Diese Best Practices für die Sicherheit sind für Administratoren von Google Workspace und Cloud Identity.
Als Administrator können Sie mit den Funktionen und Einstellungen der Google-Endpunktverwaltung dazu beitragen, Arbeitsdaten auf den privaten Geräten der Nutzer (BYOD) und auf den unternehmenseigenen Geräten Ihrer Organisation zu schützen. Andere Sicherheitsfunktionen bieten einen besseren Kontoschutz, eine detaillierte Zugriffssteuerung und Datenschutz. Sehen Sie sich die folgende Checkliste an, um sicherzugehen, dass Sie die Gerätesicherheitsziele Ihrer Organisation erreichen.
Alle Mobilgeräte
|
|
Passwörter erforderlich machen Um Daten auf verwalteten Mobilgeräten zu schützen, können Sie festlegen, dass Nutzer eine Displaysperre oder ein Passwort für ihr Gerät einrichten müssen. Bei Geräten mit erweiterter Verwaltung haben Sie außerdem die Möglichkeit, die Art des Passworts, die Stärke und die Mindestanzahl der Zeichen festzulegen. |
|
|
Unternehmensdaten auf fehlenden Geräten sperren oder löschen Wenn ein Gerät verloren geht oder ein Mitarbeiter Ihre Organisation verlässt, sind die Unternehmensdaten auf dem Gerät gefährdet. Sie können das Arbeitskonto eines Nutzers von einem Gerät löschen – einschließlich aller Unternehmensdaten. Bei Geräten mit erweiterter Verwaltung können Sie alle auf dem Gerät vorhandenen Daten löschen. Diese Funktion ist in der kostenlosen Version von Cloud Identity nicht verfügbar. |
|
Für die Arbeit verwendete Android-Apps verwalten Sie können unbefugten Zugriff auf Android-Apps, die für die Arbeit verwendet werden, verhindern, indem Sie sie der Liste „Web- und mobile Apps“ hinzufügen, damit sie verwaltet werden. Sie können die Installation von verwalteten Sicherheits-Apps erzwingen und verwaltete Apps von verlorenen oder gestohlenen Geräten entfernen. Verwaltete Apps werden automatisch von einem Gerät entfernt, wenn ein Nutzer sein Arbeitskonto entfernt. |
Mobilgeräte mit erweiterter Verwaltung
|
|
Verschlüsselung Bei der Verschlüsselung werden Daten so gespeichert, dass sie nur gelesen werden können, wenn das Gerät entsperrt ist. Die Daten werden also beim Entsperren des Geräts entschlüsselt. Die Verschlüsselung erhöht den Schutz bei Verlust oder Diebstahl des Gerätes. |
|
|
Geräteeinschränkungen anwenden Sie können einschränken, wie Nutzer Daten auf Android- und Apple iOS-Geräten freigeben und sichern. Auf Android-Geräten können Sie z. B. USB-Dateiübertragungen und auf iOS-Geräten Sicherungen im persönlichen Cloud-Speicher verhindern. Außerdem lässt sich der Zugriff auf einige Geräte- und Netzwerkeinstellungen beschränken. Sie können beispielsweise die Kamera des Geräts deaktivieren und verhindern, dass Android-Nutzer ihre WLAN-Einstellungen ändern. |
|
|
Gehackte Geräte Verhindern Sie, dass das Arbeitskonto eines Nutzers mit möglicherweise manipulierten Android- und Apple iOS-Geräten synchronisiert wird. Ein Gerät wird manipuliert, wenn ein Jailbreak oder Rooting darauf ausgeführt wird. Dabei werden alle Einschränkungen auf einem Gerät entfernt. Gehackte Geräte können eine Sicherheitsbedrohung darstellen. |
|
|
Android-Geräte, die nicht Ihren Richtlinien entsprechen, automatisch blockieren Wenn ein Gerät nicht mehr den Richtlinien Ihrer Organisation entspricht, können Sie den Zugriff auf Arbeitsdaten automatisch blockieren und den Nutzer benachrichtigen. Wenn Sie beispielsweise eine Mindestpasswortlänge von 6 Zeichen erzwingen und ein Nutzer das Gerätepasswort auf 5 Zeichen ändert, entspricht das Gerät nicht den Richtlinien, da es nicht Ihrer Passwortrichtlinie entspricht. |
|
Automatisches Löschen der Kontodaten für Android-Geräte aktivieren Unternehmenskontodaten und verwaltete Apps werden automatisch von einem Android-Gerät entfernt, wenn es für eine bestimmte Anzahl von Tagen inaktiv ist. So verringern Sie das Risiko von Datenlecks. |
|
|
Für die Arbeit verwendete iOS-Apps verwalten Sie können unbefugten Zugriff auf iOS-Apps, die für die Arbeit verwendet werden, verhindern, indem Sie sie der Liste „Web- und mobile Apps“ hinzufügen und verwalten. Sie können verwaltete Apps von verloren gegangenen oder gestohlenen Geräten entfernen. Verwaltete Apps werden automatisch von einem Gerät entfernt, wenn ein Nutzer sein Arbeitskonto entfernt. |
|
|
Potenziell gefährliche Android-Apps blockieren Standardmäßig blockiert Google auf Android-Mobilgeräten Apps aus unbekannten Quellen, die nicht aus dem Play Store stammen. Apps werden auch automatisch von Google Play Protect gescannt und bei Gefahr blockiert. Diese Funktionen verringern das Risiko von Datenlecks, gehackten Konten, Daten-Exfiltrationen, Datenlöschungen und einer Bedrohung durch Malware. Achten Sie darauf, dass Die Installation von Apps aus unbekannten Quellen blockieren für alle Ihre Nutzer aktiviert und Nutzern erlauben, Google Play Protect zu deaktivieren deaktiviert ist. |
