Sisukord
Google Workspace’i infrastruktuur on Google’i mure. Aga konfiguratsioon on teie oma: kes on administraator, kes tohib faile väljaspool ettevõtet jagada, kas õngitsemiskiri (phishing) peatub enne postkasti. Google’il on selleks ametlik turvalisuse kontrollnimekiri. See on pikk ja ingliskeelne, seega siin on lühendatud versioon: kümme seadistust, mida kontrollime igas keskkonnas, ja miks need on olulised.
Kontod ja ligipääs
| Seadistus | Kus halduskonsoolis (Admin console) | Miks |
|---|---|---|
| 1. Vähemalt kaks superadministraatorit koos taastamisandmetega | Account → Admin roles; iga administraatori puhul Directory → Users → Security | Üks administraator ühe telefoniga tähendab, et keskkonna külmutamiseks piisab ühest kadunud telefonist. Mõlemal peab olema taastamistelefon ja -e-post ning välja trükitud varukoodid turvalises kohas |
| 2. Kohustuslik kaheastmeline kinnitamine | Security → Authentication → 2-step verification | Peamine kaitsekiht varastatud paroolide vastu; administraatoritele ja rahandusrollidele riistvaralised turvavõtmed või pääsuvõtmed (passkeys), mitte SMS-koodid |
| 3. Turvaline töötaja lahkumise protsess | Directory → Users | Unustatud kontod on kõige sagedasem andmelekke tee |
Failid ja jagamine
| 4. Jagamise vaikeväärtus “Piiratud” | Apps → Google Workspace → Drive and Docs → Sharing settings | Uus fail on nähtav ainult omanikule ja neile, kellele ligipääs on antud otse või päritud kaustast või jagatud draivilt; keegi teine seda ei ava, kuni linki ei ole teadlikult laiemaks tehtud |
| 5. Hoiatus välise jagamise korral | samas | Enamik lekkeid on vead, mitte pahatahtlikkus; hoiatus paneb kasutaja aadressi veel kord üle vaatama, enne kui fail ettevõttest välja läheb |
| 6. Keelatud veebis avaldamine, piiratud “Anyone with the link” | samas | Need on kaks eri toimingut. “Publish to web” muudab dokumendi avalikuks veebileheks, mida otsingumootorid saavad indekseerida: tavalisel ettevõttel ei ole seda vaja, lülitage välja. “Anyone with the link” faile otsingumootorid ei indekseeri, aga link rändab e-kirjades ja vestlustes ilma igasuguse kontrollita, seega lubage seda ainult seal, kus see on tõesti vajalik |
Gmail
| 7. SPF, DKIM ja DMARC | Apps → Google Workspace → Gmail → Authenticate email + DNS | Ilma nendeta satuvad teie kirjad rämpsposti ja teie nimel saab saata võltsinguid; täpsemalt eraldi artiklis |
| 8. Keelatud automaatne edasisuunamine | Apps → Google Workspace → Gmail → End user access | Ülevõetud konto klassikaline tunnus on vaikne edasisuunamine välisele aadressile |
| 9. IMAP/POP piiramine | samas | Protokollid ise ei ole turvaauk, aga need lubavad kogu posti alla laadida mis tahes kliendis väljaspool Google’i kaitset ja teie haldust. Lülitage need välja või lubage ainult konkreetsetele kasutajagruppidele ja ainult OAuth-postiklientidele; enne väljalülitamist kontrollige, millised integratsioonid ja seadmed neid praegu kasutavad |
Seire
| 10. Hoiatused ja logid | Security → Alert center; Reporting → Audit and investigation | Administraatori e-posti hoiatused kahtlaste sisselogimiste ja seadistuste muutmise kohta; ilma nendeta märkavad intsidenti kliendid, mitte teie |
Veel üks asi, mida kontrollime ka kõige väiksemas ettevõttes: kolmandate osapoolte rakenduste ligipääs. Iga “Sign in with Google” ja iga lisandmoodul, millele töötaja on lubanud Drive’i või Gmaili lugeda, on OAuth-ligipääs teie andmetele, mis jääb alles ka pärast seda, kui rakendust enam keegi ei kasuta. Jaotises Security → Access and data control → API controls on näha, millised rakendused on ligi pääsenud, ja seal saab usaldusväärsed märkida ja ülejäänud blokeerida. Piisab, kui vaatate need kord kvartalis üle.
Mida Google soovitab suurematele keskkondadele
Täielikus kontrollnimekirjas on veel: seadmehaldus telefonidele ja arvutitele, DLP-reeglid tundlikele andmetele (näiteks isikukoodid väljaminevates failides), kontekstipõhine ligipääs, Chrome’i brauseri poliitikad ja väliste kalendrite jagamise piirangud. Need kõik on väärtuslikud, aga kümme eespool nimetatut koos rakenduste ülevaatusega on alus, millest väikesel ja keskmisel ettevõttel alustada.
Aus järeldus
Miski sellest ei ole keeruline. Probleem on teine: neid seadistusi tuleb teada, üles leida ja hooldada, ja enamikus ettevõtetes ei vastuta nende eest keegi. Osa muudatusi, näiteks IMAP-i väljalülitamine või välise jagamise piiramine, eeldab ka, et kõigepealt selgitatakse välja, kes neid praegu kasutab, muidu ei tööta esmaspäeva hommikul kellelgi postiklient. Seepärast lisame selle kontrolli Google Workspace’i turvateenusesse: audit Google’i täieliku kontrollnimekirja järgi, prioriteetidega aruanne ja korrastamine ilma tööd häirimata.
Seotud artiklid: kaheastmelise kinnitamise juurutamine ja töötaja lahkumise kontrollnimekiri.
Soovite, et keegi vastutaks pidevalt turvaseadistuste, kaheastmelise kinnitamise ja administraatori ligipääsu eest? Just seda sisaldab meie Workspace’i hooldusleping. Broneerige tasuta 30-minutiline audit või helistage +371 22 30 50 90.


