Sisukord
Vajate abi Google Workspace’iga?

Kirjeldage, mis ei tööta – vastame samal päeval.

Administraatori konto on ettevõtte kõige väärtuslikum konto. Kui ründaja selle kätte saab, ei pea ta enam ühtegi teist lahti murdma – ta võtab üle kõigi posti, failid ja identiteedid. Seepärast peab administraatorikontode teine tegur olema selline, mida ei saa õngitsemise (phishing) lehega varastada. SMS ja rakenduse koodid sellised ei ole.

Miks SMS-ist ja koodidest ei piisa

Tänapäeva õngitsemine ei ole “sisestage parool”. See on vahendajaleht, mis näeb välja nagu Google’i või Microsofti sisselogimine, edastab teie parooli ja kohe ka teie kuuekohalise koodi päris serverile ning võtab seansi üle. Kood kehtib 30 sekundit, aga ründajale piisab kolmest. Samal põhjusel ei piisa ka “push”-kinnitusest telefonis – kümnenda teate järel kinnitavad kasutajad ükskõik mida.

FIDO2 riistvaraline turvavõti (YubiKey, Google Titan, Feitian jt) töötab teisiti: see allkirjastab väljakutse, mis sisaldab veebilehe domeeni. Kui leht ei ole õige, allkiri ei kehti. Kasutajal ei ole midagi sisestada ega midagi “kogemata kinnitada”. See on ainus laialt kättesaadav meetod, mida Google ja Microsoft peavad õngitsemiskindlaks, ja CIS Benchmark nõuab seda administraatoritele.

Minimaalne poliitika administraatoritele

  • Ainult turvavõtmed. Google Workspace: kaheastmelise kinnitamise (2SV) kohustuslikuks muutmine seadega “Only security key” administraatorite organisatsiooniüksuses (OU). Microsoft 365: Conditional Accessi poliitika, mis nõuab administraatorirollidelt õngitsemiskindlat autentimistugevust.
  • Kaks võtit igaühele. Üks igapäevaseks kasutamiseks, teine seifis või ettevõtte juhi käes. Reede õhtul kaduma läinud võti tähendab ilma varuvõtmeta administraatorit, kel pole esmaspäevani juurdepääsu – või, mis hullem, kiiruga tehtud “ajutist” nõrgendamist.
  • Ei SMS-i ega häälkõnet. Lülitage need administraatoritele lubatud meetodite hulgast täiesti välja, mitte lihtsalt ärge kasutage.
  • Taastamisprotseduur paberil. Kes tohib administraatori juurdepääsu taastada, kuidas kontrollitakse isikut, kuhu see kirja pannakse. Google jätab selle toimingu superadministraatorile, seega peab ettevõttes olema võtmed vähemalt kahel inimesel.
  • Eraldi administraatorikontod. Administraator loeb igapäevast posti tavakontoga; administraatorikonto on eraldi, ilma postkastita või minimaalse postkastiga, ja seda kasutatakse ainult administreerimiseks.

Ka välistele teenusepakkujatele

Sama kehtib teie IT-teenusepakkuja kontodele teie keskkonnas – ja te saate seda tehniliselt peale sundida, mitte ainult lepingusse kirjutada. Teenusepakkuja kontod on eraldi organisatsiooniüksuses, millele on rakendatud turvavõtmete poliitika; Enterprise-väljaannetes lisaks kontekstipõhise juurdepääsu tase, mis lubab sisse logida ainult hallatud seadmest ja ainult Lätist.

Kui palju see maksab

Võti maksab 30-70 EUR. Viiele administraatorile kaks võtit igaühele – alla 700 EUR, ühekordselt. See on odavaim ja suurima mõjuga turvameede, mida ettevõte osta saab; ülejäänu on üks tund konfigureerimist ja pool tundi protseduuri kirjapanekut.

Ja ülejäänud kasutajad?

Tavakasutajatele on kohustuslik 2SV Google Authenticatori või Google’i viibaga (Google prompt) hea miinimum. Pääsuvõtmed (passkeys) telefonis või arvutis on sama õngitsemiskindlad kui turvavõtmed ega maksa midagi – see on järgmine samm pärast administraatoreid. Aga alustage administraatoritest: nende kontod on need, mille tõttu võivad kõik teised kaotada kõik.

Kaheastmeline kinnitamine kõigile kasutajatele ja turvavõtmed administraatoritele on sees igas meie teenindusplaanis.

FreeIT SIA · Google Cloudi partner Baltimaades alates 2012

Esimene Google Cloudi partner Baltimaades. Asutaja on Google’i sertifitseeritud juurutusspetsialist alates 2012 (sertifikaat nr 849). Google Workspace’i juurutamise, migratsioonide ja toe kogemus Balti ettevõtetele alates 2011.

Võtke ühendust · +371 22 30 50 90

Google Workspace’i teadmusbaas

Seotud artiklid