ป้องกันการโจรกรรมคุกกี้ด้วยการเชื่อมโยงเซสชัน

Google Workspace จะเพิ่มความปลอดภัยให้เซสชันออนไลน์ของผู้ใช้โดยอัตโนมัติ ด้วยการใช้ข้อมูลเข้าสู่ระบบเซสชันที่ผูกกับอุปกรณ์ (DBSC) ซึ่ง DBSC ออกแบบมาเพื่อ ป้องกันการลักลอบใช้เซสชัน หรือที่เรียกกันโดยทั่วไปว่า "การโจรกรรมคุกกี้"

ภัยคุกคามทางไซเบอร์ประเภทนี้เกิดขึ้นเมื่อบุคคลที่ไม่ได้รับอนุญาตควบคุมเซสชันเว็บที่ใช้งานอยู่ของผู้ใช้โดยการขโมยคุกกี้เซสชัน ซึ่งมักจะผ่านมัลแวร์ในอุปกรณ์ของผู้ใช้ คุกกี้เซสชันคือไฟล์ข้อมูลขนาดเล็กที่มี ตัวระบุเซสชันที่ไม่ซ้ำกันซึ่งออกโดยเว็บไซต์ระหว่างการลงชื่อเข้าใช้ การนำเสนอ คุกกี้ที่ถูกขโมยนี้ทำให้ผู้โจมตีสามารถแอบอ้างว่าเป็นผู้ใช้ตัวจริง และ ดำเนินเซสชันที่ผ่านการตรวจสอบสิทธิ์ต่อไปได้

DBSC ทำงานโดยการเชื่อมโยงเซสชันของผู้ใช้กับอุปกรณ์ที่เฉพาะเจาะจง ซึ่งทำให้ผู้โจมตีใช้คุกกี้ที่ขโมยมาในอุปกรณ์อื่นได้ยาก ซึ่งจะสร้าง ขอบเขตด้านความปลอดภัยที่อิงตามฮาร์ดแวร์ซึ่งช่วยลดความเสี่ยงของการเข้าถึงบัญชีผู้ใช้โดยไม่ได้รับอนุญาต และรักษาข้อมูลที่ละเอียดอ่อนให้ปลอดภัย DBSC จะเปิดอยู่โดยค่าเริ่มต้นสำหรับบัญชี Workspace ทั้งหมด ผู้ดูแลระบบไม่จำเป็นต้องดำเนินการใดๆ เพื่อเปิดใช้งานการป้องกันนี้

ข้อกำหนดสำหรับการใช้ DBSC

  • เบราว์เซอร์ Chrome: เวอร์ชัน 146 ขึ้นไปสำหรับ Windows โปรดดูรายละเอียดที่หัวข้ออัปเดต Google Chrome
  • ความปลอดภัยของฮาร์ดแวร์: ต้องใช้ฟีเจอร์ความปลอดภัยที่อิงตามฮาร์ดแวร์เพื่อจัดเก็บคีย์การเข้ารหัสที่ใช้ผูกเซสชันกับอุปกรณ์อย่างปลอดภัย สำหรับ Windows นี่คือ Trusted Platform Module (TPM) ซึ่งเป็นมาตรฐานใน อุปกรณ์ส่วนใหญ่ที่ใช้ Windows 11 โปรดดูเอกสารประกอบของผู้ผลิตอุปกรณ์เพื่อยืนยันความสามารถของฮาร์ดแวร์

วิธีใช้การป้องกัน DBSC

ระบบจะใช้การป้องกัน DBSC โดยอัตโนมัติเมื่ออุปกรณ์และเบราว์เซอร์ของผู้ใช้เป็นไปตาม ข้อกำหนดทางเทคนิคที่จำเป็น ในบางกรณี เซสชันอาจยังคง ไม่ผูก สาเหตุที่พบบ่อย มีดังนี้

