Google Workspace จะเพิ่มความปลอดภัยให้เซสชันออนไลน์ของผู้ใช้โดยอัตโนมัติด้วยการใช้ข้อมูลเข้าสู่ระบบเซสชันที่ผูกกับอุปกรณ์ (DBSC) ซึ่ง DBSC ออกแบบมาเพื่อ ป้องกันการลักลอบใช้เซสชัน หรือที่เรียกกันโดยทั่วไปว่า "การโจรกรรมคุกกี้"
ภัยคุกคามทางไซเบอร์ประเภทนี้เกิดขึ้นเมื่อบุคคลที่ไม่ได้รับอนุญาตควบคุมเซสชันเว็บที่ใช้งานอยู่ของผู้ใช้โดยการขโมยคุกกี้เซสชัน ซึ่งมักจะผ่านมัลแวร์ในอุปกรณ์ของผู้ใช้ คุกกี้เซสชันคือไฟล์ข้อมูลขนาดเล็กที่มี ตัวระบุเซสชันที่ไม่ซ้ำกันซึ่งออกโดยเว็บไซต์ระหว่างการลงชื่อเข้าใช้ การนำเสนอ คุกกี้ที่ถูกขโมยนี้ทำให้ผู้โจมตีสามารถแอบอ้างว่าเป็นผู้ใช้ตัวจริง และ ดำเนินเซสชันที่ผ่านการตรวจสอบสิทธิ์ต่อไปได้
DBSC ทำงานโดยการเชื่อมโยงเซสชันของผู้ใช้กับอุปกรณ์ที่เฉพาะเจาะจง ซึ่งทำให้ผู้โจมตีใช้คุกกี้ที่ขโมยมาในอุปกรณ์อื่นได้ยาก ซึ่งจะสร้าง ขอบเขตด้านความปลอดภัยที่อิงตามฮาร์ดแวร์ซึ่งช่วยลดความเสี่ยงของการเข้าถึงบัญชีผู้ใช้โดยไม่ได้รับอนุญาต และรักษาข้อมูลที่ละเอียดอ่อนให้ปลอดภัย DBSC จะเปิดอยู่โดยค่าเริ่มต้นสำหรับบัญชี Workspace ทั้งหมด ผู้ดูแลระบบไม่จำเป็นต้องดำเนินการใดๆ เพื่อเปิดใช้งานการป้องกันนี้
ข้อกำหนดสำหรับการใช้ DBSC
- เบราว์เซอร์ Chrome: เวอร์ชัน 146 ขึ้นไปสำหรับ Windows โปรดดูรายละเอียดที่หัวข้ออัปเดต Google Chrome
- ความปลอดภัยของฮาร์ดแวร์: ต้องใช้ฟีเจอร์ความปลอดภัยที่อิงตามฮาร์ดแวร์เพื่อจัดเก็บคีย์การเข้ารหัสที่ใช้ผูกเซสชันกับอุปกรณ์อย่างปลอดภัย สำหรับ Windows นี่คือ Trusted Platform Module (TPM) ซึ่งเป็นมาตรฐานใน อุปกรณ์ส่วนใหญ่ที่ใช้ Windows 11 โปรดดูเอกสารของผู้ผลิตอุปกรณ์เพื่อยืนยันความสามารถของฮาร์ดแวร์
วิธีใช้การป้องกัน DBSC
ระบบจะใช้การป้องกัน DBSC โดยอัตโนมัติเมื่ออุปกรณ์และเบราว์เซอร์ของผู้ใช้เป็นไปตาม ข้อกำหนดทางเทคนิคที่จำเป็น ในบางกรณี เซสชันอาจยังคง ไม่ผูก สาเหตุที่พบบ่อย มีดังนี้
- สภาพแวดล้อมที่ไม่รองรับ - ปัญหาเกี่ยวกับระบบปฏิบัติการ เบราว์เซอร์ เวอร์ชัน หรือการรักษาความปลอดภัยของฮาร์ดแวร์ของผู้ใช้ (เช่น TPM ใน Windows)
