Анализ и устранение проблем с подозрительными файлами cookie сеанса

Администраторы Google Workspace могут настроить оповещения по электронной почте, чтобы узнавать о случаях, когда выполняется автоматический выход из аккаунта из-за подозрительных файлов cookie сеанса. Несанкционированный доступ к файлам cookie, также известный как перехват сеанса, – это получение доступа к идентификатору сеанса пользователя незаконным путем с помощью файлов cookie, создаваемых при входе пользователя в аккаунт. При обнаружении подозрительного файла cookie сеанса текущий сеанс завершается и выполняется выход из аккаунта во всех подозрительных сеансах на устройстве.

Когда пользователь пытается повторно войти в систему на том же устройстве, появляется рекомендация удалить вредоносное или небезопасное ПО. Кроме того, пользователь должен пройти дополнительный этап проверки.

Используя инструмент "Анализ безопасности" (SIT) или инструмент "Аудит и анализ безопасности", вы можете выявить попытки взлома аккаунтов пользователей в организации с помощью файлов cookie сеанса.

Шаг 1. Начните анализ

Вариант 1. Изучите подозрительные файлы cookie сеанса в инструменте "Анализ безопасности"

Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий
  1. В консоли администратора Google нажмите на значок меню > Безопасность > Центр безопасности > Инструмент "Анализ безопасности".

    У вас должны быть права администратора с доступом к центру безопасности.

  2. В меню Источник данных выберите События журнала пользователя.
  3. В меню Добавить условие выберите Событие и убедитесь, что задано условие Равно (вариант по умолчанию).
  4. В меню Событие выберите Сеанс пользователя завершен из-за подозрительных файлов cookie.
  5. Нажмите Поиск.
    Результаты поиска появятся внизу страницы.

Вариант 2. Изучите подозрительные файлы cookie сеанса на странице "Аудит и анализ"

  1. В консоли администратора Google нажмите на значок меню > Отчеты > Аудит и анализ > События журнала пользователя.

    Требуется право администратора Аудит и анализ.

  2. Нажмите Добавить фильтр, а затем выберите Событие.
  3. Убедитесь, что в верхнем меню всплывающего окна выбран оператор Равно (вариант по умолчанию), а затем в нижнем меню выберите Сеанс пользователя завершен из-за подозрительных файлов cookie сеанса и нажмите Применить.
  4. Нажмите Поиск.
    Журналы будут показаны в нижней части страницы.

Шаг 2. Примите меры

В столбце Описание нажмите Подозрительный файл cookie сеанса, чтобы открыть панель Сведения в журнале. В каждой записи указан пользователь, который столкнулся с проблемой. Помогите таким пользователям удалить вредоносное или небезопасное ПО.

Защитите взломанные аккаунты

Если вы подозреваете, что аккаунт взломан, вы как администратор можете защитить аккаунты ваших пользователей. Выявите и защитите взломанные аккаунты при участии пользователей.