Sisällys
Tarvitsetko apua Google Workspacen kanssa?

Kerro, mikä ei toimi – vastaamme samana päivänä.

Varastettu salasana on nykyään kysymys ”milloin”, ei ”jos”: suomeksi kirjoitetut tietojenkalasteluviestit (phishing) ovat yhä uskottavampia. Kaksivaiheinen vahvistus (2SV) pienentää varastetun salasanan riskiä merkittävästi, mutta kaikki menetelmät eivät ole yhtä vahvoja: tietojenkalastelua vastaan aidosti kestäviä ovat vain suojausavaimet ja pääsyavaimet (passkeys).

Mutta: sen pakottaminen kaikille yhtenä päivänä on varma tapa lukita maanantaina ulos kollegat, jotka eivät ehtineet rekisteröidä puhelintaan. Oikea tie on vaiheittainen. Alla on esimerkki siitä, miten yleensä suunnittelemme sen; aikataulua voi muokata, järjestystä ei.

VIIKKO 1Järjestelmänvalvojat ja johto hetiAdmin, talous, johto:suojausavain tai passkeyVIIKKO 2Tiedote ja pilottiryhmäMiksi, milloin, lyhyt ohje;5-10 hengen pilottiVIIKOT 3-4Vapaaehtoinen vaiheKäyttäjät ottavat käyttöön itse;autamme niitä, joilla ei onnistuVIIKKO 5Pakollinen kaikilleUusille käyttäjille7 päivän siirtymäaika
  1. Viikko 1: järjestelmänvalvojat, talous ja johto heti. Jos näillä tileillä ei vielä ole 2SV:tä, niitä ei voi lykätä ”joskus neljännelle viikolle”. Google on jo useita vuosia ohjannut järjestelmänvalvojatilejä pakolliseen 2SV:hen, joten tarkista Hallintakonsolista (Admin console), mitä ympäristössäsi on jo pakotettu, ennen kuin julkaiset oman aikataulusi.
  2. Viikko 2: tiedote ja pilottiryhmä. Miksi, milloin ja lyhyt ohje videolla. Pilottiin 5-10 henkilöä eri osastoilta, jotta ohje testataan oikeilla puhelimilla.
  3. Viikot 3-4: vapaaehtoinen vaihe. Käyttäjät ottavat käyttöön itse; IT auttaa niitä, joilla ei onnistu.
  4. Viikko 5: pakollinen kaikille siirtymäajalla uusille tileille.

Minkä toisen tekijän valita

Tekijä Turvallisuus Kenelle sopii
Fyysinen suojausavain (FIDO) Korkein, kestää tietojenkalastelua Järjestelmänvalvojille, taloudelle, johdolle
Pääsyavain (passkey puhelimessa tai tietokoneessa) Korkea, kestää tietojenkalastelua Vaihtoehto fyysiselle avaimelle; sopii myös tavallisille käyttäjille, jos laitteet ovat moderneja
Google prompt (ilmoitus puhelimessa) Hyvä, mutta ei suojaa täysin taitavaa tietojenkalastelua vastaan Oletus useimmille, yksinkertaisin arjessa
Authenticator-koodit Hyvä, mutta koodin voi huijata käyttäjältä Jos puhelimessa ei ole Google-sovelluksia tai yhteys on heikko
Tekstiviestikoodit Heikoin Vain väliaikaisena vaihtoehtona; puhelinnumeron voi kaapata esimerkiksi SIM-kortin vaihtohuijauksella

Hallintakonsolissa voi kieltää tekstiviesti- ja puhelukoodit tai sallia vain suojausavaimet: suosittelemme sitä vähintään järjestelmänvalvojien OU:lle.

Neljä asiaa, jotka ehkäisevät suurimman osan ongelmista

  • Kaksi toisistaan riippumatonta palautustapaa. Jokaisen käyttäjän on käyttöönoton hetkellä tulostettava tai tallennettava varakoodit, ja rinnalla on oltava toinen tekijä (toinen avain, passkey toisessa laitteessa tai varapuhelin). Yksi puhelin, jossa on sekä Google prompt että Authenticator, on yksi vaihtoehto, ei kaksi. Järjestelmänvalvoja voi luoda käyttäjälle varakoodit myös Hallintakonsolista, joten kadonnut puhelin ei ole syy perääntyä. Olemme kirjoittaneet tästä jo pääsyn palauttamista käsittelevässä artikkelissa.
  • Vähintään kaksi järjestelmänvalvojaa, joilla on 2SV, kummallakin oma suojausavain ja varakoodit, joita säilytetään itse tilin ulkopuolella. Yksi järjestelmänvalvoja yhdellä puhelimella on yhden kadonneen puhelimen päässä jäätyneestä ympäristöstä.
  • Kadonneen avaimen skenaario kirjoitettu etukäteen. Kuka tunnistaa käyttäjän, kuka järjestelmänvalvoja poistaa vanhan tekijän ja rekisteröi uuden, miten se tehdään, jos käyttäjä on työmatkalla. Jos sitä ei ole kirjoitettu, ensimmäisellä kerralla se keksitään puhelimessa ja todennäköisesti väärin.
  • Siirtymäaika uusille, ja se on testattu. Aseta Hallintakonsolissa 2SV:n rekisteröintiaika uusille tileille (esimerkiksi 1 viikko), muuten uusi kollega ei pääse sisään ensimmäisenä päivänään. Luo ennen pakollisen vaatimuksen kytkemistä kaikille testikäyttäjä ja käy ensimmäinen kirjautuminen läpi loppuun asti.

Mistä se kytketään päälle

Hallintakonsolissa: Security → Authentication → 2-step verification. Sieltä löytyvät käyttöönotto, pakollisuus organisaatioyksiköiden (OU) tai ryhmien mukaan, sallitut menetelmät ja uusien käyttäjien siirtymäaika. Jos johto ja IT ovat erillisessä OU:ssa, viikon 1 vaihe on yksi valintaruutu; muut vaiheet tehdään samalla sivulla, vain toisessa OU:ssa. Googlen käyttöönottosuositukset on koottu Googlen 2SV:n käyttöönottoa koskevaan dokumentaatioon.

2SV-käytäntö on osa tietoturvan perusteita, jotka määritämme jokaisessa Google Workspace -käyttöönotossa. Jos et ole varma, miten asia on omassa ympäristössäsi, se on viiden minuutin kysymys.

Haluatko, että joku vastaa pysyvästi tietoturva-asetuksista, kaksivaiheisesta vahvistuksesta ja järjestelmänvalvojan pääsystä? Juuri sen Workspace-ylläpitosopimuksemme sisältää. Varaa maksuton 30 minuutin auditointi tai soita +371 22 30 50 90.

Lue lisää Workspace-ylläpidosta

FreeIT SIA · Google Cloud -kumppani Baltiassa vuodesta 2012

Baltian ensimmäinen Google Cloud -kumppani. Perustaja on Googlen sertifioima käyttöönottoasiantuntija vuodesta 2012 (sertifikaatti nro 849). Kokemusta Google Workspacen käyttöönotoista, migraatioista ja tuesta Baltian yrityksille vuodesta 2011.

Ota yhteyttä · +371 22 30 50 90