Google Workspace автоматически повышает безопасность онлайн-сеансов пользователей, используя сеансовые учетные данные с привязкой к устройству (DBSC). Технология DBSC разработана, чтобы предотвращать перехваты сеансов, называемые также кражей файлов cookie.
Кибератаки такого типа происходят, когда неавторизированная сторона получает контроль над активным веб-сеансом пользователя, украв файл cookie сеанса (часто с помощью вредоносного ПО на устройстве пользователя). Файл cookie сеанса – это небольшой файл данных, содержащий уникальный идентификатор сеанса, который сайт создает при входе пользователя. Предъявив такой украденный cookie, злоумышленник может выдать себя за законного пользователя и продолжить его аутентифицированный сеанс.
DBSC связывает сеанс пользователя с устройством, на котором тот работает, из-за чего злоумышленнику сложнее использовать украденный файл cookie на другом устройстве. Это создает границу безопасности на основе оборудования, которая снижает риск несанкционированного доступа к аккаунтам пользователей и обеспечивает защиту конфиденциальных данных. DBSC включен по умолчанию для всех аккаунтов Workspace. Администраторам не нужно выполнять никаких действий, чтобы включить эту защиту.
Требования для использования DBSC
- Браузер Chrome: версия 146 или более поздняя для Windows. Подробнее о том, как обновить Google Chrome…
- Аппаратная безопасность. Требуются аппаратные функции безопасности для надежного хранения криптографических ключей, используемых для привязки сеанса к устройству. Для Windows это доверенный платформенный модуль (TPM), который является стандартным компонентом большинства устройств под управлением Windows 11. Чтобы узнать, какие функции поддерживаются на вашем устройстве, ознакомьтесь с документацией производителя.
Как применяется защита DBSC
Защита DBSC применяется автоматически, если устройство и браузер пользователя соответствуют необходимым техническим требованиям. В некоторых случаях сеансы могут оставаться несвязанными. Ниже приведен список распространенных причин.
- Неподдерживаемая среда – проблемы с операционной системой пользователя, версией браузера или аппаратной безопасностью (например, TPM в Windows).
- Существующие сеансы. Защита DBSC применяется только к новым сеансам. Пользователи, которые уже вошли в аккаунт, когда была включена функция DBSC, должны выйти из аккаунта и войти в него снова, чтобы привязать сеанс.
- Изменения в браузере. Некоторые расширения браузера или изменения, внесенные в файлы cookie вручную, могут помешать корректной работе DBSC.
Как принудительно применить DBSC с контекстно-зависимым доступом
Применимо только для обычных веб-приложений, но не для мобильных приложений или API
Чтобы ещё усилить защиту, можно сделать обязательным для пользователей применение DBSC при доступе к определенным приложениям Google Workspace. Если вы принудительно включите DBSC, пользователи будут получать запрос на повторный вход, если система обнаружит различия с ранее установленным связанным сеансом. Повторная аутентификация позволяет системе попытаться установить новую безопасную связь. Пользователи неподдерживаемых платформ не смогут получить доступ к защищенному приложению. Эта мера защиты настраивается через контекстно-зависимый доступ.
Чтобы настроить принудительное применение DBSC:
- Следуйте инструкциям по созданию специального уровня доступа, приведенным в разделе Как разрешить доступ к приложениям только из DBSC-сеансов.
- Назначьте этот уровень доступа приложениям, с которыми можно работать только в DBSC-сеансах, в режиме монитора, чтобы имитировать принудительное применение без блокирования пользовательского доступа.
- Оценив оказанное влияние, назначьте уровни доступа в активном режиме, чтобы доступ был возможен только в DBSC-сеансах. Подробнее о том, как развернуть контекстно-зависимый доступ…
Принудительное применение DBSC начинает действовать не мгновенно, а после определенного периода отсрочки с момента входа пользователя. Такая архитектура разработана с учетом возможных временных проблем со связыванием. После связывания система периодически проверяет, осуществляется ли доступ пользователей к указанным приложениям в DBSC-сеансах. При каждой повторной аутентификации период отсрочки сбрасывается и DBSC какое-то время не применяется.
Как устранять неполадки с защитой DBSC и сеансами
Вы можете использовать инструмент "Анализ безопасности", чтобы отслеживать защиту DBSC и устранять неполадки с прерыванием сеансов. Существует два источника журналов для действий DBSC:
- События журнала пользователя – отслеживайте привязку токенов доступа к устройствам пользователей.