  • สภาพแวดล้อมที่ไม่รองรับ - ปัญหาเกี่ยวกับระบบปฏิบัติการ เบราว์เซอร์ เวอร์ชัน หรือการรักษาความปลอดภัยของฮาร์ดแวร์ของผู้ใช้ (เช่น TPM ใน Windows)
  • เซสชันที่มีอยู่ - การป้องกัน DBSC จะมีผลกับเซสชันใหม่เท่านั้น ผู้ใช้ที่ ลงชื่อเข้าใช้แล้วเมื่อเปิด DBSC จะต้องออกจากระบบและลงชื่อเข้าใช้อีกครั้ง เพื่อเชื่อมโยงเซสชัน
  • การแก้ไขเบราว์เซอร์ - ส่วนขยายบางอย่างของเบราว์เซอร์หรือการเปลี่ยนแปลงคุกกี้ด้วยตนเองอาจทำให้ DBSC ทำงานไม่ถูกต้อง

บังคับใช้ DBSC ด้วยการเข้าถึงแบบ Context-Aware

จำกัดไว้สำหรับเว็บแอปบนเดสก์ท็อป และไม่สามารถใช้กับแอปบนมือถือหรือ API ได้

คุณสามารถรักษาความปลอดภัยที่ดียิ่งขึ้นได้ด้วยการกําหนดให้ผู้ใช้ต้องมี DBSC เพื่อเข้าถึง แอป Google Workspace บางแอป เมื่อบังคับใช้ DBSC ระบบจะแจ้งให้ผู้ใช้ ลงชื่อเข้าใช้อีกครั้งหากตรวจพบความแตกต่างกับเซสชันที่ผูกไว้ ซึ่งสร้างไว้ก่อนหน้านี้ การตรวจสอบสิทธิ์อีกครั้งนี้จะช่วยให้ระบบลองผูกบัญชีใหม่ที่ปลอดภัยกว่าได้ ผู้ใช้ในแพลตฟอร์มที่ไม่รองรับจะถูกบล็อกไม่ให้เข้าถึงแอปที่ได้รับการปกป้อง มาตรการรักษาความปลอดภัยนี้ได้รับการกำหนดค่าผ่านการเข้าถึงแบบ Context-Aware

วิธีตั้งค่าการบังคับใช้ DBSC

  1. ทำตามวิธีการเพื่อสร้างระดับการเข้าถึงที่กำหนดเองในหัวข้ออนุญาตให้เข้าถึงแอปจากเซสชันที่เชื่อมโยงกับ DBSC เท่านั้น
  2. กำหนดระดับการเข้าถึงให้กับแอปที่คุณต้องการให้เข้าถึงได้เฉพาะเซสชันที่ผูกกับ DBSC ในโหมดตรวจสอบเพื่อจำลองการบังคับใช้โดยไม่บล็อกการเข้าถึงของผู้ใช้
  3. หลังจากประเมินผลกระทบแล้ว ให้กำหนดระดับการเข้าถึงในโหมดแอ็กทีฟเพื่อบังคับใช้การเข้าถึงเฉพาะเซสชันที่ผูกกับ DBSC โปรดดูรายละเอียดที่หัวข้อติดตั้งใช้งาน การเข้าถึงแบบ Context-Aware

การบังคับใช้ DBSC จะไม่ได้มีผลในทันที ซึ่งหมายความว่าหลังจากที่ผู้ใช้ลงชื่อเข้าใช้แล้ว จะมีระยะเวลาผ่อนผันก่อนที่จะมีการบังคับใช้ ซึ่งการออกแบบนี้จะช่วยรับมือกับปัญหาการเชื่อมโยงชั่วคราวที่อาจเกิดขึ้น เมื่อเชื่อมโยงแล้ว ระบบจะตรวจสอบเป็นระยะๆ ว่าผู้ใช้ที่เข้าถึงแอปที่ระบุมีเซสชันที่ผูกกับ DBSC หรือไม่ การตรวจสอบสิทธิ์อีกครั้งจะรีเซ็ตระยะเวลาผ่อนผันนี้ และระบบจะไม่บังคับใช้ DBSC ในระหว่างการตรวจสอบสิทธิ์อีกครั้งนั้นๆ

ตรวจสอบปัญหาการป้องกันและเซสชันของ DBSC

คุณสามารถใช้เครื่องมือตรวจสอบความปลอดภัยเพื่อตรวจสอบการป้องกัน DBSC และ แก้ปัญหาเซสชันที่ถูกขัดจังหวะได้ แหล่งบันทึกสำหรับกิจกรรม DBSC มี 2 แหล่งดังนี้

