裝置管理安全性檢查清單

這些安全性最佳做法適用於 Google Workspace 和 Cloud Identity 管理員。

管理員可以運用 Google 端點管理功能和設定,協助保護使用者自有裝置 (BYOD) 和貴機構公司裝置上的工作資料。其他安全防護功能則可提供更強大的帳戶保護、精細的存取權控管,以及資料保護措施。請參閱下列檢查清單,確認設定符合貴機構的裝置安全目標。

所有行動裝置

要求設定密碼

為了保護受管理行動裝置中的資料,您可以要求使用者為自己的裝置設定螢幕鎖定或密碼。對於套用進階管理設定的裝置,您也可以設定密碼的類型、強度和字元數下限。

為受管理的行動裝置設定密碼規定

鎖定或清除遺失裝置上的公司資料

當裝置遺失或有員工離職時,相關的工作資料就會有外洩風險。您可以抹除使用者裝置上的公司帳戶,包含其中所有的工作資料。如果裝置已套用進階管理設定,您甚至可以抹除整部裝置的資料。請注意,Cloud Identity 免費版不支援這項功能。

管理工作用的 Android 應用程式

將工作用的 Android 應用程式加入網頁和行動應用程式清單,設為受管理狀態,防止未經授權的存取行為。您可以強制安裝受管理的安全性應用程式,並從遺失或遭竊的裝置移除受管理的應用程式。使用者移除公司帳戶時,受管理的應用程式會自動從裝置上移除。

管理貴機構的行動應用程式

受進階管理服務控管的行動裝置

要求加密保護裝置

加密指的是以特定形式儲存資料,讓使用者必須解鎖裝置才能夠閱讀其中的資料內容。換句話說,解鎖裝置才能將資料解密。萬一裝置不幸遺失或遭竊,加密功能可讓裝置資料多一重保護。

要求加密保護裝置

套用裝置限制

您可以限制使用者在 Android 和 Apple iOS 裝置上分享及備份資料的方式。舉例來說,您可以禁止 Android 裝置進行 USB 檔案傳輸,也可以讓 iOS 裝置停止將資料備份至個人雲端儲存空間。您還可以限制使用者對部分裝置和網路設定的存取權,舉例來說,您可以關閉裝置的相機,並禁止 Android 使用者變更 Wi-Fi 設定。

封鎖遭駭裝置

如果使用者可能遭到入侵,請停止將公司帳戶與 Android 和 Apple iOS 裝置同步處理。裝置遭越獄解鎖或啟用 Root 權限 (也就是說,裝置上的所有權限都會移除) 時,就會遭到入侵。遭駭裝置可能會造成潛在的安全威脅。

封鎖遭駭裝置

自動封鎖不符合政策的 Android 裝置

如果裝置不符合貴機構的政策,您可以自動禁止裝置存取工作資料,並通知使用者。舉例來說,如果您強制規定密碼長度下限為 6 個字元,而使用者將裝置密碼變更為 5 個字元,由於裝置不符合密碼政策,因此不符合規定。

設定裝置管理規則

為 Android 裝置啟用自動抹除帳戶功能

如果 Android 裝置閒置超過指定天數,系統會自動移除裝置上的公司帳戶資料和受管理的應用程式。這種做法可降低資料外洩的風險。

套用 Android 行動裝置設定

管理工作用的 iOS 應用程式

將工作用的 iOS 應用程式加入網頁和行動應用程式清單,並設為受管理狀態,防止未經授權存取。您可以從遺失或遭竊的裝置上移除受管理應用程式。使用者移除公司帳戶時,受管理的應用程式會自動從裝置上移除。

管理貴機構的行動應用程式

封鎖可能危險的 Android 應用程式

根據預設,Google 會禁止在 Android 行動裝置上安裝來源不明的非 Play 商店應用程式。Google Play 安全防護也會自動掃描應用程式,並封鎖危險應用程式。這些功能可降低資料外洩、帳戶資料洩漏、資料竊取、資料刪除和惡意軟體造成的風險。請務必為所有使用者開啟「禁止安裝來源不明的應用程式」,並關閉「允許使用者關閉 Google Play 安全防護」。

