Wykrywanie i zabezpieczanie przejętych kont

Jeśli podejrzewasz, że konto zostało przejęte, jako administrator możesz skorzystać z tej listy kontrolnej, aby zapewnić bezpieczeństwo kont użytkowników (np. przejętych lub zhakowanych kont). Poproś użytkowników, których dotyczy problem, o przejrzenie listy kontrolnej zabezpieczeń Gmaila.

Wykonaj te czynności zapewniające bezpieczeństwo:

Krok 1. Tymczasowo zawieś prawdopodobnie przejęte konto użytkownika

  1. Zawieś konto użytkownika, aby zapobiec nieautoryzowanemu dostępowi.

    Uwaga: zawieszenie użytkownika powoduje zresetowanie jego plików cookie używanych do logowania i tokenów OAuth.

  2. Zbadaj potencjalnie nieautoryzowane działanie, a następnie przywróć konto. Możesz też zarejestrować domenę w ramach weryfikacji dwuetapowej.
  3. Poproś użytkownika, u którego wystąpił problem, o sprawdzenie swojego adresu odzyskiwania i wykonanie czynności opisanych na liście kontrolnej zabezpieczeń Gmaila.

Krok 2. Sprawdź, czy na koncie były wykonywane nieautoryzowane działania

  1. Jeśli użytkownik, którego konto zostało przejęte, jest administratorem, poszukaj zmian w konfiguracji wprowadzonych ostatnio przez tego użytkownika w dzienniku kontrolnym administratora. W przeciwnym wypadku pomiń ten krok.
  2. Sprawdź urządzenia mobilne powiązane z potencjalnie przejętym kontem i usuń podejrzane urządzenia.
  3. Sprawdź potencjalnie nieautoryzowaną aktywność:
    1. Zdarzenia w dzienniku użytkownika w konsoli administracyjnej zawierają pełną listę udanych i nieudanych logowań przez internet w domenie (maksymalnie sprzed 6 miesięcy). Podejrzane próby logowania są oznaczane ikoną ostrzeżenia. Logowania na kontach w domenie możesz też pobierać za pomocą interfejsu Reports API.
    2. Użyj Przeszukiwania dzienników poczty e-mail, aby przejrzeć dzienniki dostarczania dotyczące Twoich domen i ocenić przesyłanie wiadomości do i z potencjalnie przejętych kont. Jeśli konto jest zarządzane przez Vault, możesz sprawdzić aktywność związaną z e-mailami, korzystając z wyszukiwania w dzienniku e-maili.
      Uwaga: jeśli użytkownicy przejdą na wersję, która zawiera Vault, będą mogli odzyskać trwale usunięte e-maile lub dokumenty.
    3. Użyj raportu bezpieczeństwa danych, aby ocenić ryzyko ujawnienia danych z domeny. Sprawdź te raporty:
    4. Sprawdź, czy nie wprowadzono szkodliwych ustawień. Ustawienia konta użytkownika (np. ustawienia przekazywania) możesz pobrać za pomocą interfejsu Gmail API. Jeśli podejrzewasz, że do przejęcia zostało użyte konto klient@gmail.com dla klientów indywidualnych, zgłoś nam to.

Krok 3. Unieważnij dostęp do przejętego konta

  1. Wykonaj kroki opisane w artykule na temat resetowania hasła użytkownika.
  2. Unieważnij tokeny OAuth 2.0 użytkownika.
  3. Niektóre aplikacje korzystające z metody uwierzytelniania OAuth 2.0 przestaną mieć dostęp do danych po zresetowaniu hasła użytkownika. W takiej sytuacji użytkownik musi zalogować się, korzystając ze swojej nazwy i nowego hasła, aby otrzymać nowy token OAuth 2.0.
  4. Usuń hasła do aplikacji utworzone przez użytkownika.

Krok 4. Przywróć dostęp użytkownikowi

  1. Cofnij zawieszenie konta.
  2. Przekaż użytkownikom nowe hasła tymczasowe i poproś ich o ustawienie nowych unikatowych haseł (które nie są używane do logowania się w innych witrynach lub aplikacjach).
  3. Włącz weryfikację dwuetapową w domenie i zarejestruj dla użytkowników klucze bezpieczeństwa (bardziej polecane niż kody weryfikacji dwuetapowej).
  4. Razem z użytkownikami wykonaj czynności opisane na przeznaczonej dla nich liście kontrolnej zabezpieczeń Gmaila. Sprawdź na przykład, czy wszystkie filtry i opcje przekazywania użytkowników są odpowiednio skonfigurowane.
    1. Zaktualizuj opcje odzyskiwania konta.
    2. Sprawdź, czy na koncie nie wykonano żadnych podejrzanych działań.
    3. Sprawdź, czy nie brakuje żadnych wiadomości lub nie ma żadnych podejrzanych wiadomości.
    4. Sprawdź, czy nie ma żadnych błędów w kontaktach.
    5. Sprawdź ustawienia Gmaila.

Wykonaj dodatkowe czynności zapewniające bezpieczeństwo

Zalecamy wykonanie tych dodatkowych czynności, aby zapewnić bezpieczeństwo kont użytkowników.

Krok 1. Rejestracja w weryfikacji dwuetapowej z użyciem kluczy bezpieczeństwa

Weryfikacja dwuetapowa stanowi dodatkową warstwę zabezpieczeń kont Twoich użytkowników. Podczas logowania się na konta oprócz nazwy użytkownika i hasła muszą oni wpisywać kod weryfikacyjny. Szczegółowe informacje zawiera artykuł Dodawanie weryfikacji dwuetapowej. Aby zapewnić lepszą ochronę przed wyłudzaniem informacji, zalecamy używanie kluczy bezpieczeństwa zamiast kodów zabezpieczających weryfikacji dwuetapowej.

Krok 2. Dodaj, zabezpiecz i zaktualizuj opcje odzyskiwania

Artykuł Dodawanie opcji odzyskiwania na koncie administratora zawiera instrukcje określania dodatkowych adresów e-mail i numerów telefonów. Zabezpiecz dodatkowe adresy e-mail, zmieniając ich hasła, lub ustaw nowy dodatkowy adres e-mail.

Krok 3. Włącz alerty o aktywności na koncie

Jako administrator możesz włączyć otrzymywanie alertów o aktywności na koncie związanych z ważnymi wydarzeniami, takimi jak potencjalnie podejrzane logowania lub zmiany ustawień usługi przez innych administratorów.

Zapoznaj się z ogólnymi wskazówkami związanymi z bezpieczeństwem konta w Centrum bezpieczeństwa Google.