Individuare e proteggere gli account compromessi

In qualità di amministratore, se sospetti che un account possa essere stato compromesso, puoi utilizzare questo elenco di controllo per assicurarti che gli account dei tuoi utenti siano protetti (ad esempio, account compromessi o violati). Collabora con gli utenti interessati per completare l'elenco di controllo della sicurezza di Gmail per gli utenti finali.

Adotta le misure di sicurezza descritte nei seguenti passaggi

Passaggio 1: sospendere temporaneamente l'account utente violato

  1. Sospendi l'utente per impedire accessi non autorizzati.

    Nota:la sospensione di un utente reimposta i cookie di accesso e i token OAuth dell'utente.

  2. Analizza le attività potenzialmente sospette e ripristina l'account. Potresti anche prendere in considerazione la registrazione del dominio alla verifica in due passaggi (V2P).
  3. Chiedi all'utente interessato di controllare l'indirizzo di recupero e di completare i passaggi dell'elenco di controllo per la sicurezza di Gmail.

Passaggio 2: Esaminare l'account per rilevare eventuali attività non autorizzate

  1. Se l'utente il cui account è stato violato è un amministratore, esamina i log di controllo amministrativi per individuare eventuali modifiche alla configurazione apportate di recente dall'utente. Ignora questo passaggio se non è pertinente.
  2. Esamina i dispositivi mobili associati all'account interessato e cancella tutti i dati dagli eventuali dispositivi sospetti.
  3. Esamina l'attività potenzialmente non autorizzata:
    1. Utilizza gli Eventi dei log utente nella Console di amministrazione per visualizzare l'elenco completo degli accessi basati sul web riusciti e non riusciti per il tuo dominio nei sei mesi precedenti. Gli accessi sospetti sono contrassegnati da un'icona di avviso. Puoi anche recuperare gli accessi per gli account di dominio tramite l'API Reports.
    2. Utilizza la Ricerca nei log email per esaminare i log di recapito dei tuoi domini e valutare il transito dei messaggi da e verso gli account potenzialmente compromessi. Se l'account è gestito da Vault, puoi utilizzare la ricerca nel log email per esaminare l'attività email.
      Nota:se gli utenti eseguono l'upgrade a una versione che include Vault, possono recuperare email o documenti eliminati definitivamente.
    3. Utilizza il report sulla sicurezza per valutare l'esposizione del dominio a eventuali rischi per la sicurezza dei dati. Ti consigliamo di esaminare questi report:
    4. Verifica se sono state create impostazioni dannose. Puoi recuperare le impostazioni dell'account utente (ad esempio le impostazioni di inoltro) tramite l'API Gmail. Se sospetti che un account consumer@gmail.com sia stato utilizzato nell'ambito di una violazione, inviaci una segnalazione.

Passaggio 3: revocare l'accesso all'account interessato

  1. Segui la procedura indicata in Reimpostare la password di un utente.
  2. Revoca i token OAuth 2.0 per l'utente.
  3. Una volta reimpostata la password dell'utente, alcune applicazioni che utilizzano il metodo di autenticazione OAuth 2.0 non potranno più accedere ai dati. L'utente dovrà accedere con il nome del proprio account e con la nuova password per ricevere un nuovo token OAuth 2.0.
  4. Rimuovi le password per le app create dall'utente.

Passaggio 4: ripristinare l'accesso per l'utente

  1. Annulla la sospensione dell'account.
  2. Comunica agli utenti le loro nuove password provvisorie e invitali a impostare nuove password univoche, scartando quelle già utilizzate in altri siti web o applicazioni.
  3. Attiva la verifica in due passaggi per il dominio e registra gli utenti utilizzando i token di sicurezza (preferibili ai token V2P).
  4. Aiuta gli utenti a completare la checklist per la sicurezza di Gmail per gli utenti finali. Ad esempio, assicurati che tutti i filtri e le opzioni di inoltro per gli utenti finali siano configurati correttamente.
    1. Aggiorna le opzioni di recupero dell'account.
    2. Controlla se nell'account si verificano attività insolite.
    3. Verifica se vi sono messaggi sospetti o mancanti.
    4. Esamina i contatti per trovare eventuali errori.
    5. Controlla le impostazioni di Gmail.

Adotta misure di sicurezza aggiuntive

Ti consigliamo di seguire questi passaggi aggiuntivi per garantire la sicurezza degli account dei tuoi utenti.

Passaggio 1: Registrarsi alla verifica in due passaggi con i token di sicurezza

La registrazione per la verifica in due passaggi aggiunge un ulteriore livello di sicurezza agli account degli utenti. Quando accedono al loro account, oltre al nome utente e alla password, gli utenti dovranno inserire un codice di verifica. Per informazioni dettagliate, vedi Aggiungere la verifica in due passaggi. Per una migliore protezione dal phishing, ti consigliamo di utilizzare i token di sicurezza anziché i codici di sicurezza della verifica in due passaggi.

Passaggio 2: aggiungere, proteggere o aggiornare le opzioni di recupero

Leggi l'articolo Aggiunta di opzioni di recupero agli account amministrativi per istruzioni relative all'aggiunta di indirizzi email e numeri di telefono aggiuntivi. Consigliamo di proteggere gli indirizzi email secondari cambiando le password o di impostarne di nuovi.

Passaggio 3: abilitare gli avvisi sull'attività degli account

In qualità di amministratore, puoi scegliere di ricevere avvisi sull'attività degli account quando si verificano eventi importanti come, ad esempio, accessi potenzialmente sospetti o modifiche alle impostazioni del servizio apportate da altri amministratori.

Per consigli di carattere generale su come proteggere il tuo account, visita il Centro per la sicurezza online di Google.