Контрольный список по обеспечению безопасности на управляемых устройствах

Эти рекомендации по безопасности предназначены для администраторов Google Workspace и Cloud Identity.

Как администратор, вы можете защитить рабочие данные на личных устройствах пользователей (BYOD) и устройствах, принадлежащих организации, с помощью функций и настроек управления конечными точками Google. Другие функции безопасности обеспечивают более надежную защиту аккаунта, детальный контроль доступа и защиту данных. Используйте приведенный ниже контрольный список, чтобы убедиться, что вы настроили все необходимое для достижения целей организации в области безопасности устройств.

Все мобильные устройства

Требовать пароли

Чтобы защитить данные на управляемых мобильных устройствах, установите для них обязательную блокировку экрана или запрос пароля. Если для устройства настроены расширенные функции управления, вы также можете задать тип, надежность пароля и минимальное число символов в нем.

Как задать требования к паролю для управляемых мобильных устройств

Как заблокировать или удалить корпоративные данные с потерянных устройств

Если пользователь покинет организацию или потеряет устройство, рабочие данные на нем будут подвержены риску. Вы можете удалить рабочий аккаунт пользователя с устройства, включая все рабочие данные. Для устройств с расширенным управлением можно удалить все данные. Эта функция недоступна в бесплатной версии Cloud Identity.

Как управлять приложениями Android, используемыми для работы

Чтобы предотвратить несанкционированный доступ к веб- и мобильным приложениям Android, которые используются для работы, добавьте их в список управляемых приложений. Это позволит вам принудительно устанавливать приложения для безопасности и удалять управляемые приложения с украденных или утерянных устройств. Если пользователь удалит свой рабочий аккаунт, управляемые приложения будут удалены с устройства автоматически.

Как настраивать мобильные приложения в организации

Мобильные устройства в режиме расширенного управления

требованиям к шифрованию данных на устройстве.

Работать с зашифрованными данными на заблокированном устройстве нельзя. Данные расшифровываются после разблокировки устройства. Шифрование обеспечивает дополнительную защиту данных в случае потери или кражи устройства.

требованиям к шифрованию данных на устройстве.

Как применять ограничения для устройств

Вы можете ограничить способы, которыми пользователи могут делиться данными и создавать их резервные копии на устройствах Android и Apple iOS. Например, на устройствах Android можно запретить передачу файлов через USB, а на устройствах iOS – прекратить резервное копирование данных в личное облачное хранилище. Вы также можете заблокировать доступ к некоторым настройкам устройства и сети. Например, вы можете отключить камеру устройства и запретить пользователям Android изменять настройки Wi-Fi.

Как заблокировать взломанные устройства

Запретить синхронизацию рабочего аккаунта пользователя с устройствами Android и Apple iOS, которые могут быть взломаны. Устройство считается взломанным, если на нем отключены установленные ограничения (например, к нему разрешен root-доступ или оно незаконно разблокировано). Взлом устройства создает потенциальную угрозу безопасности.

Как заблокировать взломанные устройства

Как автоматически блокировать устройства Android, не соответствующие правилам

Если устройство не соответствует правилам организации, вы можете автоматически заблокировать доступ к рабочим данным и отправить пользователю уведомление. Например, если вы установили минимальную длину пароля в шесть символов, а пользователь изменил пароль на устройстве на пятизначный, устройство не будет соответствовать требованиям, поскольку пароль не соответствует правилам.

Как настроить правила управления устройствами

Как включить автоматическое удаление данных из аккаунта на устройствах Android

Автоматическое удаление данных рабочего аккаунта и управляемых приложений с устройства Android, если оно неактивно в течение указанного количества дней. Это минимизирует риск утечки данных.

Как применить настройки на мобильных устройствах Android

Как управлять приложениями для iOS, используемыми для работы

Чтобы предотвратить несанкционированный доступ к веб- и мобильным приложениям iOS, которые используются для работы, добавьте их в список управляемых приложений. Такие приложения можно удалять с утерянных и украденных устройств. Если пользователь удалит свой рабочий аккаунт, управляемые приложения будут удалены с устройства автоматически.

Как настраивать мобильные приложения в организации

Как заблокировать потенциально опасные приложения Android

По умолчанию Google блокирует установку приложений из неизвестных источников (не из Google Play) на мобильные устройства Android. Кроме того, Google Play Защита автоматически сканирует и при необходимости блокирует приложения. Применение этих функций минимизирует риск утечки, кражи и удаления данных, а также взлома аккаунта и установки вредоносного ПО. Убедитесь, что для всех пользователей включен параметр Блокировать установку приложений из неизвестных источников и отключен параметр Разрешить пользователям отключать Google Play Защиту.

