Если вы подозреваете, что аккаунт взломан, вы как администратор можете защитить аккаунты ваших пользователей. Для этого воспользуйтесь приведенным ниже контрольным списком. Помогите пользователям выполнить все шаги проверки безопасности Gmail.
Воспользуйтесь этими инструкциями
Шаг 1. Временно заблокируйте аккаунт пользователя, который, возможно, был взломан.
- Заблокируйте аккаунт пользователя, чтобы предотвратить несанкционированный доступ.
Примечание. При блокировке файлы cookie для входа и токены OAuth сбрасываются.
- Проанализируйте подозрительные действия и восстановите аккаунт. Рассмотрите возможность включить в домене двухэтапную аутентификацию.
- Попросите пользователя проверить резервный адрес электронной почты и выполнить все шаги проверки безопасности Gmail.
Шаг 2. Проанализируйте подозрительные действия
- Если вы подозреваете взлом аккаунта администратора, проверьте в журналах аудита администрирования, не вносил ли этот пользователь недавно какие-либо изменения в настройки. Пропустите этот шаг, если это не относится к вашей ситуации.
- Изучите список мобильных устройств, связанных с этим аккаунтом, и удалите данные со всех подозрительных устройств.
- Проверьте, не было ли несанкционированных действий:
- С помощью журнала событий пользователя в консоли администратора проверьте все попытки входа из веб-интерфейса в домене за последние шесть месяцев. Подозрительные попытки отмечаются специальным значком. Кроме того, данные о входе в аккаунты домена можно получить с помощью Reports API.
- С помощью поиска по журналу электронной почты найдите записи о доставке для своих доменов и оцените транзит сообщений в аккаунты, которые могли быть взломаны, и из них. Если аккаунт управляется Сейфом, вы можете использовать поиск по журналу электронной почты, чтобы просматривать действия, связанные с электронной почтой.
Примечание. Если пользователи перейдут на версию, в которую входит Сейф, они смогут восстанавливать безвозвратно удаленные письма и документы. - Воспользуйтесь отчетом о безопасности, чтобы оценить, насколько домен подвержен рискам для защиты данных. Вам следует ознакомиться со следующими отчетами:
- Журнал событий OAuth
- События журнала Групп
- События журнала Диска
Эта функция доступна в версиях Frontline Starter, Frontline Standard, Frontline Plus, Business Starter, Business Standard, Business Plus, Enterprise Standard, Enterprise Plus, Education Fundamentals, Education Standard, Education Plus, Essentials Starter, Essentials, Enterprise Essentials, Enterprise Essentials Plus и G Suite Business. Сравнение версий
- События журнала Календаря
- Проверьте, не заданы ли вредоносные настройки. Вы можете получить настройки аккаунта пользователя (например, настройки пересылки) с помощью Gmail API. Если вы подозреваете, что пользовательский аккаунт Google (polzovatel@gmail.com) использовался для взлома, сообщите об этом нам.
Шаг 3. Отзовите доступ к аккаунту, с которым возникла проблема
- Следуйте инструкциям, описанным в статье Сброс пароля пользователя.
- Отзовите токены OAuth 2.0 этого пользователя.
- Некоторые приложения, использующие метод аутентификации OAuth 2.0 для доступа к данным, блокируются при сбросе пароля пользователя. Пользователь должен войти с новым паролем, чтобы получить новый токен OAuth 2.0.
- Удалите пароли приложений, созданные пользователем.
Шаг 4. Верните пользователю доступ к аккаунту
- Разблокируйте аккаунт.
- Сообщите пользователю его новый временный пароль и попросите задать собственный уникальный пароль (он не должен использоваться на других веб-сайтах и в приложениях).
- Включите двухэтапную аутентификацию для домена и добавьте электронные ключи в аккаунты пользователей (этот вариант предпочтительнее двухэтапной аутентификации с помощью кодов подтверждения).
- Попросите пользователей выполнить все шаги проверки безопасности Gmail. Например, убедитесь, что все фильтры и правила пересылки конечных пользователей настроены правильно.
- Обновите параметры восстановления аккаунта.
- Проверьте аккаунт на необычную активность.
- Проверьте пропавшие или подозрительные сообщения.
- Проверьте контакты на наличие ошибок.
- Проверьте настройки Gmail.
Примите дополнительные меры безопасности
Чтобы обеспечить безопасность аккаунтов пользователей, рекомендуем выполнить следующие действия:
Шаг 1. Как включить двухэтапную аутентификацию с электронными ключами
Двухэтапная аутентификация повышает безопасность пользовательских аккаунтов, поскольку наряду с именем и паролем пользователи должны указывать код подтверждения. Подробнее о добавлении двухэтапной аутентификации… Мы рекомендуем использовать электронные ключи вместо защитных кодов двухэтапной аутентификации, чтобы лучше защититься от фишинга.
Шаг 2. Добавьте, защитите или обновите данные для восстановления
Инструкции по добавлению дополнительных адресов электронной почты и номеров телефона для восстановления пароля можно найти в этой статье. Обезопасьте дополнительные адреса электронной почты, сменив их пароли, или укажите вместо них новые адреса.
Шаг 3. Включите оповещения о действиях в аккаунте
Администраторы могут включить оповещения о действиях в аккаунте, которые будут отправляться, например, при подозрительных попытках входа или изменении настроек другими администраторами.
Общие рекомендации по защите аккаунта можно найти в Центре безопасности Google.