  • เหตุการณ์ในบันทึกของผู้ใช้ - ตรวจสอบการเชื่อมโยงโทเค็นการเข้าถึงกับอุปกรณ์ของผู้ใช้
  • เหตุการณ์บันทึกการประเมินการเข้าถึง - ตรวจสอบสถานะของคุกกี้ที่เฉพาะเจาะจง

หมายเหตุ: เหตุการณ์ในบันทึก DBSC จะแสดงเฉพาะบัญชีหลักเมื่อมีการลงชื่อเข้าใช้บัญชีผู้ใช้หลายบัญชีในโปรไฟล์เบราว์เซอร์ Chrome เดียวกัน

ขั้นตอนที่ 1: ค้นหากิจกรรม DBSC ในเหตุการณ์ในบันทึกของผู้ใช้

ใช้แหล่งข้อมูลนี้เพื่อพิจารณาว่า DBSC เชื่อมโยงคีย์กับอุปกรณ์ของผู้ใช้และตรวจสอบเซสชันสําเร็จหรือไม่

วิธีตรวจสอบว่า DBSC เชื่อมโยงคีย์หรือไม่

  1. ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่เมนู จากนั้น ความปลอดภัย จากนั้น ศูนย์ความปลอดภัย จากนั้น เครื่องมือตรวจสอบ

    ต้องมีสิทธิ์ของผู้ดูแลระบบของศูนย์ความปลอดภัย

  2. เลือกเหตุการณ์ในบันทึกของผู้ใช้สำหรับแหล่งข้อมูล
  3. คลิกเพิ่มเงื่อนไข
  4. สําหรับแอตทริบิวต์ ให้เลือกเหตุการณ์ จากนั้น Is เป็นโอเปอเรเตอร์ จากนั้น การเชื่อมโยงคีย์ DBSC เป็นเหตุการณ์
  5. คลิกค้นหา
  6. ในตารางผลลัพธ์ ให้ตรวจสอบคอลัมน์สถานะเหตุการณ์
    • สำเร็จ - เปิดการปกป้อง DBSC สำหรับผู้ใช้และเซสชัน ได้รับการปกป้อง
    • ไม่สำเร็จ - การเชื่อมโยง DBSC ไม่สำเร็จ และไม่ได้เปิดการป้องกัน สำหรับผู้ใช้
    • ไม่มีผลลัพธ์ - ไม่ได้พยายามใช้การป้องกัน DBSC สำหรับเซสชันของผู้ใช้รายนี้

หากต้องการตรวจสอบว่า DBSC กำลังตรวจสอบเซสชันหรือไม่ ให้ทำดังนี้

  1. ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่เมนู จากนั้น ความปลอดภัย จากนั้น ศูนย์ความปลอดภัย จากนั้น เครื่องมือตรวจสอบ

    ต้องมีสิทธิ์ของผู้ดูแลระบบของศูนย์ความปลอดภัย

  2. คลิกเพิ่มเงื่อนไข
  3. สําหรับแอตทริบิวต์ ให้เลือกเหตุการณ์ จากนั้น Is เป็นโอเปอเรเตอร์ จากนั้น การตรวจสอบคีย์ DBSC เป็นเหตุการณ์
  4. คลิกค้นหา
  5. ในตารางผลลัพธ์ ให้ตรวจสอบคอลัมน์สถานะเหตุการณ์
    • สำเร็จ - ตรวจสอบคุกกี้เรียบร้อยแล้ว
    • ไม่สำเร็จ - การตรวจสอบ DBSC ไม่สำเร็จ คลิกที่สถานะเพื่อดูข้อมูลเพิ่มเติม เช่น รหัสข้อผิดพลาด

การตรวจสอบที่ไม่สำเร็จ 1 ครั้งไม่ได้หมายความว่าผู้ใช้จะประสบปัญหา เซสชันหยุดชะงัก ผู้ใช้อาจถูกขัดจังหวะหากมีการตรวจสอบที่ไม่สำเร็จหลายครั้งติดต่อกัน

