管理員如果懷疑帳戶遭到入侵,可以按照這份檢查清單,確保使用者帳戶安全 (例如遭到入侵或盜用的帳戶)。請與受影響的使用者合作,完成使用者 Gmail 安全性檢查清單。
請按照下列安全性步驟操作
步驟 1:將遭到入侵的帳戶暫時停權
- 暫停使用者帳戶,防止未經授權的存取行為。
注意:將使用者停權後,系統會重設使用者的登入 Cookie 和 OAuth 權杖。
- 調查疑似未經授權的存取活動並還原帳戶。您也可以考慮為網域啟用兩步驟驗證。
- 請受影響的使用者檢查自己的備援地址,並完成 Gmail 安全性檢查清單。
步驟 2:調查帳戶中未經授權的存取活動
- 如果遭盜用的使用者帳戶屬於管理員,請檢閱管理員稽核記錄,查看該使用者最近是否修改了任何設定。如果上述做法不適用,請略過這個步驟。
- 檢查與受影響帳戶相關聯的行動裝置,並抹除所有可疑裝置。
- 調查可能未經授權的活動:
- 使用管理控制台的使用者記錄事件,檢視使用者在過去 6 個月內透過網頁登入您網域 (無論成功或失敗) 的完整紀錄清單。可疑的登入活動會標記警告圖示。您也可以透過 Reports API 擷取網域帳戶的登入記錄。
- 使用電子郵件記錄搜尋功能查看網域的郵件傳送記錄,並評估郵件在可能遭入侵帳戶間的傳輸情況。如果帳戶由保管箱管理,您可以使用電子郵件記錄搜尋功能查看電子郵件活動。
注意:如果使用者升級至隨附保管箱的版本,就能復原永久刪除的電子郵件或文件。 - 使用安全性報告評估網域的資料安全性風險。請查看下列報表:
- OAuth 記錄事件
- 網路論壇記錄事件
- 雲端硬碟記錄事件
支援這項功能的版本:Frontline Starter、Frontline Standard 和 Frontline Plus;Business Starter、Business Standard 和 Business Plus;Enterprise Standard 和 Enterprise Plus;Education Fundamentals、Education Standard 和 Education Plus;Essentials Starter、Essentials、Enterprise Essentials 和 Enterprise Essentials Plus;G Suite Business。版本比較
- 日曆記錄事件
- 確認是否出現任何惡意設定。您可以透過 Gmail API 擷取使用者帳戶設定 (例如轉寄設定)。如果您懷疑某個 <使用者名稱>@gmail.com 帳戶被用於盜用行為,請向我們檢舉。
步驟 3:撤銷受影響帳戶的存取權
- 按照重設使用者密碼中的步驟進行。
- 撤銷使用者的 OAuth 2.0 權杖。
- 部分使用 OAuth 2.0 驗證方法的應用程式,會在您重設使用者密碼後停止存取資料。使用者必須使用自己的帳戶名稱和新密碼登入,才能接收新的 OAuth 2.0 權杖。
- 移除使用者建立的應用程式密碼。
步驟 4:將存取權重新授與使用者
採取額外的安全措施
建議您採取下列額外步驟,確保使用者帳戶安全。
步驟 1:使用安全金鑰註冊兩步驟驗證
註冊兩步驟驗證功能可以為使用者的帳戶安全提供多一層保護。使用者登入帳戶時,除了輸入自己的使用者名稱和密碼以外,必須額外提供驗證碼。詳情請參閱新增兩步驟驗證功能。建議您使用安全金鑰,而非兩步驟驗證安全碼,以加強防範網路釣魚。
步驟 2:新增、保護或更新救援選項
如需新增次要電子郵件地址和電話號碼的操作說明,請參閱新增管理員帳戶救援選項。建議您變更密碼,或是更換新的次要電子郵件地址,以確保次要電子郵件地址安全無虞。
步驟 3:啟用帳戶活動快訊
管理員可以選擇接收重要事件的帳戶活動快訊,一旦出現可疑的登入行為,或是服務設定遭到其他管理員變更等等,您都能收到系統發出的通知。
請參閱 Google 的安全中心,瞭解維護帳戶安全的一般建議事項。