Lista de verificação de segurança para pequenas empresas (1 a 100 usuários)

Você trabalhou muito para sua empresa crescer. Não deixe que os riscos de segurança afetem seu sucesso. Adote estas medidas para ajudar a proteger as informações da sua empresa.

Se você tem uma empresa muito pequena (1 a 20 usuários) ou pequena (21 a 100 usuários), provavelmente não tem um administrador de TI dedicado. Por isso, vamos manter a lista curta.

Proteja suas contas

Use senhas exclusivas

Uma senha forte é a primeira linha de defesa para proteger as contas de usuário e de administrador. As senhas exclusivas não são fáceis de adivinhar. Por exemplo, pense em uma frase longa e crie uma senha com a primeira letra de cada palavra.

Não reutilize senhas em contas diferentes, por exemplo, contas de e-mail e internet banking.

Criar uma senha forte e uma conta mais segura

Exigir que administradores e usuários principais forneçam mais provas de identidade

Se alguém roubar sua senha, a verificação em duas etapas (2SV, na sigla em inglês) poderá impedir o acesso à conta.

A 2SV exige que os usuários verifiquem a identidade utilizando algo que sabem (como uma senha) e algo que possuem (como uma chave física ou um código de acesso).

Recomendamos que toda a empresa utilize a verificação em duas etapas, principalmente os administradores e usuários que acessam dados sensíveis, como registros financeiros e informações de funcionários. Aplique a 2SV para administradores e usuários específicos.

Proteger sua empresa com a verificação em duas etapas | Implantar a verificação em duas etapas

Os administradores precisam adicionar informações de recuperação à conta

Se um administrador esquecer a senha da conta, ele poderá clicar no link Precisa de ajuda? na página de login para receber um código de verificação por telefone, mensagem de texto ou e-mail. Para fazer isso, o Google precisa do número de telefone e do endereço de e-mail de recuperação da conta.

Adicionar opções de recuperação à sua conta de administrador

Gerar códigos alternativos com antecedência

Se a sua empresa aplicar a verificação em duas etapas e um usuário ou administrador perder o acesso ao método, não será possível fazer login na conta. Por exemplo, um usuário que recebe códigos de verificação da 2SV no smartphone e perde o aparelho ou um usuário que perde a chave de segurança.

Nesse caso, o usuário pode utilizar um código alternativo para a 2SV. Os administradores e usuários com a 2SV ativada devem gerar e imprimir códigos alternativos e mantê-los em um local seguro.

Gerar e imprimir códigos alternativos

Criar uma conta adicional de superadministrador

Uma empresa precisa ter mais de uma conta de superadministrador, cada uma gerenciada por uma pessoa diferente. Se sua conta de superadministrador principal for perdida ou comprometida, outro superadministrador poderá executar tarefas críticas enquanto a conta principal é recuperada.

Para criar um superadministrador, basta atribuir essa função a um usuário.

Atribuir funções de administrador a um usuário

Manter as informações à mão para redefinição de senha de superadministrador

Se um superadministrador não conseguir redefinir a senha usando as opções de recuperação por e-mail ou telefone e outro superadministrador não estiver disponível para fazer isso, ele poderá entrar em contato com o suporte do Google.

Para verificar a identidade, o Google pede informações sobre a conta da organização. O administrador também precisa confirmar que é proprietário do DNS do domínio. Mantenha as informações da conta e as credenciais de DNS em um local seguro para o caso de serem necessárias.

Práticas recomendadas de segurança para contas de administrador

Os superadministradores não devem permanecer conectados à conta

Os superadministradores podem gerenciar todos os aspectos da conta da empresa e acessar todos os dados comerciais e de funcionários. Manter uma conta de superadministrador conectada sem estar realizando tarefas administrativas específicas pode aumentar a exposição a atividades maliciosas.

Os superadministradores devem fazer login conforme necessário para realizar tarefas específicas e depois sair da conta. Para tarefas administrativas diárias, use uma conta com funções de administrador limitadas.

