Zbudowanie firmy kosztowało Cię wiele wysiłku. Nie pozwól, aby zagrożenia dla bezpieczeństwa negatywnie wpływały na Twoje wyniki. Podejmij te środki bezpieczeństwa, aby chronić dane swojej firmy.
Jeśli masz bardzo małą firmę (1–20 użytkowników) lub małą firmę (21–100 użytkowników), prawdopodobnie nie masz dedykowanego administratora IT, więc lista będzie krótka.
Ochrona kont
|
|
Używaj unikalnych haseł Dobre hasło to pierwsza linia obrony, która chroni konta użytkowników i administratorów. Unikalne hasła nie są łatwe do odgadnięcia. Możesz na przykład wymyślić długie zdanie i użyć pierwszej litery każdego słowa, aby utworzyć hasło. Zniechęcaj też do używania tego samego hasła na różnych kontach, takich jak poczta e-mail i bankowość internetowa. |
|
|
Wymaganie od administratorów i najważniejszych użytkowników dodatkowego potwierdzenia tożsamości Jeśli ktoś ukradnie Twoje hasło, weryfikacja dwuetapowa uniemożliwi tej osobie dostęp do Twojego konta. Weryfikacja dwuetapowa wymaga od użytkowników zweryfikowania tożsamości za pomocą czegoś, co znają (np. hasła), oraz czegoś, co mają (np. klucza fizycznego lub kodu dostępu). Zalecamy, aby z weryfikacji dwuetapowej korzystali wszyscy pracownicy Twojej firmy, ale w szczególności administratorzy i użytkownicy pracujący z danymi wrażliwymi, takimi jak dokumentacja księgowa czy informacje o pracownikach. Dla administratorów i najważniejszych użytkowników korzystanie z weryfikacji dwuetapowej powinno być obowiązkowe. Ochrona firmy dzięki weryfikacji dwuetapowej | Wdrażanie weryfikacji dwuetapowej |
|
|
Administratorzy powinni dodać do konta informacje niezbędne do odzyskania hasła Jeśli administrator zapomni hasła do swojego konta, może kliknąć link Potrzebujesz pomocy? na stronie logowania, a otrzyma od Google nowe hasło telefonicznie, e-mailem lub SMS-em. Wymaga to jednak wcześniejszego dodania do konta pomocniczego numeru telefonu i adresu e-mail. |
|
|
Wcześniejsze wygenerowanie kodów zapasowych Jeśli w Twojej firmie jest wymuszane stosowanie weryfikacji dwuetapowej, a użytkownik lub administrator utraci dostęp do wybranej metody weryfikacji, nie będzie mógł zalogować się na swoje konto. Na przykład użytkownik może zgubić klucz bezpieczeństwa lub telefon, na który zwykle otrzymuje kody weryfikacyjne. W takim przypadku może on użyć kodu zapasowego do weryfikacji dwuetapowej. Administratorzy i użytkownicy korzystający z weryfikacji dwuetapowej powinni wygenerować oraz wydrukować kody zapasowe i przechowywać je w bezpiecznym miejscu. |
|
|
Tworzenie dodatkowego konta superadministratora Każda firma powinna mieć więcej niż jedno konto superadministratora, z których każde musi należeć do innej osoby. Jeśli jedno z takich kont zostanie przejęte lub dostęp do niego będzie niemożliwy, inny superadministrator może wykonywać ważne czynności w czasie, gdy pierwsze konto jest odzyskiwane. Aby utworzyć takie konto, przypisz rolę superadministratora innemu użytkownikowi. |
|
|
Przechowywanie informacji potrzebnych do zresetowania hasła superadministratora Jeśli superadministrator nie może zresetować hasła przy użyciu opcji odzyskiwania przez e-mail lub telefon, a inny superadministrator nie jest dostępny, aby zresetować hasło, może skontaktować się z zespołem pomocy Google. Aby zweryfikować tożsamość superadministratora, Google zadaje pytania o informacje związane z kontem organizacji. Administrator musi też zweryfikować własność rekordów DNS domeny. W razie potrzeby przechowuj informacje o koncie i dane logowania DNS w bezpiecznym miejscu. |
|
|
Superadministratorzy nie powinni pozostawać zalogowani na konto Superadministratorzy mogą zarządzać każdym aspektem konta Twojej firmy i mają dostęp do wszystkich danych firmy i pracowników. Pozostawanie zalogowanym na konto superadministratora, gdy nie jest to potrzebne, zwiększa ryzyko ataków. Superadministratorzy powinni logować się na swoje konta tylko w celu wykonania odpowiedniej czynności, po czym powinni się wylogować. Do wykonywania codziennych zadań administracyjnych używaj konta z ograniczonymi rolami administratora. Gotowe role administratora | Sprawdzone metody zabezpieczania kont administratorów |
