Безопасность Google Workspace: полное руководство для ИТ-администраторов (2026)
Google Workspace обеспечивает работу миллионов организаций — электронную почту, документы, общие диски, календари и идентификационные данные, которые их связывают. Именно эта концентрация данных и доступа делает необходимой продуманную стратегию безопасности, а не настройки по умолчанию, с которыми Вы согласились в первый день.
В этом руководстве рассматриваются наиболее важные аспекты в том порядке, в котором о них должен думать ИТ-администратор: идентификация, совместный доступ, доступ сторонних приложений, административная конфигурация и постоянный мониторинг. Ничто из этого не требует полной замены инфраструктуры. Большинство наиболее эффективных изменений — это настройки, которыми Вы уже управляете.
Начните с идентификации, потому что от неё зависит всё остальное
Каждый файл, каждый календарь, каждый почтовый ящик в Google Workspace доступен через определённую учётную запись. Если злоумышленник контролирует аккаунт, данные, доступные этому аккаунту, фактически становятся его данными. Это делает идентификацию основой безопасности Workspace.
Основную работу выполняют три механизма контроля:
- Многофакторная аутентификация (MFA), обязательная, а не опциональная. Один только пароль — это единая точка отказа. Принудительное включение двухэтапной проверки во всей организации — это самый эффективный из доступных Вам механизмов контроля. Мы подробно рассматриваем внедрение в нашем руководстве по принудительному включению MFA в Google Workspace.
- Надёжные, устойчивые к фишингу вторые факторы там, где это возможно. Аппаратные ключи безопасности и passkey устойчивы к фишинговым наборам для кражи учётных данных, которые обходят одноразовые коды. Используйте их как минимум для администраторов и других учётных записей с высокой ценностью.
- Роли администратора с минимальными привилегиями. Роль супер-администратора позволяет делать что угодно. Большинству Ваших администраторов она не нужна. Google Workspace поддерживает пользовательские роли администратора, ограниченные конкретными задачами; используйте их и держите число супер-администраторов настолько малым, насколько сможете обосновать.
Полезное упражнение: составьте список всех учётных записей с административными привилегиями и для каждой задайте вопрос: «что самое худшее может сделать этот аккаунт, если его скомпрометируют завтра?» Ответы обычно показывают, что несколько ролей шире, чем должны быть.
Возьмите под контроль общий доступ в Drive
Drive — это место, где хранятся знания организации, и именно совместный доступ чаще всего становится источником утечки данных. Проблема редко бывает злонамеренной — обычно дело в удобстве. Кто-то устанавливает для документа доступ «Все, у кого есть ссылка», чтобы разблокировать встречу, встреча заканчивается, а ссылка остаётся действующей бесконечно долго, проиндексированной и пересылаемой.
Шаблоны, которые стоит отслеживать:
- Публичные ссылки. Файлы, доступ к которым предоставлен «всем, у кого есть ссылка», доступны любому, кто получит URL. Для конфиденциального контента это открытая дверь.
- Внешний общий доступ. Файлы и папки, доступ к которым предоставлен адресам за пределами Вашего домена — партнёрам, подрядчикам, личным аккаунтам, — расширяют периметр Ваших данных до систем, которые Вы не контролируете.
- Общий доступ на уровне домена. Настройка «Все в организации» уместна для справочника сотрудника и опасна для папки с данными о компенсациях.
- Нарушенное наследование прав и избыточное владение. Всего одна чрезмерно открытая родительская папка может незаметно раскрыть всё, что находится в ней.
Установите разумные настройки по умолчанию на уровне организации в консоли администратора (ограничьте общий доступ за пределами домена доверенным списком там, где это позволяет Ваш рабочий процесс), но настройки по умолчанию регулируют только *новые* общие доступы. Доступы, созданные до того, как Вы ужесточили политику, всё ещё существуют. Их поиск — это задача обнаружения, и именно здесь непрерывное сканирование окупается. Наш чек-лист по правам общего доступа Google Drive превращает это в конкретный, повторяемый процесс проверки.
Проверьте сторонние приложения, подключённые к Вашему тенанту
Каждый вход через «Sign in with Google» и каждое дополнение, устанавливаемое пользователем, предоставляет OAuth-приложению определённую долю доступа к данным Вашего Workspace — часто к Drive, иногда к Gmail, иногда к возможности действовать от имени пользователя. За месяцы и годы этот список разрастается в беспорядочную массу забытых интеграций, пробных инструментов и заброшенных поставщиков, каждый из которых представляет собой постоянно действующее разрешение доступа, которое никто не проверяет.
Это теневые ИТ в самом буквальном смысле: доступ, который Вы не предоставляли и о существовании которого можете даже не знать. Рискованное OAuth-разрешение не требует фишинга кого-либо — пользователь уже нажал «Разрешить».
На что обращать внимание:
- Приложения с широкими областями доступа (полный доступ к Drive, отправка через Gmail, административный каталог).
- Приложения, которыми пользуются всего один-два человека, но при этом обладающие широким доступом.
- Приложения от непроверенных издателей.
- Приложения, которыми никто не пользовался месяцами.