- เซสชันที่มีอยู่ - การป้องกัน DBSC มีผลกับเซสชันใหม่เท่านั้น ผู้ใช้ที่ ลงชื่อเข้าใช้แล้วเมื่อเปิด DBSC ต้องออกจากระบบและลงชื่อเข้าใช้อีกครั้ง เพื่อเชื่อมโยงเซสชัน
- การแก้ไขเบราว์เซอร์ - ส่วนขยายเบราว์เซอร์บางอย่างหรือการเปลี่ยนแปลงคุกกี้ด้วยตนเองอาจทำให้ DBSC ทำงานไม่ถูกต้อง
บังคับใช้ DBSC ด้วยการเข้าถึงแบบ Context-Aware
จำกัดไว้สำหรับเว็บแอปบนเดสก์ท็อป และไม่สามารถใช้กับแอปบนมือถือหรือ API ได้
คุณสามารถรักษาความปลอดภัยที่ดียิ่งขึ้นได้ด้วยการกําหนดให้ผู้ใช้ต้องมี DBSC เพื่อเข้าถึง แอป Google Workspace บางแอป เมื่อบังคับใช้ DBSC ผู้ใช้จะได้รับแจ้งให้ ลงชื่อเข้าใช้อีกครั้งหากระบบตรวจพบความแตกต่างกับเซสชันที่ผูกไว้ ซึ่งสร้างไว้ก่อนหน้านี้ การตรวจสอบสิทธิ์อีกครั้งนี้ช่วยให้ระบบลองผูกบัญชีใหม่ที่ปลอดภัยได้ ผู้ใช้ในแพลตฟอร์มที่ไม่รองรับจะถูกบล็อกไม่ให้เข้าถึงแอปที่ได้รับการปกป้อง มาตรการรักษาความปลอดภัยนี้ได้รับการกำหนดค่าผ่านการเข้าถึงแบบ Context-Aware
วิธีตั้งค่าการบังคับใช้ DBSC
- ทำตามวิธีการเพื่อสร้างระดับการเข้าถึงที่กำหนดเองในหัวข้ออนุญาตให้เข้าถึงแอปจากเซสชันที่เชื่อมโยงกับ DBSC เท่านั้น
- กำหนดระดับการเข้าถึงให้กับแอปที่คุณต้องการให้เข้าถึงได้เฉพาะเซสชันที่ผูกกับ DBSC ในโหมดตรวจสอบเพื่อจำลองการบังคับใช้โดยไม่บล็อกการเข้าถึงของผู้ใช้
- หลังจากประเมินผลกระทบแล้ว ให้กำหนดระดับการเข้าถึงในโหมดแอ็กทีฟเพื่อบังคับใช้การเข้าถึงเฉพาะเซสชันที่ผูกกับ DBSC โปรดดูรายละเอียดที่หัวข้อติดตั้งใช้งาน การเข้าถึงแบบ Context-Aware
การบังคับใช้ DBSC จะไม่ได้มีผลในทันที ซึ่งหมายความว่าหลังจากที่ผู้ใช้ลงชื่อเข้าใช้แล้ว จะมีระยะเวลาผ่อนผันก่อนที่จะมีการบังคับใช้ ซึ่งการออกแบบนี้จะช่วยรับมือกับปัญหาการเชื่อมโยงชั่วคราวที่อาจเกิดขึ้น เมื่อเชื่อมโยงแล้ว ระบบจะตรวจสอบเป็นระยะๆ ว่าผู้ใช้ที่เข้าถึงแอปที่ระบุมีเซสชันที่ผูกกับ DBSC หรือไม่ การตรวจสอบสิทธิ์อีกครั้งจะรีเซ็ตระยะเวลาผ่อนผันนี้ และระบบจะไม่บังคับใช้ DBSC ในระหว่างการตรวจสอบสิทธิ์อีกครั้งนั้นๆ
ตรวจสอบปัญหาเกี่ยวกับการป้องกัน DBSC และเซสชัน
คุณสามารถใช้เครื่องมือตรวจสอบความปลอดภัยเพื่อตรวจสอบการป้องกัน DBSC และ แก้ปัญหาเซสชันที่ถูกขัดจังหวะได้ แหล่งบันทึกสำหรับกิจกรรม DBSC มี 2 แหล่งดังนี้