Computer, die auf Unternehmensdaten zugreifen
|
|
Endpunktprüfung aktivieren oder deaktivieren Wenn Laptops und Computer mit Endpunktprüfung verwaltet werden, können Sie den kontextsensitiven Zugriff verwenden, um die Daten Ihrer Organisation zu schützen und mehr Informationen über die Geräte zu erhalten, die auf diese Daten zugreifen. |
|
|
Google Drive for Desktop auf unternehmenseigene Geräte beschränken Mit Drive für Desktop können Nutzer Drive-Dateien auf ihrem Mac- oder Windows-Computer außerhalb eines Browsers an Drive-Dateien bearbeiten. Um die Offenlegung Ihrer Organisationsdaten einzuschränken, können Sie festlegen, dass Drive File Stream nur auf unternehmenseigenen, in der Bestandsliste aufgeführten Geräten ausgeführt werden kann. |
|
|
Google-Anmeldeinformationsanbieter für Windows (GCPW) einrichten Damit erlauben Sie Nutzern, sich mit ihrem geschäftlichen Google-Konto auf Windows 10-Computern anzumelden. Dies umfasst die Bestätigung in zwei Schritten und die Identitätsbestätigung. Nutzer können auch auf Google Workspace-Dienste und andere SSO-Apps (Einmalanmeldung) zugreifen, ohne ihren Google-Nutzernamen und ihr Passwort noch einmal eingeben zu müssen. |
|
|
Nutzerberechtigungen auf unternehmenseigenen Windows-Computern einschränken Mit der Windows-Geräteverwaltung steuern Sie, was Nutzer auf ihren unternehmenseigenen Windows 10-Computern tun können. Sie haben die Möglichkeit, Ebenen für Administratorberechtigungen der Nutzer für Windows festzulegen. Sie können auch Sicherheits-, Netzwerk-, Hardware- und Softwareeinstellungen aus Windows übernehmen. |
Weitere Sicherheitsoptionen für alle Geräte
|
|
Unbefugten Zugriff auf Nutzerkonten verhindern Mit der Bestätigung in zwei Schritten können Sie einen zusätzlichen Identitätsnachweis erzwingen, wenn sich Nutzer in ihrem Google-Konto anmelden. Das kann ein physischer oder ein in das Gerät des Nutzers integrierter Sicherheitsschlüssel oder auch ein Sicherheitscode sein, der per SMS oder Telefonanruf übermittelt wird. Wenn wir vermuten, dass eine nicht autorisierte Person versucht, auf das Konto eines Nutzers zuzugreifen, stellen wir eine zusätzliche Sicherheitsfrage oder fordern eine Identitätsbestätigung. Falls Sie die Google-Endpunktverwaltung verwenden, bitten wir Nutzer möglicherweise, ihre Identität über ein verwaltetes Mobilgerät zu bestätigen, also über das Gerät, mit dem sie normalerweise auf ihr Arbeitskonto zugreifen. Zusätzliche Sicherheitsmaßnahmen verringern deutlich das Risiko, dass sich eine unbefugte Person Zugang zu Nutzerkonten verschafft. |
|
|
Kontextsensitiven Zugriff verwenden, um den Zugriff auf Google-Apps bedingt zu erlauben Je nach Nutzeridentität und Kontext der Anfrage (Land/Region, Sicherheitsstatus des Geräts, IP-Adresse) können Sie verschiedene Zugriffsebenen einrichten. So lässt sich zum Beispiel der Zugriff von Mobilgeräten auf mobile Google-Apps und -Webanwendungen blockieren, wenn sich das Gerät außerhalb eines bestimmten Landes oder einer bestimmten Region befindet oder wenn es nicht Ihren Anforderungen an Verschlüsselung und Passwörter entspricht. Sie können z. B. auch festlegen, dass Auftragnehmer nur auf vom Unternehmen verwalteten Chromebooks auf Google-Webanwendungen zugreifen können. |
|
|
Festlegen, welche Apps auf Google Workspace-Daten zugreifen können Sie können festlegen, welche mobilen Apps von Ihrer Organisation verwaltet werden. Mit der App-Zugriffssteuerung lässt sich außerdem festlegen, auf welche Dienste eine App zugreifen kann. So wird verhindert, dass Nutzer schädlichen Apps ungewollt Zugriff auf ihre Arbeitsdaten gewähren. Die App-Zugriffssteuerung ist geräteunabhängig und blockiert den Zugriff nicht autorisierter Apps auf privaten und unternehmenseigenen Geräten. |
|
|
Sensible Daten in Google Drive, Docs, Sheets, Präsentationen und Gmail identifizieren Mit Richtlinien zum Schutz vor Datenverlust (Data Loss Protection, DLP) schützen Sie sensible Daten, beispielsweise von Behörden ausgestellte persönliche IDs. Mit diesen Richtlinien lassen sich viele gängige Datentypen ermitteln. Darüber hinaus können Sie auch benutzerdefinierte Inhaltsdetektoren erstellen, um die jeweiligen Anforderungen Ihres Unternehmens zu erfüllen. DLP schützt Daten auf Quell- und Anwendungsebene und gilt für alle Geräte und Zugriffsmethoden. |
Google, Google Workspace und zugehörige Warenzeichen und Logos sind Marken von Google LLC. Alle anderen Unternehmens- und Produktnamen sind Marken der jeweiligen Unternehmen.