Как предотвратить кражу файлов cookie с помощью привязки сеанса

Google Workspace автоматически повышает безопасность онлайн-сеансов пользователей, используя сеансовые учетные данные с привязкой к устройству (DBSC). Технология DBSC разработана, чтобы предотвращать перехваты сеансов, называемые также кражей файлов cookie.

Кибератаки такого типа происходят, когда неавторизированная сторона получает контроль над активным веб-сеансом пользователя, украв файл cookie сеанса (часто с помощью вредоносного ПО на устройстве пользователя). Файл cookie сеанса – это небольшой файл данных, содержащий уникальный идентификатор сеанса, который сайт создает при входе пользователя. Предъявив такой украденный cookie, злоумышленник может выдать себя за законного пользователя и продолжить его аутентифицированный сеанс.

DBSC связывает сеанс пользователя с устройством, на котором тот работает, из-за чего злоумышленнику сложнее использовать украденный файл cookie на другом устройстве. Это создает границу безопасности на основе оборудования, которая снижает риск несанкционированного доступа к аккаунтам пользователей и обеспечивает защиту конфиденциальных данных. DBSC включен по умолчанию для всех аккаунтов Workspace. Администраторам не нужно выполнять никаких действий, чтобы включить эту защиту.

Требования для использования DBSC

  • Браузер Chrome: версия 146 или более поздняя для Windows. Подробнее о том, как обновить Google Chrome…
  • Аппаратная безопасность. Требуются аппаратные функции безопасности для надежного хранения криптографических ключей, используемых для привязки сеанса к устройству. Для Windows это доверенный платформенный модуль (TPM), который является стандартным компонентом большинства устройств под управлением Windows 11. Чтобы узнать, какие функции поддерживаются на вашем устройстве, ознакомьтесь с документацией производителя.

Как применяется защита DBSC

Защита DBSC применяется автоматически, если устройство и браузер пользователя соответствуют необходимым техническим требованиям. В некоторых случаях сеансы могут оставаться несвязанными. Ниже приведен список распространенных причин.

  • Неподдерживаемая среда – проблемы с операционной системой пользователя, версией браузера или аппаратной безопасностью (например, TPM в Windows).
  • Существующие сеансы. Защита DBSC применяется только к новым сеансам. Пользователи, которые уже вошли в аккаунт, когда была включена функция DBSC, должны выйти из аккаунта и войти в него снова, чтобы привязать сеанс.
  • Изменения в браузере. Некоторые расширения браузера или изменения, внесенные в файлы cookie вручную, могут помешать корректной работе DBSC.

Как принудительно применить DBSC с контекстно-зависимым доступом

Применимо только для обычных веб-приложений, но не для мобильных приложений или API

Чтобы ещё усилить защиту, можно сделать обязательным для пользователей применение DBSC при доступе к определенным приложениям Google Workspace. Если вы принудительно включите DBSC, пользователи будут получать запрос на повторный вход, если система обнаружит различия с ранее установленным связанным сеансом. Повторная аутентификация позволяет системе попытаться установить новую безопасную связь. Пользователи неподдерживаемых платформ не смогут получить доступ к защищенному приложению. Эта мера защиты настраивается через контекстно-зависимый доступ.

Чтобы настроить принудительное применение DBSC:

  1. Следуйте инструкциям по созданию специального уровня доступа, приведенным в разделе Как разрешить доступ к приложениям только из DBSC-сеансов.
  2. Назначьте этот уровень доступа приложениям, с которыми можно работать только в DBSC-сеансах, в режиме монитора, чтобы имитировать принудительное применение без блокирования пользовательского доступа.
  3. Оценив оказанное влияние, назначьте уровни доступа в активном режиме, чтобы доступ был возможен только в DBSC-сеансах. Подробнее о том, как развернуть контекстно-зависимый доступ…

Принудительное применение DBSC начинает действовать не мгновенно, а после определенного периода отсрочки с момента входа пользователя. Такая архитектура разработана с учетом возможных временных проблем со связыванием. После связывания система периодически проверяет, осуществляется ли доступ пользователей к указанным приложениям в DBSC-сеансах. При каждой повторной аутентификации период отсрочки сбрасывается и DBSC какое-то время не применяется.

