Sisällys
Järjestelmänvalvoja lähti yrityksestä. Tai todennussovelluksen sisältänyt puhelin vaihdettiin. Tai tili murrettiin ja hyökkääjä vaihtoi palautustiedot. Lopputulos on sama: kukaan ei pääse enää Googlen Hallintakonsoliin (Admin console). Työntekijät voivat yleensä jatkaa työtään, mutta kukaan ei voi enää lisätä tai poistaa käyttäjiä, nollata salasanoja tai reagoida tietoturvapoikkeamaan.
Tämä on yksi niistä tilanteista, joissa väärä toiminta ensimmäisten tuntien aikana voi tehdä ongelmasta paljon vaikeamman ratkaista. Käydään se siksi läpi järjestyksessä.
Selvitä ensin, mikä tilanne on kyseessä
- Unohtunut salasana. Tavallinen salasanan palautus palautussähköpostin tai -puhelimen kautta, jos ne ovat ajan tasalla.
- Kadonnut toinen tekijä. Salasana on tiedossa, mutta kirjautumisen vahvistavaa laitetta ei ole. Katso kohta 2.
- Lähtenyt järjestelmänvalvoja. Kukaan ei tiedä salasanaa eikä toista tekijää. Katso kohdat 1 ja 3.
- Tilin kaappaus. Hyökkääjä on vaihtanut salasanan ja palautustiedot. Pääsyn palauttaminen on tässä vain ensimmäinen askel.
1. Tarkista, ettei todellakaan ole ketään muuta järjestelmänvalvojaa
Ennen kaikkea muuta: onko jollakin toisella työntekijällä järjestelmänvalvojan oikeudet? Usein vastaus on ”kyllä”, vain kukaan ei muista sitä. Jos kirjautuminen onnistuu millä tahansa tilillä, jolla on pääkäyttäjän (super admin) rooli, tämä järjestelmänvalvoja voi nollata kadonneen tilin salasanan ja kaksivaiheisen vahvistuksen (2SV), eikä muita vaiheita tarvita.
2. Jos salasana on tiedossa, mutta kaksivaiheinen vahvistus ei onnistu
Tässä auttavat varakoodit. Jos ne on joskus tulostettu, nyt on niiden hetki. Jos ei, yritä palauttaa pääsy tiliin liitettyyn puhelinnumeroon; operaattorit pystyvät yleensä palauttamaan numeron uudelle SIM-kortille.
Ammattilaisten pitkän aikavälin suositus on yksiselitteinen: luovu tekstiviestistä toisena tekijänä ja siirry pääsyavaimiin (passkeys) tai fyysisiin suojausavaimiin. Miten se tehdään ilman kompastuksia, kerrotaan kaksivaiheista vahvistusta käsittelevässä artikkelissa. Tekstiviesti on heikoin käytettävissä olevista vaihtoehdoista ja samalla yleisin syy siihen, että järjestelmänvalvojat menettävät pääsynsä.
3. Jos mikään edellä mainituista ei toimi: Googlen virallinen järjestelmänvalvojan palautusprosessi
Google tarjoaa erillisen prosessin juuri tähän tilanteeseen; se kuvataan ohjeartikkelissa ”Recover administrator access to your account”. Se ei ole tavallinen tukipyyntö. Jos tavallinen palautus ei ole mahdollinen, Google tarkistaa verkkotunnuksen omistajuuden: yleensä verkkotunnuksesi DNS-vyöhykkeelle on lisättävä Googlen antama TXT- tai CNAME-tietue. Sen jälkeen Google voi pyytää lisätietoja tilistä ja organisaatiosta, ja tarkistus vie aikaa.
Jos tilaus on hankittu Google-kumppanin (jälleenmyyjän) kautta, aloita siitä: jälleenmyyjä näkee tilauksesi ja voi usein palauttaa järjestelmänvalvojan pääsyn tai hoitaa pyynnön Googlen kanssa puolestasi.
Pääsy verkkotunnuksen DNS:ään on tärkein todisteesi. Jos hallitset DNS:ää, valmistele se yhdeksi omistajuuden todisteeksi ja seuraa Googlen palautusohjeita; tulosta ei taata, mutta ilman tätä todistetta prosessi yleensä pysähtyy. Jos verkkotunnusta hallitsee joku muu, entinen työntekijä tai palveluntarjoaja, joka ei vastaa, ota ensin verkkotunnus takaisin ja käänny vasta sitten Googlen puoleen.
Mitä ei pidä tehdä
- Älä luo uutta Workspace-tiliä samalla verkkotunnuksella. Verkkotunnus on jo sidottu nykyiseen organisaatioon, ja tämä vain mutkistaa palautusta.
- Älä muuta MX-tietueita paniikissa. Katkaiset sähköpostin toimituksen, ja vanhan ympäristön tiedot jäävät saavuttamattomiksi.
- Älä viivyttele. Mitä kauemmin tili on murtautujan käsissä, sitä enemmän palautukseen tarvittavat tiedot muuttuvat.
Kun pääsy on palautettu: tarkista, mitä hyökkääjä ehti tehdä
Jos tili oli kaapattu, salasanan vaihto ei lopeta ongelmaa. Tarkista järjestelmänvalvojaroolit, palautussähköposti ja -puhelin, aktiiviset istunnot, kolmannen osapuolen sovellukset, joilla on OAuth-pääsy, Gmailin edelleenlähetykset ja suodattimet sekä järjestelmänvalvoja- ja kirjautumislokit ajalta, jolloin tili ei ollut hallinnassasi.
Miten estät sen toistumisen
- Vähintään kaksi pääkäyttäjätiliä, kumpikin sidottu tiettyyn henkilöön, jolla on oma salasana ja toinen tekijä. Ei jaettua ”admin”-tiliä, jonka salasanan kaikki tietävät.
- Dokumentoitu hätäpääsyn menettely: missä varakoodit säilytetään, kuka saa käyttää niitä ja mitä tapahtuu, kun järjestelmänvalvoja lähtee yrityksestä.
- Pääkäyttäjätiliä ei käytetä päivittäiseen työhön. Hallintaan erillinen profiili, arkeen tavallinen tili.
- Varakoodit tulostettuina ja säilytettyinä fyysisesti, Googlen ulkopuolella.
- Verkkotunnus rekisteröity yrityksen nimiin, ja siihen on pääsy vähintään kahdella henkilöllä.
- Hallintaoikeudet delegoitu roolien ja organisaatioyksiköiden (OU) mukaan, ei ”kaikille kaikki”.
Nämä kuusi kohtaa vievät tunnin ja ehkäisevät pienten ja keskisuurten yritysten yleisimmän IT-katastrofin.
Aiheeseen liittyvät artikkelit: Miten todella saat Google Workspace -tukea · Google Workspace -tili on jäädytetty. Mitä tehdä?
Toisen pääkäyttäjän luominen ja palautustietojen kuntoon laittaminen on osa Google Workspace -käyttöönottoamme, ja jatkuva valvonta sisältyy hallinnoituihin IT-palveluihin.
Tili jäädytetty, pääsy menetetty tai kumppani ei vastaa? Selvitämme laskutuksen omistajan ja oikean palautusreitin ja hoidamme tukipyynnön Googlen kanssa puolestasi. Varaa maksuton 30 minuutin auditointi tai soita +371 22 30 50 90.


