Google Workspace security assessment
Audyt bezpieczeństwa Google Workspace. Konta, Gmail, Dysk i aplikacje OAuth pod kontrolą.
Jedno przejęte konto administratora, niekontrolowana aplikacja OAuth albo plik udostępniony poza firmę może ominąć zabezpieczenia urządzeń i sieci. Oceniamy te zależności jako jeden model dostępu.
Krótka odpowiedź
Audyt bezpieczeństwa Google Workspace ocenia konfigurację i zasoby kontrolowane przez klienta: konta administratorów, 2-Step Verification, SSO, Gmail, Dysk współdzielony, Groups, aplikacje OAuth, delegacje domenowe oraz logi i alerty. W odróżnieniu od pentestu Google Cloud nie koncentruje się na projektach, IAM, service accounts, GKE i workloadach. Nie testujemy infrastruktury Google ani cudzych kont. Aktywne scenariusze prowadzimy wyłącznie po pisemnej autoryzacji, na dedykowanych użytkownikach i artefaktach testowych.
Wycena bez czekania
Sprawdź koszt i termin od razu.
Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.
Dla kogo
Kiedy audyt Google Workspace ma największą wartość?
- Po migracji poczty, zmianie partnera IT albo przejęciu administracji
- Przed audytem zgodności, wymaganiem klienta lub odnowieniem cyberubezpieczenia
- Gdy firma intensywnie udostępnia pliki partnerom, klientom i wykonawcom
- Po wzroście liczby aplikacji OAuth, kont uprzywilejowanych, domen, jednostek organizacyjnych lub grup
Zakres testu
Co sprawdzamy w Google Workspace?
Administratorzy i logowanie
Superadministratorzy, role delegowane, konta awaryjne, 2SV, passkeys, klucze bezpieczeństwa, odzyskiwanie i aktywne sesje.
SSO i polityki dostępu
Dostawca tożsamości, jednostki organizacyjne, grupy konfiguracji, dostęp zależny od kontekstu, urządzenia i długość sesji.
Gmail i domeny
Routing, automatyczne przekazywanie, delegacje skrzynek, SMTP relay, bramy, reguły zgodności oraz SPF, DKIM i DMARC.
Dysk i współpraca
Udostępnianie zewnętrzne, domeny zaufane, linki publiczne, Dyski współdzielone, właściciele, goście, Groups, Chat i Meet.
OAuth i dostęp aplikacji
Aplikacje zewnętrzne i wewnętrzne, zakresy wysokiego ryzyka, Marketplace, tokeny, Apps Script, service accounts oraz delegacja w całej domenie.
Logi i wykrywanie
Audit and investigation, Activity Rules, Alert Center, retencja, sygnały logowania, działania administratorów, udostępnienia i gotowość do dochodzenia.
Rezultat
Co dostajesz?
- Inwentaryzacja administratorów, polityk, aplikacji, domen i kluczowych ustawień
- Mapa ryzyka z dowodami i wpływem na konta, pocztę oraz pliki
- Wyniki bezpiecznych scenariuszy wykonanych na użytkownikach testowych
- Plan napraw z priorytetem, właścicielem i uwzględnieniem posiadanej edycji Workspace
- Executive summary oraz jeden retest uzgodnionych poprawek
Zakres i autoryzacja
Potwierdzamy konto Workspace, domeny, edycję, jednostki organizacyjne, wyłączenia, konta testowe i pisemną zgodę właściciela.
Dostęp najmniejszych uprawnień
Zaczynamy od raportów, eksportów i delegowanych ról tylko do odczytu. Superadministratora nie traktujemy jako domyślnego dostępu.
Analiza i scenariusze
Korelujemy konfigurację z logami i sprawdzamy wybrane ścieżki na przygotowanych kontach, wiadomościach i dokumentach testowych.
Plan napraw i retest
Rozdzielamy szybkie ustawienia od zmian architektury tożsamości, omawiamy wdrożenie i potwierdzamy zamknięcie ustaleń.
Cena i decyzja
Ile kosztuje audyt bezpieczeństwa Google Workspace?
Cena zależy od liczby użytkowników, domen, administratorów, jednostek organizacyjnych, grup, aplikacji OAuth, Dysków współdzielonych i posiadanej edycji Workspace. Małą, uporządkowaną organizację można szybko zakwalifikować. Środowisko wielodomenowe z SSO, delegacjami i rozbudowanym udostępnianiem wymaga etapowania. Kalkulator od razu pokaże pierwsze widełki.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czym audyt Google Workspace różni się od pentestu Google Cloud?+
Audyt Workspace obejmuje konta, Gmail, Dysk, Groups, aplikacje OAuth, udostępnianie i logi organizacji. Pentest Google Cloud dotyczy organizacji, folderów, projektów, IAM, service accounts, sieci, danych i workloadów uruchomionych w chmurze.
Czy potrzebujecie konta Super Admin?+
Zwykle nie na stałe. Preferujemy raporty, eksporty i delegowane role tylko do odczytu. Jeżeli pojedyncza kontrola wymaga szerszego dostępu, uzgadniamy jego czasowe nadanie, użycie i odebranie.
Czy audyt można wykonać na działającym środowisku?+
Tak. Analiza konfiguracji jest możliwie nieinwazyjna, a aktywne scenariusze korzystają z dedykowanych kont, skrzynek, grup i dokumentów testowych. Zakazane techniki i warunki STOP zapisujemy przed startem.
Czy będziecie czytać wiadomości i pliki pracowników?+
Nie jest to potrzebne do standardowego audytu. Pracujemy na ustawieniach, metadanych, logach oraz przygotowanych artefaktach testowych. Minimalizacja dostępu do treści jest częścią zasad realizacji.