Как применить настройки на мобильных устройствах Android

Компьютеры с доступом к рабочим данным

Как включить или отключить проверку конечных точек

Если для ноутбуков и компьютеров включена проверка конечных точек, вы можете защищать данные своей организации и получать дополнительные сведения об устройствах с доступом к таким данным с помощью контекстно-зависимого доступа.

Как включить или отключить проверку конечных точек

Как ограничить Google Диск для компьютеров только корпоративными устройствами

Приложение "Диск для компьютеров" позволяет получать доступ к файлам на Диске без помощи браузера на компьютерах Mac и Windows. Чтобы не допустить утечки данных организации, вы можете разрешить запуск Диска для компьютеров только на корпоративных устройствах.

Как ограничить синхронизацию Диска для компьютеров только корпоративными устройствами

Как настроить поставщика учетных данных Google для Windows (GCPW)

Пользователи компьютеров с ОС Windows 10 могут входить в систему с помощью своего рабочего аккаунта Google. В GCPW доступны функции двухэтапной и дополнительной аутентификации. Пользователи могут получать доступ к сервисам Google Workspace и другим приложениям с поддержкой единого входа без необходимости повторно вводить имя пользователя Google и пароль.

Общие сведения о расширенных настройках безопасности для компьютеров Windows

Как ограничить права пользователей на корпоративных компьютерах с Windows

Вы можете контролировать действия пользователей на корпоративных компьютерах с ОС Windows 10 с помощью службы управления устройствами Windows. Вы можете задавать для пользователей уровни разрешений администратора, а также настраивать параметры безопасности, сети, оборудования и программного обеспечения для Windows.

Включите управление устройствами Windows.

Как применить настройки Windows

Дополнительные настройки безопасности для всех устройств

Как предотвратить несанкционированный доступ к аккаунту пользователя

Включите двухэтапную аутентификацию, чтобы при входе в аккаунт Google пользователи дополнительно подтверждали свою личность. Для этого можно использовать отдельный или встроенный в устройство пользователя электронный ключ, защитный код, который можно получить в SMS или по телефону, или другие способы.

Когда в Google фиксируется подозрительная попытка доступа к аккаунту пользователя, система требует ответить на секретный вопрос или пройти дополнительную аутентификацию. Если в вашей организации включена функция управления конечными точками Google, пользователям может потребоваться подтвердить личность с помощью управляемого мобильного устройства (которое они обычно используют для входа в рабочий аккаунт). Дополнительная аутентификация помогает существенно снизить риск несанкционированного доступа к аккаунтам.

Как использовать контекстно-зависимый доступ, чтобы условно разрешать доступ к приложениям Google

Вы можете настроить разные уровни доступа в зависимости от идентификатора пользователя и контекста запроса (страны или региона, статуса безопасности устройства, IP-адреса). Например, вы можете заблокировать доступ мобильного устройства к мобильному или веб-приложению Google, если устройство находится вне определенной страны (региона) или не соответствует заданным вами требованиям к шифрованию и паролю. Вы также можете разрешить подрядчику доступ к веб-приложениям Google только на корпоративных устройствах Chromebook.

Обзор функции контекстно-зависимого доступа

Как управлять доступом приложений к данным Google Workspace

Выбирайте, какими мобильными приложениями будет управлять ваша организация. Вы также можете предоставить приложению доступ только к определенным сервисам, воспользовавшись функцией управления доступом приложений. Это обеспечит защиту от вредоносных программ, которым пользователи могут случайно разрешить доступ к рабочим данным. Функция управления доступом приложений не зависит от устройства и блокирует доступ для несанкционированных приложений как на личных, так и на корпоративных устройствах.

Как выявлять конфиденциальные данные на Google Диске, в Документах, Таблицах, Презентациях и Gmail

Защитите конфиденциальные данные, например удостоверения личности, выданные государственными органами, с помощью правил защиты от потери данных (DLP). Функция DLP способна обнаруживать различные конфиденциальные сведения стандартных типов, а также позволяет создать настраиваемые детекторы содержания в зависимости от потребностей организации. Она защищает данные на уровне источника и приложений, работая независимо от используемого устройства и метода доступа.

Защита конфиденциальной информации с помощью DLP


Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.