|
|
Włącz automatyczne aktualizacje aplikacji i przeglądarek internetowych Aby mieć dostęp do najnowszych aktualizacji zabezpieczeń, włącz automatyczne aktualizowanie aplikacji i przeglądarek internetowych na urządzeniach użytkowników. Jeśli używają oni Chrome, możesz skonfigurować automatyczną aktualizację dla całej organizacji. Zasady automatycznych aktualizacji (Chrome) |
Jeśli korzystasz z Gmaila, Kalendarza, Dysku lub Dokumentów
|
|
Włączanie ulepszonego skanowania wiadomości przed dostarczeniem Wyłudzanie informacji to szkodliwa praktyka polegająca na wysyłaniu e-maili, które mają na celu nakłonienie użytkowników do ujawnienia poufnych informacji, takich jak hasła, numery kont lub inne dane umożliwiające identyfikację. Google skanuje przychodzące wiadomości, aby chronić przed phishingiem. Gdy Gmail wykryje e-maila, który może być próbą wyłudzenia informacji, może wyświetlić ostrzeżenie lub przenieść tę wiadomość do folderu ze spamem. Ulepszone skanowanie wiadomości przed dostarczeniem umożliwia Gmailowi przechwytywanie e-maili, które wcześniej nie zostałyby zidentyfikowane jako phishing. Zapobieganie wyłudzaniu informacji za pomocą skanowania wiadomości przed dostarczeniem |
|
Włączanie dodatkowego skanowania złośliwych plików i linków w Gmailu Google skanuje wiadomości przychodzące, aby zapewnić ochronę przed złośliwymi programami, takimi jak wirusy komputerowe. Włącz dodatkowe kontrole bezpieczeństwa dotyczące załączników, linków i obrazów zewnętrznych, aby ułatwić przechwytywanie e-maili, które wcześniej nie zostałyby zidentyfikowane jako złośliwe. Zaawansowana ochrona przed phishingiem i złośliwym oprogramowaniem |
|
|
|
Zadbaj o to, aby odbiorcy nie oznaczali Twoich e-maili jako spam Spam to niechciane, masowo przesyłane e-maile. Jest ona zwykle używana przez nieuczciwych reklamodawców, ponieważ nie wiąże się z żadnymi kosztami operacyjnymi poza zarządzaniem listami adresowymi. SPF (Sender Policy Framework) to metoda zabezpieczania poczty e-mail, która pozwala autoryzować e-maile wysyłane przez użytkowników z Twojej firmy. Rekord SPF identyfikuje serwery poczty uprawnione do wysyłania poczty e-mail w imieniu danej domeny. Jeśli nie skonfigurujesz SPF w swojej domenie, wiadomości mogą być odrzucane lub oznaczane jako spam. |
|
|
Ograniczanie udostępniania kalendarza osobom spoza firmy Kalendarze użytkowników mogą zawierać informacje poufne. Należy ograniczyć sposób udostępniania kalendarzy użytkownikom zewnętrznym. Zezwól na udostępnianie tylko informacji o stanie Wolny/Zajęty. |
|
|
Określ, kto może zobaczyć nowo utworzone pliki |
|
|
Ostrzeganie użytkowników o udostępnianiu plików osobom spoza firmy Jeśli pozwolisz użytkownikom udostępniać pliki użytkownikom zewnętrznym, włącz wyświetlanie ostrzeżeń o takiej próbie. Ostrzeżenie prosi o potwierdzenie chęci udostępnienia pliku osobie spoza firmy. Blokowanie użytkownikom w organizacji możliwości udostępniania plików komukolwiek |
Czy Twoja firma ma specjalne wymagania dotyczące bezpieczeństwa?
Twoja firma może zatrudniać mniej niż 10 osób, ale mieć wymagania dotyczące bezpieczeństwa informacji na poziomie znacznie większej organizacji.
Na przykład małe firmy zajmujące się inwestycjami i planowaniem finansowym oraz firmy, które pracują z informacjami o zdrowiu, mogą mieć specjalne wymagania regulacyjne, dotyczące prywatności i bezpieczeństwa. Te firmy mogą mieć dedykowanych administratorów IT, którzy zajmują się tymi dodatkowymi wymaganiami.
Jeśli to opis Twojej firmy, postępuj zgodnie ze sprawdzonymi metodami dotyczącymi bezpieczeństwa, które znajdziesz na liście kontrolnej zabezpieczeń dla średnich i dużych firm (ponad 100 użytkowników).