ขั้นตอนที่ 2: ตรวจสอบการปฏิเสธการเข้าถึงในเหตุการณ์บันทึกการประเมินการเข้าถึง

ใช้แหล่งข้อมูลนี้เพื่อพิจารณาว่าคุกกี้ของผู้ใช้ถูกปฏิเสธการเข้าถึงหรือไม่

  1. ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่เมนู จากนั้น ความปลอดภัย จากนั้น ศูนย์ความปลอดภัย จากนั้น เครื่องมือตรวจสอบ

    ต้องมีสิทธิ์ของผู้ดูแลระบบของศูนย์ความปลอดภัย

  2. เลือกเหตุการณ์ในบันทึกของการประเมินการเข้าถึงสำหรับแหล่งข้อมูล
  3. คลิกเพิ่มเงื่อนไข
  4. สำหรับแอตทริบิวต์ ให้เลือกเหตุการณ์ จากนั้น Is เป็นโอเปอเรเตอร์ จากนั้น ปฏิเสธคำขอการตรวจสอบคุกกี้เป็นเหตุการณ์
  5. คลิกค้นหา
  6. ในตารางผลลัพธ์ ให้คลิกถูกปฏิเสธในคอลัมน์สถานะเหตุการณ์หรือลิงก์ในคอลัมน์คำอธิบายเพื่อเปิดแผงด้านข้างที่คุณสามารถตรวจสอบ สาเหตุต่อไปนี้ที่ทำให้การพยายามไม่สำเร็จ
    • DBSC_BOUND_COOKIE_MISSING
    • DBSC_BOUND_COOKIE_CORRUPTED
    • DBSC_BOUND_COOKIE_EXPIRED

ระบบจะจัดกลุ่มเหตุการณ์ในบันทึกตามเซสชัน หากต้องการจัดการปริมาณบันทึก ระบบจะบันทึกเหตุการณ์เพียง 1 รายการต่อชั่วโมงสําหรับเซสชันที่ไม่ซ้ำกันแต่ละเซสชันและประเภทของการพยายามที่ไม่สําเร็จ ระบบจะไม่บันทึกการพยายามอื่นๆ ที่มีรายละเอียดเดียวกันในระหว่างชั่วโมงนั้น

ขั้นตอนที่ 3: ตรวจสอบว่า DBSC เป็นสาเหตุที่ทำให้เซสชันหยุดชะงักหรือไม่

ผู้ใช้อาจออกจากระบบด้วยเหตุผลต่างๆ เช่น ขีดจำกัดความยาวของเซสชัน นโยบายที่ผู้ดูแลระบบกำหนด หรือปัญหาเกี่ยวกับเครือข่าย แม้ว่าการออกจากระบบจะไม่ ได้บ่งบอกถึงปัญหา DBSC เสมอไป แต่ลำดับบันทึกที่เฉพาะเจาะจงจะช่วยระบุกิจกรรมที่อาจเกี่ยวข้องกับ DBSC หรือกรณีที่ระบบบล็อกเซสชันที่ถูกบุกรุกได้

ใช้จุดต่อไปนี้เพื่อช่วยระบุกิจกรรมที่เกี่ยวข้องกับ DBSC

  • ตรวจสอบลำดับบันทึก - หากพบการตรวจสอบคีย์ DBSC ไม่สำเร็จ ตามด้วยคำขอการตรวจสอบคุกกี้ที่ถูกปฏิเสธ แสดงว่า DBSC อาจเป็นสาเหตุที่ทำให้ ผู้ใช้ออกจากระบบ
  • ทำความเข้าใจผลกระทบต่อผู้ใช้ - ผู้ใช้ต้องลงชื่อเข้าใช้อีกครั้งหากกระบวนการเชื่อมโยงพบข้อผิดพลาด เพื่อให้บัญชีปลอดภัย


Google, Google Workspace รวมถึงเครื่องหมายและโลโก้ที่เกี่ยวข้องเป็นเครื่องหมายการค้าของ Google LLC ชื่อบริษัทและชื่อผลิตภัณฑ์อื่นๆ ทั้งหมดเป็นเครื่องหมายการค้าของบริษัทที่เกี่ยวข้อง