Sisällys
Tarvitsetko apua Google Workspacen kanssa?

Kerro, mikä ei toimi – vastaamme samana päivänä.

Google Workspacen infrastruktuuri on Googlen huoli. Mutta konfiguraatio on sinun: kuka on järjestelmänvalvoja, kuka saa jakaa tiedostoja yrityksen ulkopuolelle, pysähtyykö tietojenkalasteluviesti (phishing) ennen postilaatikkoa. Googlella on tätä varten virallinen tietoturvan tarkistuslista. Se on pitkä ja englanniksi, joten tässä on lyhennetty versio: kymmenen asetusta, jotka tarkistamme jokaisessa ympäristössä, ja miksi ne ovat tärkeitä.

Tilit ja pääsy

Asetus Missä Hallintakonsolissa (Admin console) Miksi
1. Vähintään kaksi pääkäyttäjää (super admin) palautustiedoilla Account → Admin roles; jokaiselle järjestelmänvalvojalle Directory → Users → Security Yksi järjestelmänvalvoja yhdellä puhelimella on yhden kadonneen puhelimen päässä jäätyneestä ympäristöstä. Molemmilla on oltava palautuspuhelin ja -sähköposti sekä tulostetut varakoodit turvallisessa paikassa
2. Pakollinen kaksivaiheinen vahvistus (2SV) Security → Authentication → 2-step verification Tärkein suojakerros varastettuja salasanoja vastaan; järjestelmänvalvojille ja talousrooleille fyysiset suojausavaimet tai pääsyavaimet (passkeys), ei tekstiviestikoodeja
3. Suojattu työntekijän lähtöprosessi Directory → Users Unohdetut tilit ovat yleisin tietovuodon reitti

Tiedostot ja jakaminen

4. Jakamisen oletus ”Rajoitettu” Apps → Google Workspace → Drive and Docs → Sharing settings Uusi tiedosto näkyy vain omistajalle ja niille, joille pääsy on annettu suoraan tai peritty kansiosta tai jaetusta Drive-asemasta; kukaan muu ei avaa sitä, ennen kuin linkkiä on tietoisesti laajennettu
5. Varoitus ulkoisesta jakamisesta sama paikka Suurin osa vuodoista on virheitä, ei pahantahtoisuutta; varoitus saa käyttäjän katsomaan osoitetta vielä kerran, ennen kuin tiedosto lähtee yrityksen ulkopuolelle
6. Verkkojulkaisu kielletty, ”Anyone with the link” rajoitettu sama paikka Nämä ovat kaksi eri toimintoa. ”Publish to web” muuttaa dokumentin julkiseksi verkkosivuksi, jonka hakukoneet voivat indeksoida: tavallinen yritys ei tarvitse sitä, kytke pois. ”Anyone with the link” -tiedostoa hakukoneet eivät indeksoi, mutta linkki kulkee sähköposteissa ja chateissa ilman mitään valvontaa, joten salli se vain siellä, missä se on todella tarpeen

Gmail

7. SPF, DKIM ja DMARC Apps → Google Workspace → Gmail → Authenticate email + DNS Ilman niitä viestisi päätyvät roskapostiin ja nimissäsi voi lähettää väärennöksiä; tarkemmin erillisessä artikkelissa
8. Automaattinen edelleenlähetys kielletty Apps → Google Workspace → Gmail → End user access Murretun tilin klassinen merkki on hiljainen edelleenlähetys ulkoiseen osoitteeseen
9. IMAP/POP-rajoitus sama paikka Protokollat itsessään eivät ole aukko, mutta ne sallivat koko postin lataamisen mihin tahansa asiakasohjelmaan Googlen suojauksen ja sinun hallintasi ulkopuolelle. Kytke ne pois tai salli vain tietyille käyttäjäryhmille ja vain OAuth-sähköpostiohjelmille; tarkista ennen poiskytkentää, mitkä integraatiot ja laitteet niitä nyt käyttävät

Valvonta

10. Hälytykset ja lokit Security → Alert center; Reporting → Audit and investigation Järjestelmänvalvojan sähköpostihälytykset epäilyttävistä kirjautumisista ja asetusten muutoksista; ilman niitä poikkeaman huomaavat asiakkaat, et sinä

Vielä yksi asia, jonka tarkistamme myös pienimmässä yrityksessä: kolmannen osapuolen sovellusten pääsy. Jokainen ”Sign in with Google” ja jokainen lisäosa, jolle työntekijä on antanut luvan lukea Drivea tai Gmailia, on OAuth-pääsy tietoihisi, joka säilyy myös sen jälkeen, kun sovellusta ei enää kukaan käytä. Kohdassa Security → Access and data control → API controls näkyy, mitkä sovellukset ovat käyttäneet pääsyä, ja siellä voi merkitä luotetut ja estää muut. Neljännesvuosittainen läpikäynti riittää.

Mitä Google suosittelee suuremmille ympäristöille

Täydellisessä tarkistuslistassa on lisäksi: puhelinten ja tietokoneiden laitehallinta, DLP-säännöt arkaluonteisille tiedoille (esimerkiksi henkilötunnukset lähtevissä tiedostoissa), kontekstiriippuvainen pääsy, Chrome-selaimen käytännöt ja ulkoisten kalenterien jakamisrajat. Ne kaikki ovat arvokkaita, mutta kymmenen edellä mainittua yhdessä sovelluskatsauksen kanssa on perusta, josta pienen ja keskisuuren yrityksen kannattaa aloittaa.

Rehellinen johtopäätös

Mikään tästä ei ole monimutkaista. Ongelma on toinen: nämä asetukset on tunnettava, löydettävä ja ylläpidettävä, eikä useimmissa yrityksissä kukaan ole niistä vastuussa. Osa muutoksista, esimerkiksi IMAP:n poiskytkentä tai ulkoisen jakamisen rajoittaminen, vaatii myös ensin selvittämään, kuka niitä nyt käyttää, muuten maanantaiaamuna jonkun sähköpostiohjelma ei toimi. Siksi sisällytämme tämän tarkistuksen Google Workspace -tietoturvapalveluun: auditointi Googlen täyden tarkistuslistan mukaan, priorisoitu raportti ja kuntoon laittaminen työtä häiritsemättä.

Aiheeseen liittyvät artikkelit: kaksivaiheisen vahvistuksen käyttöönotto ja työntekijän lähdön tarkistuslista.

Haluatko, että joku vastaa pysyvästi tietoturva-asetuksista, kaksivaiheisesta vahvistuksesta ja järjestelmänvalvojan pääsystä? Juuri sen Workspace-ylläpitosopimuksemme sisältää. Varaa maksuton 30 minuutin auditointi tai soita +371 22 30 50 90.

Lue lisää Workspace-ylläpidosta

FreeIT SIA · Google Cloud -kumppani Baltiassa vuodesta 2012

Baltian ensimmäinen Google Cloud -kumppani. Perustaja on Googlen sertifioima käyttöönottoasiantuntija vuodesta 2012 (sertifikaatti nro 849). Kokemusta Google Workspacen käyttöönotoista, migraatioista ja tuesta Baltian yrityksille vuodesta 2011.

Ota yhteyttä · +371 22 30 50 90