Мы подробно разбираем механику — включая то, как читать значимые области доступа (scopes) — в статье как проверять сторонние OAuth-приложения в Google Workspace.
Усильте административную конфигурацию
Помимо идентификации и общего доступа, набор настроек на уровне всей организации незаметно определяет Вашу защищённость. Их легко настроить один раз и забыть, и именно поэтому они со временем «дрейфуют»:
- Настройки общего доступа: правила внешнего общего доступа, настройки по умолчанию для общего доступа по ссылке и возможность публикации файлов пользователями в интернете.
- Политика двухэтапной проверки: обязательна к применению, с крайним сроком регистрации, и в идеале допускает только надёжные факторы для чувствительных групп.
- Доступ для менее защищённых приложений и устаревшие протоколы: отключены.
- Установка приложений из Marketplace: ограничена приложениями из разрешённого списка или одобренными администратором, чтобы пользователи не могли предоставлять доступ произвольным сторонним приложениям.
- Управление мобильными устройствами: базовые политики, чтобы потерянный телефон не превратился в утечку данных.
- Аутентификация электронной почты: SPF, DKIM и DMARC настроены для защиты Вашего домена от подмены отправителя.
Относьтесь к этому как к базовой конфигурации. Задокументируйте желаемое состояние, а затем сверяйте с ним реальность по расписанию — конфигурация имеет свойство «дрейфовать», поскольку исключения делаются, но никогда не отменяются.
Следите за рискованным поведением и AI-агентами
Статическая картина доступа — кто *может* получить доступ к чему — это лишь половина картины. Вторая половина — это поведение во времени: кто *на самом деле* что делает и выглядит ли это нормально. Сервисный аккаунт, который бездействовал шесть месяцев и внезапно затрагивает сотни файлов, заслуживает внимания, даже если каждое отдельное разрешение технически действительно.
Новый нюанс — нечеловеческие идентификации. AI-ассистенты, платформы автоматизации и сервисные аккаунты всё чаще обладают постоянным доступом к данным Workspace и действуют с ними автономно. Они редко попадают в традиционную проверку пользователей, но при этом могут читать, перемещать и передавать данные со скоростью машины. Управление ими — знание того, какие агенты существуют, к чему они могут получить доступ и что они делают, — становится неотъемлемой частью безопасности Workspace. Мы рассматриваем этот подход в статье как обнаруживать рискованных AI-агентов в Вашем Google Workspace.
Введите регулярность
Безопасность — это не проект с датой завершения; это позиция, которую Вы поддерживаете постоянно. Рабочий ритм, подходящий большинству команд:
- Непрерывно: сканируйте новые публичные ссылки, внешние общие доступы и OAuth-разрешения, оповещайте о рискованных.
- Ежемесячно: проверяйте базовую административную конфигурацию и список администраторов.
- Ежеквартально: проверяйте отношения внешнего общего доступа и реестр сторонних приложений; отключайте всё устаревшее.
- При каждом событии найма/перевода/увольнения: оперативно корректируйте доступ. Устаревший доступ уволенных сотрудников и изменения ролей — одна из самых распространённых находок в любом аудите.
Если Вы отвечаете за общую картину, наше руководство CISO по оценке рисков Google Workspace представляет это как повторяемую оценку, по которой можно отчитываться.
В чём помогает автоматизация
Всё это можно делать вручную. Администраторы делают это годами. Но Workspace огромен, общий доступ постоянно меняется, а интересные находки — это иголки в очень большом стоге сена. Реалистичный сценарий сбоя не в том, что команды не *знают*, что проверять, — а в том, что они не успевают справляться с объёмом вручную, из-за чего проверки откладываются, а незащищённость накапливается между ними.
Именно этот пробел закрывает непрерывное автоматизированное управление защищённостью: оно перечисляет, кто и что может получить доступ к каждому ресурсу, помечает значимые уязвимости, объясняет простым языком, *почему* каждая из них рискованна, и перепроверяет всё при каждом изменении, так что Вы работаете с актуальной реальностью, а не с таблицей за прошлый квартал. 8200.dev делает именно это для Google Workspace — подробнее о том, как это работает или что мы проверяем.
Лучшее время для внедрения базовой конфигурации было в тот день, когда Вы развернули Workspace. Второе по времени лучшее — сегодня.
Готовы увидеть собственную незащищённость? Запустите бесплатный аудит безопасности и получите приоритизированную картину публичных ссылок, внешнего общего доступа, OAuth-приложений и неправильных административных настроек во всём Вашем Google Workspace — за считаные минуты, только для чтения, без развёртывания агента.
Похожие статьи
- Как провести аудит сторонних OAuth-приложений в Google Workspace
Пошаговый метод поиска, оценки и очистки OAuth-приложений, подключённых к вашему Google Workspace — теневой IT, скрытый на виду.
- Как обнаружить рискованных ИИ-агентов в Google Workspace
ИИ-ассистенты и сервисные аккаунты получают постоянный доступ к данным Workspace и действуют автономно. Как найти и взять их под контроль.
- Риски внешнего доступа к файлам в Google Workspace: как отслеживать и контролировать
Внешний доступ одновременно необходим и рискован. Рассказываем, как его отслеживать, контролировать и не превратить в утечку данных.