چک لیست امنیتی مدیریت دستگاه

این بهترین شیوه‌های امنیتی برای مدیران Google Workspace و Cloud Identity است .

به عنوان یک مدیر، می‌توانید با استفاده از ویژگی‌ها و تنظیمات مدیریت نقاط پایانی گوگل، به محافظت از داده‌های کاری روی دستگاه‌های شخصی کاربران (BYOD) و دستگاه‌های متعلق به شرکت سازمان خود کمک کنید. سایر ویژگی‌های امنیتی، محافظت قوی‌تری از حساب‌ها، کنترل دسترسی جزئی و محافظت از داده‌ها را ارائه می‌دهند. برای اطمینان از اینکه برای برآورده کردن اهداف امنیتی دستگاه سازمان خود تنظیم شده‌اید، چک لیست زیر را بررسی کنید.

همه دستگاه‌های تلفن همراه

نیاز به رمز عبور

با الزام کاربران به تنظیم قفل صفحه یا رمز عبور برای دستگاه خود، از داده‌های موجود در دستگاه‌های همراه مدیریت‌شده محافظت کنید. برای دستگاه‌هایی با مدیریت پیشرفته، می‌توانید نوع رمز عبور، قدرت و حداقل تعداد کاراکترها را نیز تنظیم کنید.

الزامات رمز عبور را برای دستگاه‌های تلفن همراه مدیریت‌شده تنظیم کنید

قفل کردن یا پاک کردن داده‌های شرکت از دستگاه‌های گم‌شده

وقتی دستگاهی گم می‌شود یا کارمندی سازمان شما را ترک می‌کند، داده‌های کاری روی دستگاه در معرض خطر قرار می‌گیرند. می‌توانید حساب کاری کاربر، از جمله تمام داده‌های کاری او را از دستگاه پاک کنید. برای دستگاه‌هایی که مدیریت پیشرفته دارند، می‌توانید کل دستگاه را پاک کنید. این ویژگی در نسخه رایگان Cloud Identity در دسترس نیست.

مدیریت برنامه‌های اندروید مورد استفاده برای کار

با افزودن برنامه‌های اندروید مورد استفاده برای کار به فهرست برنامه‌های وب و موبایل، از دسترسی غیرمجاز به آنها جلوگیری کنید تا برنامه‌ها مدیریت شوند. می‌توانید برنامه‌های امنیتی مدیریت‌شده را مجبور به نصب کنید و برنامه‌های مدیریت‌شده را از دستگاه‌های گم‌شده یا دزدیده‌شده حذف کنید. برنامه‌های مدیریت‌شده به‌طور خودکار از دستگاه حذف می‌شوند، زمانی که کاربر حساب کاری خود را حذف می‌کند.

مدیریت برنامه‌های تلفن همراه برای سازمان شما

دستگاه‌های تلفن همراه تحت مدیریت پیشرفته

نیاز به رمزگذاری دستگاه

رمزگذاری، داده‌ها را به شکلی ذخیره می‌کند که فقط در صورت باز شدن قفل دستگاه قابل خواندن است. باز شدن قفل دستگاه، داده‌ها را رمزگشایی می‌کند. رمزگذاری در صورت گم شدن یا سرقت دستگاه، محافظت را افزایش می‌دهد.

نیاز به رمزگذاری دستگاه

اعمال محدودیت‌های دستگاه

شما می‌توانید نحوه اشتراک‌گذاری و پشتیبان‌گیری از داده‌ها توسط کاربران را در دستگاه‌های اندروید و iOS اپل محدود کنید. به عنوان مثال، در اندروید، می‌توانید انتقال فایل از طریق USB و در دستگاه‌های iOS، پشتیبان‌گیری در فضای ابری شخصی را متوقف کنید. همچنین می‌توانید دسترسی به برخی از تنظیمات دستگاه و شبکه را محدود کنید. به عنوان مثال، می‌توانید دوربین دستگاه را خاموش کنید و از تغییر تنظیمات Wi-Fi توسط کاربران اندروید جلوگیری کنید.

دستگاه‌های آلوده را مسدود کنید

از همگام‌سازی حساب کاری کاربر با دستگاه‌های اندروید و iOS اپل که ممکن است در معرض خطر باشند، جلوگیری کنید. یک دستگاه زمانی در معرض خطر قرار می‌گیرد که جیلبریک یا روت شده باشد - فرآیندهایی که محدودیت‌های یک دستگاه را حذف می‌کنند. دستگاه‌های در معرض خطر می‌توانند نشان‌دهنده یک تهدید امنیتی بالقوه باشند.