套用 Android 行動裝置設定

存取工作資料的電腦

開啟端點驗證功能

對於受到端點驗證功能管理的筆電和電腦,您可以運用情境感知存取權來保護機構資料,並針對存取這些資料的裝置取得詳細資訊。

開啟端點驗證功能

限制僅能透過公司擁有的裝置使用 Google 雲端硬碟電腦版

使用者可以透過雲端硬碟電腦版,在 Mac 或 Windows 電腦上處理雲端硬碟檔案,不必透過瀏覽器。為避免機構資料外洩,您可以只允許在清單中的公司自有裝置上執行雲端硬碟電腦版。

限制僅能透過公司擁有的裝置使用雲端硬碟電腦版

設定 Google 憑證提供者 Windows 版 (GCPW)

允許使用者透過工作用的 Google 帳戶登入 Windows 10 電腦。GCPW 提供兩步驟驗證以及登入身分確認問題這兩道安全機制。使用者也可以存取 Google Workspace 服務和其他單一登入 (SSO) 應用程式,不必重新輸入 Google 使用者名稱和密碼。

總覽:Google 憑證提供者 Windows 版

限制公司擁有的 Windows 電腦使用者權限

您可以使用 Windows 裝置管理服務,控管使用者在機構自有的 Windows 10 電腦上可執行哪些操作。無論是設定 Windows 的使用者管理權限層級,您也可以套用 Windows 安全性、網路、硬體和軟體設定。

啟用 Windows 裝置管理服務

套用 Windows 設定

更多安全性選項 (適用所有裝置)

防止他人未經授權存取使用者的帳戶

您可以要求使用者在透過兩步驟驗證 (2SV) 登入 Google 帳戶時提供額外的身分識別資訊,例如實體安全金鑰、使用者裝置內建的安全金鑰、透過簡訊或電話通知的安全碼等等。

當 Google 懷疑有人未經授權便企圖存取使用者的帳戶時,會另外要求對方回答安全性問題或身分確認問題。如果貴機構使用了 Google 端點管理服務,系統可能會請使用者利用受管理的行動裝置 (亦即他們平時用來存取公司帳戶的裝置) 來驗證身分。使用額外的驗證機制可以大幅降低未經授權人士盜用使用者帳戶的風險。

使用情境感知存取權,有條件地允許存取 Google 應用程式

您可以根據使用者身分和要求情境 (國家/地區、裝置安全性狀態、IP 位址) 設定不同的存取層級。舉例來說,如果某部行動裝置並非位於特定國家/地區,或是不符合您的加密和密碼使用規定,您就可以禁止該裝置存取 Google 應用程式 (網頁版和行動版)。另一個例子是,您可以限定承包商僅能透過受公司管理的 Chromebook 存取 Google 網頁應用程式。

情境感知存取權總覽

控管可存取 Google Workspace 資料的應用程式

設定要讓哪些行動應用程式受到貴機構管理。您也可以透過應用程式存取權控管功能,指定要讓應用程式存取哪些服務。這種做法可以防範使用者受到惡意應用程式誘騙,而不慎授予工作資料的存取權。應用程式存取權控管功能適用於各種裝置,且能防止自攜裝置和機構自有裝置上未經授權的應用程式擅自存取資料。

找出 Google 雲端硬碟、文件、試算表、簡報和 Gmail 中的機密資料

您可以設定資料遺失防護 (DLP) 政策,保護政府核發的個人身分證件等機密資料。這類政策可以針對許多常見的資料類型進行偵測;您也可以視業務需求建立自訂內容偵測工具。資料遺失防護功能可以保護來源和應用程式層級的資料,並且適用於各種裝置和存取方法。

使用資料遺失防護功能保護機密資訊


Google、Google Workspace 和其他相關符號及標誌均為 Google LLC 的商標。所有其他公司名稱和產品名稱則為相關公司的商標。