Администраторы Google Workspace могут настроить оповещения по электронной почте, чтобы узнавать о случаях, когда выполняется автоматический выход из аккаунта из-за подозрительных файлов cookie сеанса. Несанкционированный доступ к файлам cookie, также известный как перехват сеанса, – это получение доступа к идентификатору сеанса пользователя незаконным путем с помощью файлов cookie, создаваемых при входе пользователя в аккаунт. При обнаружении подозрительного файла cookie сеанса текущий сеанс завершается и выполняется выход из аккаунта во всех подозрительных сеансах на устройстве.
Когда пользователь пытается повторно войти в систему на том же устройстве, появляется рекомендация удалить вредоносное или небезопасное ПО. Кроме того, пользователь должен пройти дополнительный этап проверки.
Используя инструмент "Анализ безопасности" (SIT) или инструмент "Аудит и анализ безопасности", вы можете выявить попытки взлома аккаунтов пользователей в организации с помощью файлов cookie сеанса.
Шаг 1. Начните анализ
Вариант 1. Изучите подозрительные файлы cookie сеанса в инструменте "Анализ безопасности"
Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий-
В консоли администратора Google нажмите на значок меню
Безопасность
Центр безопасности
Инструмент "Анализ безопасности".
У вас должны быть права администратора с доступом к центру безопасности.
- В меню Источник данных выберите События журнала пользователя.
- В меню Добавить условие выберите Событие и убедитесь, что задано условие Равно (вариант по умолчанию).
- В меню Событие выберите Сеанс пользователя завершен из-за подозрительных файлов cookie.
- Нажмите Поиск.
Результаты поиска появятся внизу страницы.
Вариант 2. Изучите подозрительные файлы cookie сеанса на странице "Аудит и анализ"
-
В консоли администратора Google нажмите на значок меню
Отчеты
Аудит и анализ
События журнала пользователя.
Требуется право администратора Аудит и анализ.
- Нажмите Добавить фильтр, а затем выберите Событие.
- Убедитесь, что в верхнем меню всплывающего окна выбран оператор Равно (вариант по умолчанию), а затем в нижнем меню выберите Сеанс пользователя завершен из-за подозрительных файлов cookie сеанса и нажмите Применить.
- Нажмите Поиск.
Журналы будут показаны в нижней части страницы.
Шаг 2. Примите меры
В столбце Описание нажмите Подозрительный файл cookie сеанса, чтобы открыть панель Сведения в журнале. В каждой записи указан пользователь, который столкнулся с проблемой. Помогите таким пользователям удалить вредоносное или небезопасное ПО.
Защитите взломанные аккаунты
Если вы подозреваете, что аккаунт взломан, вы как администратор можете защитить аккаунты ваших пользователей. Выявите и защитите взломанные аккаунты при участии пользователей.