Sisukord
Vajate abi Google Workspace’iga?

Kirjeldage, mis ei tööta – vastame samal päeval.

Google Workspace’i infrastruktuur on Google’i mure. Aga konfiguratsioon on teie oma: kes on administraator, kes tohib faile väljaspool ettevõtet jagada, kas õngitsemiskiri (phishing) peatub enne postkasti. Google’il on selleks ametlik turvalisuse kontrollnimekiri. See on pikk ja ingliskeelne, seega siin on lühendatud versioon: kümme seadistust, mida kontrollime igas keskkonnas, ja miks need on olulised.

Kontod ja ligipääs

Seadistus Kus halduskonsoolis (Admin console) Miks
1. Vähemalt kaks superadministraatorit koos taastamisandmetega Account → Admin roles; iga administraatori puhul Directory → Users → Security Üks administraator ühe telefoniga tähendab, et keskkonna külmutamiseks piisab ühest kadunud telefonist. Mõlemal peab olema taastamistelefon ja -e-post ning välja trükitud varukoodid turvalises kohas
2. Kohustuslik kaheastmeline kinnitamine Security → Authentication → 2-step verification Peamine kaitsekiht varastatud paroolide vastu; administraatoritele ja rahandusrollidele riistvaralised turvavõtmed või pääsuvõtmed (passkeys), mitte SMS-koodid
3. Turvaline töötaja lahkumise protsess Directory → Users Unustatud kontod on kõige sagedasem andmelekke tee

Failid ja jagamine

4. Jagamise vaikeväärtus “Piiratud” Apps → Google Workspace → Drive and Docs → Sharing settings Uus fail on nähtav ainult omanikule ja neile, kellele ligipääs on antud otse või päritud kaustast või jagatud draivilt; keegi teine seda ei ava, kuni linki ei ole teadlikult laiemaks tehtud
5. Hoiatus välise jagamise korral samas Enamik lekkeid on vead, mitte pahatahtlikkus; hoiatus paneb kasutaja aadressi veel kord üle vaatama, enne kui fail ettevõttest välja läheb
6. Keelatud veebis avaldamine, piiratud “Anyone with the link” samas Need on kaks eri toimingut. “Publish to web” muudab dokumendi avalikuks veebileheks, mida otsingumootorid saavad indekseerida: tavalisel ettevõttel ei ole seda vaja, lülitage välja. “Anyone with the link” faile otsingumootorid ei indekseeri, aga link rändab e-kirjades ja vestlustes ilma igasuguse kontrollita, seega lubage seda ainult seal, kus see on tõesti vajalik

Gmail

7. SPF, DKIM ja DMARC Apps → Google Workspace → Gmail → Authenticate email + DNS Ilma nendeta satuvad teie kirjad rämpsposti ja teie nimel saab saata võltsinguid; täpsemalt eraldi artiklis
8. Keelatud automaatne edasisuunamine Apps → Google Workspace → Gmail → End user access Ülevõetud konto klassikaline tunnus on vaikne edasisuunamine välisele aadressile
9. IMAP/POP piiramine samas Protokollid ise ei ole turvaauk, aga need lubavad kogu posti alla laadida mis tahes kliendis väljaspool Google’i kaitset ja teie haldust. Lülitage need välja või lubage ainult konkreetsetele kasutajagruppidele ja ainult OAuth-postiklientidele; enne väljalülitamist kontrollige, millised integratsioonid ja seadmed neid praegu kasutavad

Seire

10. Hoiatused ja logid Security → Alert center; Reporting → Audit and investigation Administraatori e-posti hoiatused kahtlaste sisselogimiste ja seadistuste muutmise kohta; ilma nendeta märkavad intsidenti kliendid, mitte teie

Veel üks asi, mida kontrollime ka kõige väiksemas ettevõttes: kolmandate osapoolte rakenduste ligipääs. Iga “Sign in with Google” ja iga lisandmoodul, millele töötaja on lubanud Drive’i või Gmaili lugeda, on OAuth-ligipääs teie andmetele, mis jääb alles ka pärast seda, kui rakendust enam keegi ei kasuta. Jaotises Security → Access and data control → API controls on näha, millised rakendused on ligi pääsenud, ja seal saab usaldusväärsed märkida ja ülejäänud blokeerida. Piisab, kui vaatate need kord kvartalis üle.

Mida Google soovitab suurematele keskkondadele

Täielikus kontrollnimekirjas on veel: seadmehaldus telefonidele ja arvutitele, DLP-reeglid tundlikele andmetele (näiteks isikukoodid väljaminevates failides), kontekstipõhine ligipääs, Chrome’i brauseri poliitikad ja väliste kalendrite jagamise piirangud. Need kõik on väärtuslikud, aga kümme eespool nimetatut koos rakenduste ülevaatusega on alus, millest väikesel ja keskmisel ettevõttel alustada.

Aus järeldus

Miski sellest ei ole keeruline. Probleem on teine: neid seadistusi tuleb teada, üles leida ja hooldada, ja enamikus ettevõtetes ei vastuta nende eest keegi. Osa muudatusi, näiteks IMAP-i väljalülitamine või välise jagamise piiramine, eeldab ka, et kõigepealt selgitatakse välja, kes neid praegu kasutab, muidu ei tööta esmaspäeva hommikul kellelgi postiklient. Seepärast lisame selle kontrolli Google Workspace’i turvateenusesse: audit Google’i täieliku kontrollnimekirja järgi, prioriteetidega aruanne ja korrastamine ilma tööd häirimata.

Seotud artiklid: kaheastmelise kinnitamise juurutamine ja töötaja lahkumise kontrollnimekiri.

Soovite, et keegi vastutaks pidevalt turvaseadistuste, kaheastmelise kinnitamise ja administraatori ligipääsu eest? Just seda sisaldab meie Workspace’i hooldusleping. Broneerige tasuta 30-minutiline audit või helistage +371 22 30 50 90.

Tutvuge Workspace’i hooldusega

FreeIT SIA · Google Cloudi partner Baltimaades alates 2012

Esimene Google Cloudi partner Baltimaades. Asutaja on Google’i sertifitseeritud juurutusspetsialist alates 2012 (sertifikaat nr 849). Google Workspace’i juurutamise, migratsioonide ja toe kogemus Balti ettevõtetele alates 2011.

Võtke ühendust · +371 22 30 50 90