- События в журнале оценки доступа – просмотр статуса определенных файлов cookie.
Примечание. Если в профиль браузера Chrome вошли несколько аккаунтов, события журнала DBSC видны только для основного аккаунта.
Шаг 1. Найдите действия DBSC в событиях журнала пользователя
Используйте этот источник данных, чтобы определить, успешно ли DBSC привязывает ключи к устройствам пользователей и проверяет сеансы.
Чтобы проверить, привязывает ли DBSC ключи:
-
В консоли администратора Google нажмите на значок меню
Безопасность
Центр безопасности
Инструмент "Анализ безопасности".
У вас должны быть права администратора с доступом к центру безопасности.
- В раскрывающемся списке Источник данных выберите События журнала пользователя.
- Нажмите Добавить условие.
- В качестве атрибута выберите Событие
в качестве оператора – Является
в качестве события – Привязка ключа DBSC.
- Нажмите Поиск.
- В таблице результатов посмотрите столбец Статус события:
- Успешно – защита DBSC включена для пользователя, и сеанс защищен.
- Не удалось – привязка DBSC не выполнена, и защита для пользователя не включена.
- Нет результатов – защита DBSC не применялась к этому сеансу пользователя.
Чтобы проверить, выполняет ли DBSC проверку сеансов:
-
В консоли администратора Google нажмите на значок меню
Безопасность
Центр безопасности
Инструмент "Анализ безопасности".
У вас должны быть права администратора с доступом к центру безопасности.
- Нажмите Добавить условие.
- В качестве атрибута выберите Событие
в качестве оператора – Является
в качестве события – Проверка ключа DBSC.
- Нажмите Поиск.
- В таблице результатов посмотрите столбец Статус события:
- Успешно – файл cookie успешно проверен.
- Не удалось – проверка DBSC не пройдена. Нажмите на статус, чтобы получить дополнительную информацию, например код ошибки.
Одна неудачная проверка не обязательно означает, что у пользователя возникают перебои в сеансе. Если несколько проверок подряд будут неудачными, пользователи могут столкнуться с перебоями.
Шаг 2. Проверьте, есть ли в журнале оценки доступа записи об отказе в доступе
Этот источник данных позволяет определить, был ли запрещен доступ к файлу cookie пользователя.
-
В консоли администратора Google нажмите на значок меню
Безопасность
Центр безопасности
Инструмент "Анализ безопасности".
У вас должны быть права администратора с доступом к центру безопасности.
- В разделе Источник данных выберите События в журнале оценки доступа.
- Нажмите Добавить условие.
- В разделе Атрибут выберите Событие
в качестве оператора выберите Равно
в качестве события выберите Запрос на отклонение проверки файлов cookie.
- Нажмите Поиск.
- В таблице результатов нажмите Отклонено в столбце Статус события или ссылку в столбце Описание, чтобы открыть боковую панель, на которой можно посмотреть следующие причины неудачных попыток:
- DBSC_BOUND_COOKIE_MISSING
- DBSC_BOUND_COOKIE_CORRUPTED
- DBSC_BOUND_COOKIE_EXPIRED
События в журнале группируются по сеансам. Чтобы управлять объемом журнала, для каждого уникального сеанса и типа неудачной попытки регистрируется только одно событие в час. Другие попытки с теми же данными в течение этого часа не регистрируются.
Шаг 3. Проверьте, не вызваны ли перебои в сеансе DBSC
Пользователи могут выходить из аккаунта по разным причинам, например из-за ограничений на продолжительность сеанса, правил, заданных администратором, или проблем с сетью. Выход из аккаунта не всегда указывает на проблему с DBSC, но определенные последовательности в журналах могут помочь выявить потенциально связанные с DBSC действия или случаи, когда система заблокировала скомпрометированный сеанс.
Используйте следующие сведения, чтобы выявлять действия, связанные с DBSC:
- Проверьте последовательности журналов. Если вы обнаружите неудачные проверки ключа DBSC, за которыми следует запрос на отклонение проверки файлов cookie, причиной выхода пользователя из аккаунта может быть DBSC.
- Как это влияет на пользователей. Чтобы обеспечить безопасность аккаунта, пользователю нужно будет снова войти в него, если в процессе связывания произойдет ошибка.
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.