Как устранять неполадки с защитой DBSC и сеансами

Вы можете использовать инструмент "Анализ безопасности", чтобы отслеживать защиту DBSC и устранять неполадки с прерыванием сеансов. Существует два источника журналов для действий DBSC:

  • События журнала пользователя – отслеживайте привязку токенов доступа к устройствам пользователей.
  • События в журнале оценки доступа – просмотр статуса определенных файлов cookie.

Примечание. Если в профиль браузера Chrome вошли несколько аккаунтов, события журнала DBSC видны только для основного аккаунта.

Шаг 1. Найдите действия DBSC в событиях журнала пользователя

Используйте этот источник данных, чтобы определить, успешно ли DBSC привязывает ключи к устройствам пользователей и проверяет сеансы.

Чтобы проверить, привязывает ли DBSC ключи:

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Центр безопасности > Инструмент "Анализ безопасности".

    У вас должны быть права администратора с доступом к центру безопасности.

  2. В раскрывающемся списке Источник данных выберите События журнала пользователя.
  3. Нажмите Добавить условие.
  4. В качестве атрибута выберите Событие > в качестве оператора – Является > в качестве события – Привязка ключа DBSC.
  5. Нажмите Поиск.
  6. В таблице результатов посмотрите столбец Статус события:
    • Успешно – защита DBSC включена для пользователя, и сеанс защищен.
    • Не удалось – привязка DBSC не выполнена, и защита для пользователя не включена.
    • Нет результатов – защита DBSC не применялась к этому сеансу пользователя.

Чтобы проверить, выполняет ли DBSC проверку сеансов:

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Центр безопасности > Инструмент "Анализ безопасности".

    У вас должны быть права администратора с доступом к центру безопасности.

  2. Нажмите Добавить условие.
  3. В качестве атрибута выберите Событие > в качестве оператора – Является > в качестве события – Проверка ключа DBSC.
  4. Нажмите Поиск.
  5. В таблице результатов посмотрите столбец Статус события:
    • Успешно – файл cookie успешно проверен.
    • Не удалось – проверка DBSC не пройдена. Нажмите на статус, чтобы получить дополнительную информацию, например код ошибки.

Одна неудачная проверка не обязательно означает, что у пользователя возникают перебои в сеансе. Если несколько проверок подряд будут неудачными, пользователи могут столкнуться с перебоями.

Шаг 2. Проверьте, есть ли в журнале оценки доступа записи об отказе в доступе

Этот источник данных позволяет определить, был ли запрещен доступ к файлу cookie пользователя.

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Центр безопасности > Инструмент "Анализ безопасности".

    У вас должны быть права администратора с доступом к центру безопасности.

  2. В разделе Источник данных выберите События в журнале оценки доступа.
  3. Нажмите Добавить условие.
  4. В разделе Атрибут выберите Событие > в качестве оператора выберите Равно > в качестве события выберите Запрос на отклонение проверки файлов cookie.
  5. Нажмите Поиск.
  6. В таблице результатов нажмите Отклонено в столбце Статус события или ссылку в столбце Описание, чтобы открыть боковую панель, на которой можно посмотреть следующие причины неудачных попыток:
    • DBSC_BOUND_COOKIE_MISSING
    • DBSC_BOUND_COOKIE_CORRUPTED
    • DBSC_BOUND_COOKIE_EXPIRED

События в журнале группируются по сеансам. Чтобы управлять объемом журнала, для каждого уникального сеанса и типа неудачной попытки регистрируется только одно событие в час. Другие попытки с теми же данными в течение этого часа не регистрируются.

Шаг 3. Проверьте, не вызваны ли перебои в сеансе DBSC

Пользователи могут выходить из аккаунта по разным причинам, например из-за ограничений на продолжительность сеанса, правил, заданных администратором, или проблем с сетью. Выход из аккаунта не всегда указывает на проблему с DBSC, но определенные последовательности в журналах могут помочь выявить потенциально связанные с DBSC действия или случаи, когда система заблокировала скомпрометированный сеанс.

Используйте следующие сведения, чтобы выявлять действия, связанные с DBSC:

  • Проверьте последовательности журналов. Если вы обнаружите неудачные проверки ключа DBSC, за которыми следует запрос на отклонение проверки файлов cookie, причиной выхода пользователя из аккаунта может быть DBSC.
  • Как это влияет на пользователей. Чтобы обеспечить безопасность аккаунта, пользователю нужно будет снова войти в него, если в процессе связывания произойдет ошибка.


Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.