Если вы, как администратор, подозреваете, что учетная запись могла быть взломана, вы можете использовать этот контрольный список, чтобы убедиться в безопасности учетных записей ваших пользователей (например, взломанных или захваченных учетных записей). Вместе с пострадавшими пользователями заполните контрольный список безопасности Gmail для конечных пользователей.
Выполните следующие действия для обеспечения безопасности.
Шаг 1. Временно заблокируйте учетную запись пользователя, предположительно взломанную.
- Приостановите действие учетной записи пользователя , чтобы предотвратить несанкционированный доступ.
Примечание: приостановка действия учетной записи пользователя приводит к сбросу его учетных файлов cookie и токенов OAuth.
- Проведите расследование потенциально несанкционированной активности и восстановите учетную запись. Также можно рассмотреть возможность регистрации домена в двухфакторной аутентификации (2SV).
- Попросите пострадавшего пользователя проверить свой резервный адрес и заполнить контрольный список безопасности Gmail .
Шаг 2. Проверьте учетную запись на наличие несанкционированной активности.
- Если скомпрометированный пользователь является администратором, просмотрите журналы аудита администратора на предмет любых изменений конфигурации, внесенных пользователем в последнее время. Пропустите этот шаг, если он не применим.
- Проверьте мобильные устройства, связанные с затронутой учетной записью, и удалите все подозрительные данные с этих устройств.
- Проведите расследование потенциально несанкционированной деятельности:
- Используйте журнал событий пользователей в консоли администратора, чтобы просмотреть полный список успешных и неудачных входов в систему через веб-интерфейс в вашем домене за период до 6 месяцев. Подозрительные входы помечаются значком предупреждения. Вы также можете получить данные о входах в систему для учетных записей домена через API отчетов .
- Используйте поиск по журналам электронной почты , чтобы просмотреть журналы доставки для ваших доменов и оценить передачу сообщений в потенциально скомпрометированные учетные записи и из них. Если учетная запись управляется Vault, вы можете использовать поиск по журналам электронной почты для анализа активности электронной почты.
Примечание: Если ваши пользователи обновят свою версию до версии, включающей Vault, они смогут восстанавливать безвозвратно удаленные электронные письма или документы. - Используйте отчет «Безопасность» , чтобы оценить подверженность домена рискам информационной безопасности. Вам следует ознакомиться со следующими отчетами:
- События журнала OAuth
- Группы регистрируют события
- События журнала диска
Поддерживаемые версии для этой функции: Frontline Starter, Frontline Standard и Frontline Plus; Business Starter, Business Standard и Business Plus; Enterprise Standard и Enterprise Plus; Education Fundamentals, Education Standard и Education Plus; Essentials Starter, Essentials, Enterprise Essentials и Enterprise Essentials Plus; G Suite Business. Сравните свою версию .
- События в журнале календаря
- Проверьте, не были ли созданы какие-либо вредоносные настройки. Вы можете получить доступ к настройкам учетной записи пользователя (например, к настройкам пересылки) через API Gmail . Если вы подозреваете, что в рамках этой атаки использовалась учетная запись пользователя @gmail.com, пожалуйста, сообщите об этом .
Шаг 3. Отзовите доступ к затронутой учетной записи.
- Выполните действия, описанные в разделе «Сброс пароля пользователя» .
- Отозвать токены OAuth 2.0 у пользователя.
- Некоторые приложения, использующие метод аутентификации OAuth 2.0, перестанут получать доступ к данным после сброса пароля пользователя . Пользователю необходимо войти в систему, используя свое имя учетной записи и новый пароль, чтобы получить новый токен OAuth 2.0.
- Удалите пароли приложений , созданные пользователем.
Шаг 4. Восстановите доступ пользователя.
- Разблокируйте аккаунт.
- Сообщите пользователям их новые временные пароли и попросите их установить новые, уникальные пароли (не используйте пароли для других веб-сайтов или приложений).
- Включите двухфакторную аутентификацию для домена и регистрируйте пользователей с помощью ключей безопасности (рекомендуется использовать вместо кодов 2SV).
- Вместе с пользователями выполните контрольный список безопасности Gmail для конечных пользователей. Например, убедитесь, что все фильтры и параметры пересылки настроены должным образом.
- Обновите параметры восстановления учетной записи.
- Проверьте свой аккаунт на наличие необычной активности.
- Проверьте наличие отсутствующих или подозрительных сообщений.
- Проверьте свои контакты на наличие ошибок.
- Проверьте настройки Gmail.
Примите дополнительные меры безопасности.
Мы рекомендуем предпринять следующие дополнительные шаги для обеспечения безопасности учетных записей ваших пользователей.
Шаг 1. Зарегистрируйтесь для двухфакторной аутентификации с помощью ключей безопасности.
Включение двухфакторной аутентификации добавляет дополнительный уровень безопасности к учетным записям ваших пользователей. При входе в систему пользователям необходимо вводить код подтверждения в дополнение к имени пользователя и паролю. Подробнее см. в разделе «Добавление двухфакторной аутентификации» . Мы рекомендуем использовать ключи безопасности вместо кодов двухфакторной аутентификации для лучшей защиты от фишинга.
Шаг 2. Добавьте, защитите или обновите параметры восстановления.
Инструкции по добавлению дополнительных адресов электронной почты и номеров телефонов см. в разделе «Добавление параметров восстановления в учетную запись администратора» . Мы рекомендуем защитить дополнительные адреса электронной почты, изменив пароли или обновив их до нового адреса.
Шаг 3. Включите оповещения об активности учетной записи.
В качестве администратора вы можете настроить получение уведомлений об активности учетной записи при возникновении важных событий, таких как потенциально подозрительные входы в систему или изменения настроек служб другими администраторами.
Общие рекомендации по обеспечению безопасности вашей учетной записи можно найти в Центре безопасности Google.