Google Workspace security assessment

Audyt bezpieczeństwa Google Workspace. Konta, Gmail, Dysk i aplikacje OAuth pod kontrolą.

Jedno przejęte konto administratora, niekontrolowana aplikacja OAuth albo plik udostępniony poza firmę może ominąć zabezpieczenia urządzeń i sieci. Oceniamy te zależności jako jeden model dostępu.

Krótka odpowiedź

Audyt bezpieczeństwa Google Workspace ocenia konfigurację i zasoby kontrolowane przez klienta: konta administratorów, 2-Step Verification, SSO, Gmail, Dysk współdzielony, Groups, aplikacje OAuth, delegacje domenowe oraz logi i alerty. W odróżnieniu od pentestu Google Cloud nie koncentruje się na projektach, IAM, service accounts, GKE i workloadach. Nie testujemy infrastruktury Google ani cudzych kont. Aktywne scenariusze prowadzimy wyłącznie po pisemnej autoryzacji, na dedykowanych użytkownikach i artefaktach testowych.

Wycena bez czekania

Sprawdź koszt i termin od razu.

Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.

Dla kogo

Kiedy audyt Google Workspace ma największą wartość?

  • Po migracji poczty, zmianie partnera IT albo przejęciu administracji
  • Przed audytem zgodności, wymaganiem klienta lub odnowieniem cyberubezpieczenia
  • Gdy firma intensywnie udostępnia pliki partnerom, klientom i wykonawcom
  • Po wzroście liczby aplikacji OAuth, kont uprzywilejowanych, domen, jednostek organizacyjnych lub grup

Zakres testu

Co sprawdzamy w Google Workspace?

01

Administratorzy i logowanie

Superadministratorzy, role delegowane, konta awaryjne, 2SV, passkeys, klucze bezpieczeństwa, odzyskiwanie i aktywne sesje.

02

SSO i polityki dostępu

Dostawca tożsamości, jednostki organizacyjne, grupy konfiguracji, dostęp zależny od kontekstu, urządzenia i długość sesji.

03

Gmail i domeny

Routing, automatyczne przekazywanie, delegacje skrzynek, SMTP relay, bramy, reguły zgodności oraz SPF, DKIM i DMARC.

04

Dysk i współpraca

Udostępnianie zewnętrzne, domeny zaufane, linki publiczne, Dyski współdzielone, właściciele, goście, Groups, Chat i Meet.

05

OAuth i dostęp aplikacji

Aplikacje zewnętrzne i wewnętrzne, zakresy wysokiego ryzyka, Marketplace, tokeny, Apps Script, service accounts oraz delegacja w całej domenie.

06

Logi i wykrywanie

Audit and investigation, Activity Rules, Alert Center, retencja, sygnały logowania, działania administratorów, udostępnienia i gotowość do dochodzenia.

Rezultat

Co dostajesz?

  • Inwentaryzacja administratorów, polityk, aplikacji, domen i kluczowych ustawień
  • Mapa ryzyka z dowodami i wpływem na konta, pocztę oraz pliki
  • Wyniki bezpiecznych scenariuszy wykonanych na użytkownikach testowych
  • Plan napraw z priorytetem, właścicielem i uwzględnieniem posiadanej edycji Workspace
  • Executive summary oraz jeden retest uzgodnionych poprawek
01

Zakres i autoryzacja

Potwierdzamy konto Workspace, domeny, edycję, jednostki organizacyjne, wyłączenia, konta testowe i pisemną zgodę właściciela.

02

Dostęp najmniejszych uprawnień

Zaczynamy od raportów, eksportów i delegowanych ról tylko do odczytu. Superadministratora nie traktujemy jako domyślnego dostępu.

03

Analiza i scenariusze

Korelujemy konfigurację z logami i sprawdzamy wybrane ścieżki na przygotowanych kontach, wiadomościach i dokumentach testowych.

04

Plan napraw i retest

Rozdzielamy szybkie ustawienia od zmian architektury tożsamości, omawiamy wdrożenie i potwierdzamy zamknięcie ustaleń.

Cena i decyzja

Ile kosztuje audyt bezpieczeństwa Google Workspace?

Cena zależy od liczby użytkowników, domen, administratorów, jednostek organizacyjnych, grup, aplikacji OAuth, Dysków współdzielonych i posiadanej edycji Workspace. Małą, uporządkowaną organizację można szybko zakwalifikować. Środowisko wielodomenowe z SSO, delegacjami i rozbudowanym udostępnianiem wymaga etapowania. Kalkulator od razu pokaże pierwsze widełki.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czym audyt Google Workspace różni się od pentestu Google Cloud?+

Audyt Workspace obejmuje konta, Gmail, Dysk, Groups, aplikacje OAuth, udostępnianie i logi organizacji. Pentest Google Cloud dotyczy organizacji, folderów, projektów, IAM, service accounts, sieci, danych i workloadów uruchomionych w chmurze.

Czy potrzebujecie konta Super Admin?+

Zwykle nie na stałe. Preferujemy raporty, eksporty i delegowane role tylko do odczytu. Jeżeli pojedyncza kontrola wymaga szerszego dostępu, uzgadniamy jego czasowe nadanie, użycie i odebranie.

Czy audyt można wykonać na działającym środowisku?+

Tak. Analiza konfiguracji jest możliwie nieinwazyjna, a aktywne scenariusze korzystają z dedykowanych kont, skrzynek, grup i dokumentów testowych. Zakazane techniki i warunki STOP zapisujemy przed startem.

Czy będziecie czytać wiadomości i pliki pracowników?+

Nie jest to potrzebne do standardowego audytu. Pracujemy na ustawieniach, metadanych, logach oraz przygotowanych artefaktach testowych. Minimalizacja dostępu do treści jest częścią zasad realizacji.