دستگاه‌های آلوده را مسدود کنید

مسدود کردن خودکار دستگاه‌های اندروید که با سیاست‌های شما مطابقت ندارند

وقتی دستگاهی از سیاست‌های سازمان شما پیروی نمی‌کند، می‌توانید به‌طور خودکار دسترسی آن به داده‌های کاری را مسدود کرده و به کاربر اطلاع دهید. به‌عنوان مثال، اگر حداقل طول رمز عبور ۶ کاراکتر باشد و کاربر رمز عبور دستگاه خود را به ۵ کاراکتر تغییر دهد، دستگاه سازگار نیست زیرا به سیاست رمز عبور شما پایبند نیست.

تنظیم قوانین مدیریت دستگاه

فعال کردن حذف خودکار حساب کاربری برای دستگاه‌های اندروید

وقتی دستگاه اندروید برای تعداد مشخصی روز غیرفعال باشد، داده‌های حساب کاری و برنامه‌های مدیریت‌شده به‌طور خودکار از آن حذف می‌شوند. این کار خطر نشت داده‌ها را کاهش می‌دهد.

اعمال تنظیمات برای دستگاه‌های تلفن همراه اندروید

مدیریت برنامه‌های iOS مورد استفاده برای کار

با افزودن برنامه‌های iOS مورد استفاده برای کار به فهرست برنامه‌های وب و موبایل و مدیریت کردن آنها، از دسترسی غیرمجاز به آنها جلوگیری کنید. می‌توانید برنامه‌های مدیریت‌شده را از دستگاه‌های گم‌شده یا دزدیده‌شده حذف کنید. برنامه‌های مدیریت‌شده به‌طور خودکار از دستگاه حذف می‌شوند، زمانی که کاربر حساب کاری خود را حذف می‌کند.

مدیریت برنامه‌های تلفن همراه برای سازمان شما

مسدود کردن برنامه‌های خطرناک اندروید

به طور پیش‌فرض، گوگل برنامه‌های غیر از Play Store را در دستگاه‌های تلفن همراه اندروید از منابع ناشناخته مسدود می‌کند. برنامه‌ها همچنین به طور خودکار توسط Google Play Protect اسکن شده و در صورت خطرناک بودن مسدود می‌شوند. این ویژگی‌ها نشت داده‌ها ، نقض حساب ، استخراج داده‌ها ، حذف داده‌ها و خطرات بدافزار را کاهش می‌دهند. مطمئن شوید که گزینه «مسدود کردن نصب برنامه از منابع ناشناخته» روشن است و گزینه «اجازه به کاربران برای خاموش کردن» برای همه کاربران شما خاموش است.

اعمال تنظیمات برای دستگاه‌های تلفن همراه اندروید

کامپیوترهایی که به داده‌های کاری دسترسی دارند

فعال کردن تأیید صحت نقطه پایانی

وقتی لپ‌تاپ‌ها و کامپیوترهای رومیزی با تأیید هویت نقطه پایانی مدیریت می‌شوند، می‌توانید از دسترسی آگاه از متن برای محافظت از داده‌های سازمان خود استفاده کنید و اطلاعات بیشتری در مورد دستگاه‌هایی که به آن داده‌ها دسترسی دارند، به دست آورید.

فعال کردن تأیید صحت نقطه پایانی

محدود کردن گوگل درایو برای دسکتاپ به دستگاه‌های متعلق به شرکت

درایو برای دسکتاپ به کاربران اجازه می‌دهد تا روی فایل‌های درایو روی رایانه مک یا ویندوز خود خارج از مرورگر کار کنند. برای محدود کردن افشای داده‌های سازمان خود، می‌توانید به درایو برای دسکتاپ اجازه دهید فقط روی دستگاه‌های متعلق به شرکت که در فهرست موجودی شما ذکر شده‌اند، اجرا شود.

محدود کردن درایو برای دسکتاپ به دستگاه‌های متعلق به شرکت

راه‌اندازی ارائه‌دهنده اعتبارنامه گوگل برای ویندوز (GCPW)

به کاربران اجازه دهید با حساب گوگل محل کار خود وارد کامپیوترهای ویندوز ۱۰ شوند. GCPW شامل تأیید هویت دو مرحله‌ای و چالش‌های ورود به سیستم است. کاربران همچنین می‌توانند بدون نیاز به وارد کردن مجدد نام کاربری و رمز عبور گوگل خود، به سرویس‌های Google Workspace و سایر برنامه‌های ورود یکپارچه (SSO) دسترسی پیدا کنند.