Funções de administrador predefinidas | Práticas recomendadas de segurança para contas de administrador

Ativar a atualização automática de apps e navegadores de Internet

Para receber as atualizações de segurança mais recentes, verifique se seus usuários ativaram a atualização automática de apps e navegadores da Internet. Se eles usarem o Chrome, você poderá configurar a atualização automática para toda a organização.

Políticas de atualização automática (Chrome)

Se você usa o Gmail, a Agenda, o Drive ou o Documentos

Ativar a verificação de mensagem de pré-entrega aprimorada

O phishing é a prática maliciosa de enviar e-mails que tentam enganar os usuários para que eles revelem informações sensíveis, como senhas, números de contas ou outras informações de identificação pessoal.

O Google verifica as mensagens recebidas para proteger os usuários contra o phishing. Quando o Gmail identifica que um e-mail pode ser uma tentativa de phishing, ele exibe um aviso ou move o e-mail para uma pasta de spam. A verificação de mensagem de pré-entrega aprimorada permite que o Gmail encontre e-mails que não eram identificados como phishing.

Evitar phishing com a verificação de mensagem de pré-entrega

Ativar a verificação adicional de arquivos e links maliciosos no Gmail

O Google verifica as mensagens recebidas para proteger você contra programas maliciosos, como vírus de computador. Ative verificações de segurança adicionais para anexos, links e imagens externas e ajude a detectar e-mails que não foram identificados antes como maliciosos.

Proteção avançada contra phishing e malware

Verifique se os destinatários não estão marcando seu e-mail como spam

O spam de e-mail é uma mensagem de e-mail em massa não solicitada. Em geral, é usado por anunciantes sem escrúpulos porque não há custos operacionais além do gerenciamento das listas de e-mails.

O Sender Policy Framework (SPF) é um método de segurança de e-mail para autorizar e-mails legítimos enviados por usuários na sua empresa. Um registro SPF identifica os servidores de e-mail que podem enviar e-mails em nome do seu domínio.

Se você não configurar o SPF do seu domínio, algumas mensagens talvez sejam devolvidas ou marcadas como spam.

Autorizar remetentes de e-mail com o SPF

Restringir o compartilhamento de agendas com pessoas fora da sua empresa

Os calendários dos usuários podem conter informações sensíveis. Você deve limitar o modo como seus usuários compartilham agendas com usuários externos. Restrinja o compartilhamento externo de agendas apenas à informação disponível/ocupado.

Configurar a visibilidade da agenda e as opções de compartilhamento

Limitar quem pode ver os arquivos recém-criados
Você pode especificar quem vê os arquivos criados por seus usuários. Confirme que somente o usuário que cria um arquivo pode abri-lo até que o arquivo seja compartilhado. Para fazer isso, desative a opção Compartilhamento de link.

Definir o padrão para o compartilhamento de link

Avisar os usuários quando eles compartilharem um arquivo com pessoas fora da empresa

Se você permite que os usuários compartilhem arquivos com pessoas externas, verifique se eles recebem um aviso quando tentam fazer isso. O aviso pede que eles confirmem que querem compartilhar o arquivo com alguém fora da empresa.

Não permitir que os usuários da sua organização compartilhem com qualquer pessoa

Sua empresa tem requisitos especiais de segurança?

Sua empresa pode ter menos de 10 pessoas, mas ter os requisitos de segurança da informação de uma empresa muito maior.

Por exemplo, pequenas empresas de investimento e planejamento financeiro, além de qualquer empresa que trabalhe com informações de saúde, podem ter requisitos especiais de regulamentação, privacidade e segurança. Essas empresas podem ter administradores de TI dedicados que cuidam desses requisitos extras.

Se for o caso da sua empresa, siga as práticas recomendadas de segurança na Lista de verificação de segurança para médias e grandes empresas (mais de 100 usuários).