Если вы как администратор подозреваете, что аккаунт пользователя взломан, следуйте приведенным ниже инструкциям, а затем попросите его пройти проверку безопасности Gmail.
Воспользуйтесь этими инструкциями
Шаг 1. Временно заблокируйте потенциально взломанный аккаунт пользователя- Заблокируйте аккаунт пользователя, чтобы предотвратить несанкционированный доступ к нему.
Примечание. При блокировке файлы cookie для входа и токены OAuth сбрасываются.
- Проанализируйте подозрительные действия и восстановите аккаунт. Рассмотрите возможность включить в домене двухэтапную аутентификацию.
- Попросите пользователя аккаунта с подозрением на взлом проверить указанный им адрес для восстановления и пройти проверку безопасности Gmail.
- Если вы подозреваете взлом аккаунта администратора, проверьте в журналах аудита администрирования, не вносил ли этот пользователь недавно какие-либо изменения в настройки. Пропустите этот шаг, если это не относится к вашей ситуации.
- Изучите список мобильных устройств, связанных с этим аккаунтом, и удалите данные со всех подозрительных устройств.
- Проанализируйте подозрительные действия:
- С помощью журнала событий пользователя в консоли администратора проверьте все попытки входа из веб-интерфейса в домене за последние шесть месяцев. Подозрительные попытки отмечаются специальным значком. Кроме того, вы можете получить данные о входе в аккаунты домена с помощью Reports API.
- С помощью поиска по журналу электронной почты найдите записи о доставке для своих доменов и проанализируйте почтовый трафик в подозрительных аккаунтах. Если аккаунт подключен к Сейфу, эту функцию также можно использовать для анализа действий с почтой.
Примечание. Пользователи смогут восстанавливать удаленные письма и документы, если перейдут на версию, в которой доступен Сейф. - Воспользуйтесь отчетом о безопасности, чтобы оценить, насколько уязвимы данные в домене. Изучите следующие отчеты:
- Журнал событий OAuth
- Журнал событий Групп
- Журнал событий Диска
Эта функция доступна в версиях Frontline Starter, Frontline Standard и Frontline Plus, Business Starter, Business Standard, Business Plus, Enterprise Standard и Enterprise Plus, Education Fundamentals, Education Standard, Teaching and Learning Upgrade и Education Plus, Essentials Starter, Essentials, Enterprise Essentials и Enterprise Essentials Plus, G Suite Business.Сравнение версий
- Журнал событий Календаря
- Проверьте, не заданы ли вредоносные настройки. Вы можете запросить параметры аккаунта (например, настройки переадресации) с помощью Gmail API. Если вы подозреваете, что пользовательский аккаунт Google (polzovatel@gmail.com) использовался для взлома, сообщите об этом нам.
- Следуйте инструкциям, описанным в статье Как сбросить пароль пользователя.
- Отзовите токены OAuth 2.0 этого пользователя.
- Некоторые приложения, использующие метод аутентификации OAuth 2.0 для доступа к данным, блокируются при сбросе пароля пользователя. Пользователь должен войти с новым паролем, чтобы получить новый токен OAuth 2.0.
- Удалите пароли приложений, созданные пользователем.
- Разблокируйте аккаунт.
- Сообщите пользователю его новый временный пароль и попросите задать собственный уникальный пароль (он не должен использоваться на других веб-сайтах и в приложениях).
- Включите двухэтапную аутентификацию для домена и добавьте электронные ключи в аккаунты пользователей (этот вариант предпочтительнее двухэтапной аутентификации с помощью кодов подтверждения).
- Попросите пользователя пройти проверку безопасности Gmail. Так, у конечных пользователей должны быть правильно заданы фильтры и настройки переадресации.
- Обновите параметры восстановления аккаунта.
- Проверьте аккаунт на необычную активность.
- Проверьте пропавшие или подозрительные сообщения.
- Проверьте контакты на наличие ошибок.
- Проверьте настройки Gmail.
Примите дополнительные меры безопасности
Рекомендуем принять описанные ниже дополнительные меры по обеспечению безопасности аккаунтов пользователей.
Шаг 1. Включите двухэтапную аутентификацию с использованием электронных ключейДвухэтапная аутентификация повышает безопасность пользовательских аккаунтов, поскольку наряду с именем и паролем пользователи должны указывать код подтверждения. Подробнее о добавлении двухэтапной аутентификации… Мы рекомендуем использовать электронные ключи, поскольку при двухэтапной аутентификации они лучше защищают от фишинга, чем защитные коды.
Инструкции по добавлению дополнительных адресов электронной почты и номеров телефона для восстановления пароля можно найти в этой статье. Обезопасьте дополнительные адреса электронной почты, сменив их пароли, или укажите вместо них новые адреса.
Как администратор, вы можете включить оповещения о действиях в аккаунте, которые будут отправляться, например, при подозрительных попытках входа или изменении настроек другими администраторами.
Общие рекомендации по защите аккаунта можно найти в Центре безопасности Google.