- เหตุการณ์ในบันทึกของผู้ใช้ - ตรวจสอบการเชื่อมโยงโทเค็นเพื่อการเข้าถึงกับอุปกรณ์ของผู้ใช้
- เหตุการณ์บันทึกการประเมินการเข้าถึง - ตรวจสอบสถานะของคุกกี้ที่เฉพาะเจาะจง
หมายเหตุ: เหตุการณ์ในบันทึก DBSC จะแสดงเฉพาะบัญชีหลักเมื่อมีการลงชื่อเข้าใช้บัญชีผู้ใช้หลายบัญชีในโปรไฟล์เบราว์เซอร์ Chrome เดียวกัน
ขั้นตอนที่ 1: ค้นหากิจกรรม DBSC ในเหตุการณ์บันทึกของผู้ใช้
ใช้แหล่งข้อมูลนี้เพื่อดูว่า DBSC เชื่อมโยงคีย์กับอุปกรณ์ของผู้ใช้และตรวจสอบเซสชันสําเร็จหรือไม่
วิธีตรวจสอบว่า DBSC เชื่อมโยงคีย์หรือไม่
-
ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่เมนู
ความปลอดภัย
ศูนย์ความปลอดภัย
เครื่องมือตรวจสอบ
ต้องมีสิทธิ์ของผู้ดูแลระบบของศูนย์ความปลอดภัย
- สําหรับแหล่งข้อมูล ให้เลือกเหตุการณ์ในบันทึก ของผู้ใช้
- คลิกเพิ่มเงื่อนไข
- สําหรับแอตทริบิวต์ ให้เลือกเหตุการณ์
เป็นโอเปอเรเตอร์
การเชื่อมโยงคีย์ DBSC เป็นเหตุการณ์
- คลิกค้นหา
- ในตารางผลลัพธ์ ให้ตรวจสอบคอลัมน์สถานะเหตุการณ์
- สำเร็จ - เปิดการปกป้อง DBSC สำหรับผู้ใช้และเซสชันได้รับการปกป้อง
- ไม่สำเร็จ - การเชื่อมโยง DBSC ไม่สำเร็จ และไม่ได้เปิดการปกป้องสำหรับผู้ใช้
- ไม่มีผลลัพธ์ - ไม่ได้พยายามใช้การป้องกัน DBSC สำหรับเซสชันของผู้ใช้รายนี้
วิธีตรวจสอบว่า DBSC กำลังตรวจสอบเซสชันหรือไม่
-
ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่เมนู
ความปลอดภัย
ศูนย์ความปลอดภัย
เครื่องมือตรวจสอบ
ต้องมีสิทธิ์ของผู้ดูแลระบบของศูนย์ความปลอดภัย
- คลิกเพิ่มเงื่อนไข
- สําหรับแอตทริบิวต์ ให้เลือกเหตุการณ์
เป็นโอเปอเรเตอร์
การตรวจสอบคีย์ DBSC เป็นเหตุการณ์
- คลิกค้นหา
- ในตารางผลลัพธ์ ให้ตรวจสอบคอลัมน์สถานะเหตุการณ์
- สำเร็จ - ตรวจสอบคุกกี้เรียบร้อยแล้ว
- ไม่สำเร็จ - การตรวจสอบ DBSC ไม่สำเร็จ คลิกสถานะ เพื่อดูข้อมูลเพิ่มเติม เช่น รหัสข้อผิดพลาด
การล้มเหลว 1 ครั้งไม่ได้หมายความว่าผู้ใช้จะประสบปัญหาเซสชัน ถูกขัดจังหวะเสมอไป ผู้ใช้อาจพบการหยุดชะงักหากการตรวจสอบล้มเหลวหลายครั้งติดต่อกัน