مرور کلی: ارائه دهنده اعتبارنامه گوگل برای ویندوز

محدود کردن امتیازات کاربر در رایانه‌های ویندوزی متعلق به شرکت

شما می‌توانید با استفاده از مدیریت دستگاه ویندوز، کنترل کنید که کاربران چه کارهایی می‌توانند روی کامپیوترهای ویندوز ۱۰ متعلق به شرکت خود انجام دهند. می‌توانید سطح دسترسی مدیریتی کاربران را برای ویندوز تنظیم کنید. همچنین می‌توانید تنظیمات امنیتی، شبکه، سخت‌افزار و نرم‌افزار ویندوز را اعمال کنید.

مدیریت دستگاه ویندوز را فعال کنید

اعمال تنظیمات ویندوز

گزینه‌های امنیتی بیشتر برای همه دستگاه‌ها

جلوگیری از دسترسی غیرمجاز به حساب کاربری

هنگام ورود کاربران به حساب گوگل خود با تأیید هویت دو مرحله‌ای (2SV)، ارائه مدرک هویت اضافی الزامی است. این مدرک می‌تواند یک کلید امنیتی فیزیکی، یک کلید امنیتی تعبیه‌شده در دستگاه کاربر، یک کد امنیتی ارسال‌شده از طریق پیامک یا تماس تلفنی و موارد دیگر باشد.

وقتی گوگل مشکوک می‌شود که یک فرد غیرمجاز سعی در دسترسی به حساب کاربری دارد، یک سوال یا چالش امنیتی اضافی به آنها ارائه می‌دهد. وقتی از مدیریت نقطه پایانی گوگل استفاده می‌کنید، ممکن است از کاربران بخواهیم هویت خود را با دستگاه همراه مدیریت‌شده‌شان (دستگاهی که معمولاً برای دسترسی به حساب کاری خود استفاده می‌کنند) تأیید کنند. چالش‌های اضافی، احتمال ورود غیرمجاز به حساب‌های کاربری را به میزان قابل توجهی کاهش می‌دهد.

استفاده از دسترسی آگاه از متن برای اجازه دسترسی مشروط به برنامه‌های گوگل

شما می‌توانید سطوح دسترسی مختلفی را بر اساس هویت کاربر و زمینه درخواست (کشور/منطقه، وضعیت امنیتی دستگاه، آدرس IP) تنظیم کنید. به عنوان مثال، اگر دستگاه خارج از یک کشور/منطقه خاص باشد، یا اگر دستگاه الزامات رمزگذاری و رمز عبور شما را برآورده نکند، می‌توانید دسترسی دستگاه تلفن همراه به یک برنامه Google (وب و موبایل) را مسدود کنید. به عنوان مثال دیگر، می‌توانید به پیمانکار اجازه دهید فقط در Chromebook های تحت مدیریت شرکت به برنامه‌های وب Google دسترسی داشته باشد.

مرور کلی دسترسی آگاه از متن

کنترل برنامه‌هایی که می‌توانند به داده‌های Google Workspace دسترسی داشته باشند

تنظیم کنید که کدام برنامه‌های تلفن همراه توسط سازمان شما مدیریت شوند. همچنین می‌توانید با کنترل دسترسی برنامه، مشخص کنید که یک برنامه به کدام سرویس‌ها می‌تواند دسترسی داشته باشد. این کار مانع از آن می‌شود که برنامه‌های مخرب، کاربران را فریب دهند و به طور تصادفی به داده‌های کاری آنها دسترسی دهند. کنترل دسترسی برنامه مستقل از دستگاه است و دسترسی برنامه‌های غیرمجاز را هم در دستگاه‌های BYOD و هم در دستگاه‌های متعلق به شرکت مسدود می‌کند.

شناسایی داده‌های حساس در گوگل درایو، اسناد، برگه‌ها، اسلایدها و جیمیل

با تنظیم سیاست‌های پیشگیری از نشت داده‌ها (DLP)، از داده‌های حساس، مانند کارت‌های شناسایی شخصی صادر شده توسط دولت، محافظت کنید. این سیاست‌ها می‌توانند بسیاری از انواع داده‌های رایج را شناسایی کنند و همچنین می‌توانید آشکارسازهای محتوای سفارشی را برای رفع نیازهای خاص کسب‌وکار ایجاد کنید. DLP از داده‌ها در سطح منبع و برنامه محافظت می‌کند و در دستگاه‌ها و روش‌های دسترسی اعمال می‌شود.

محافظت از اطلاعات حساس با استفاده از DLP


گوگل، گوگل ورک‌اسپیس و علامت‌ها و لوگوهای مرتبط، علائم تجاری شرکت گوگل هستند. سایر نام‌های شرکت‌ها و محصولات، علائم تجاری شرکت‌هایی هستند که با آنها مرتبط هستند.