkonnale
Pääsuvõti (passkey telefonis või arvutis) Kõrge, õngitsemise vastu vastupidav Alternatiiv füüsilisele võtmele; sobib ka tavakasutajatele, kui seadmed on kaasaegsed
Google prompt (teavitus telefonis) Hea, aga osava õngitsemise eest täielikult ei kaitse Vaikevalik enamikule, igapäevakasutuses kõige lihtsam
Authenticatori koodid Hea, aga koodi saab välja meelitada Kui telefonis ei ole Google’i rakendusi või on kehv levi
SMS-koodid Nõrgim Ainult ajutise variandina; telefoninumbri saab üle võtta, näiteks SIM-vahetuse pettusega

Halduskonsoolis saab SMS- ja kõnekoodid keelata või lubada ainult turvavõtmed: seda soovitame vähemalt administraatorite OU-s.

Neli asja, mis hoiavad ära enamiku probleemidest

  • Kaks sõltumatut taastamisvõimalust. Iga kasutaja peab sisselülitamise hetkel varukoodid välja trükkima või salvestama ning kõrval peab olema teine tegur (teine võti, passkey teises seadmes või varutelefon). Üks telefon, milles on nii Google prompt kui ka Authenticator, on üks võimalus, mitte kaks. Administraator saab kasutajale varukoodid luua ka halduskonsoolist, seega ei ole kadunud telefon põhjus juurutust tagasi pöörata. Sellest oleme juba kirjutanud ligipääsu taastamise artiklis.
  • Vähemalt kaks administraatorit 2FA-ga, kumbki oma turvavõtme ja varukoodidega, mida hoitakse väljaspool kontot ennast. Üks administraator ühe telefoniga tähendab, et keskkonna külmutamiseks piisab ühest kadunud telefonist.
  • Kadunud võtme stsenaarium on ette kirja pandud. Kes kasutaja tuvastab, milline administraator vana teguri eemaldab ja uue registreerib, kuidas see käib, kui kasutaja on lähetuses. Kui see ei ole kirjas, mõeldakse see esimesel korral telefoni teel välja ja tõenäoliselt valesti.
  • Üleminekuaeg uutele, ja see on läbi proovitud. Seadistage halduskonsoolis uutele kontodele 2FA registreerimise periood (näiteks 1 nädal), muidu ei pääse uus kolleeg esimesel päeval sisse. Enne kohustusliku nõude kõigile sisselülitamist looge testkasutaja ja läbige esimene sisselogimine lõpuni.

Kus see sisse lülitatakse

Halduskonsoolis: Security → Authentication → 2-step verification. Seal on sisselülitamine, kohustuslik nõue organisatsiooniüksuste (OU) või gruppide kaupa, lubatud meetodid ja uute kasutajate üleminekuaeg. Kui juhtkond ja IT on eraldi OU-s, on 1. nädala samm üks märkeruut; ülejäänud sammud tehakse samal lehel, lihtsalt teises OU-s. Google’i juurutussoovitused on koondatud Google’i 2FA juurutamise dokumentatsiooni.

2FA-poliitika on osa turvalisuse alustest, mille seadistame igas Google Workspace’i juurutuses. Kui te ei ole kindel, kuidas on lood teie keskkonnas, on see viie minuti küsimus.

Soovite, et keegi vastutaks pidevalt turvaseadistuste, kaheastmelise kinnitamise ja administraatori ligipääsu eest? Just seda sisaldab meie Workspace’i hooldusleping. Broneerige tasuta 30-minutiline audit või helistage +371 22 30 50 90.

Tutvuge Workspace’i hooldusega

FreeIT SIA · Google Cloudi partner Baltimaades alates 2012

Esimene Google Cloudi partner Baltimaades. Asutaja on Google’i sertifitseeritud juurutusspetsialist alates 2012 (sertifikaat nr 849). Google Workspace’i juurutamise, migratsioonide ja toe kogemus Balti ettevõtetele alates 2011.

Võtke ühendust · +371 22 30 50 90