ขั้นตอนที่ 2: ตรวจสอบการปฏิเสธการเข้าถึงในเหตุการณ์บันทึกการประเมินการเข้าถึง
ใช้แหล่งข้อมูลนี้เพื่อดูว่าระบบปฏิเสธการเข้าถึงคุกกี้ของผู้ใช้หรือไม่
-
ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่เมนู
ความปลอดภัย
ศูนย์ความปลอดภัย
เครื่องมือตรวจสอบ
ต้องมีสิทธิ์ของผู้ดูแลระบบของศูนย์ความปลอดภัย
- สําหรับแหล่งข้อมูล ให้เลือกเหตุการณ์ในบันทึก การประเมินการเข้าถึง
- คลิกเพิ่มเงื่อนไข
- สําหรับแอตทริบิวต์ ให้เลือกเหตุการณ์
Is เป็นโอเปอเรเตอร์
ปฏิเสธคำขอการตรวจสอบคุกกี้เป็นเหตุการณ์
- คลิกค้นหา
- ในตารางผลลัพธ์ ให้คลิกถูกปฏิเสธใน
คอลัมน์สถานะเหตุการณ์หรือลิงก์ใน
คอลัมน์คำอธิบายเพื่อเปิดแผงด้านข้างที่คุณ
สามารถตรวจสอบสาเหตุที่การดำเนินการไม่สำเร็จต่อไปนี้ได้
- DBSC_BOUND_COOKIE_MISSING
- DBSC_BOUND_COOKIE_CORRUPTED
- DBSC_BOUND_COOKIE_EXPIRED
ระบบจะจัดกลุ่มเหตุการณ์ในบันทึกตามเซสชัน ระบบจะบันทึกเหตุการณ์เพียง 1 รายการต่อชั่วโมงสำหรับแต่ละเซสชันที่ไม่ซ้ำกันและประเภทความล้มเหลว เพื่อจัดการปริมาณบันทึก ระบบจะไม่บันทึกความพยายามอื่นๆ ที่มีรายละเอียดเดียวกันในช่วงเวลานั้น
ขั้นตอนที่ 3: ตรวจสอบว่าการหยุดชะงักของเซสชัน เกิดจาก DBSC หรือไม่
ผู้ใช้อาจออกจากระบบด้วยเหตุผลต่างๆ เช่น ขีดจำกัดความยาวของเซสชัน นโยบายที่ผู้ดูแลระบบกำหนด หรือปัญหาเกี่ยวกับเครือข่าย แม้ว่าการออกจากระบบ จะไม่ใช่ตัวบ่งชี้ปัญหา DBSC เสมอไป แต่ลำดับบันทึกที่เฉพาะเจาะจงจะช่วย ระบุกิจกรรมที่อาจเกี่ยวข้องกับ DBSC หรือกรณีที่ระบบ บล็อกเซสชันที่ถูกบุกรุกได้
ใช้จุดต่อไปนี้เพื่อช่วยระบุกิจกรรมที่เกี่ยวข้องกับ DBSC
- ตรวจสอบลำดับบันทึก - หากพบว่าการตรวจสอบคีย์ DBSC ไม่สำเร็จตามด้วยคำขอปฏิเสธการตรวจสอบคุกกี้ แสดงว่า DBSC อาจเป็นสาเหตุที่ทำให้ผู้ใช้ลงชื่อออก
- ทำความเข้าใจผลกระทบต่อผู้ใช้ - ผู้ใช้ต้องลงชื่อเข้าใช้อีกครั้งหากกระบวนการเชื่อมโยงพบข้อผิดพลาด เพื่อรักษาความปลอดภัยของบัญชี
Google, Google Workspace รวมถึงเครื่องหมายและโลโก้ที่เกี่ยวข้องเป็นเครื่องหมายการค้าของ Google LLC ชื่อบริษัทและชื่อผลิตภัณฑ์อื่นๆ ทั้งหมดเป็นเครื่องหมายการค้าของบริษัทที่เกี่ยวข้อง