Google Workspace Account Beveiligen Na Een Hack
Google Workspace account gehackt? Volg deze stappen: sessies sluiten, wachtwoord resetten, OAuth tokens intrekken en AVG-melding doen bij datalek.
Google Workspace Account Beveiligen Na Een Hack
Je ontvangt een melding van verdachte inlogpogingen, een medewerker ziet berichten die hij niet heeft verstuurd, of je ziet in de Admin Console inloggen vanuit landen waar niemand van je bedrijf is. Dit zijn allemaal signalen van een gehackt account. Snel handelen is cruciaal want elke minuut dat een aanvaller toegang heeft, kan hij meer schade aanrichten.
Wat Je Als Eerste Doet
Sluit alle actieve sessies af. Ga direct naar Admin Console > Users, selecteer het getroffen account en klik op "Security". Klik op "Sign out of all web sessions". Hiermee worden alle actieve inlogsessies van dat account beeindigd, ook die van de aanvaller.
Reset het wachtwoord. Klik in datzelfde scherm op "Reset password". Kies "Require password change at next sign-in" zodat de gebruiker zelf een nieuw wachtwoord instelt.
Intrek alle app-toegangen (OAuth tokens). Ga naar Admin Console > Security > API Controls > User token management. Zoek de getroffen gebruiker en verwijder alle OAuth tokens. Dit voorkomt dat kwaadaardige apps die toegang hadden via OAuth dat blijven doen na het wachtwoordreset.
Onderzoek: Wat Heeft De Aanvaller Gedaan?
Controleer de audit log. Ga naar Admin Console > Reports > Audit and investigation. Filter op de gebruiker en de periode van de verdachte activiteit. Hier zie je welke bestanden zijn geopend, welke mails zijn verstuurd en welke instellingen zijn gewijzigd.
Controleer Gmail instellingen van het account. Aanvallers stellen vaak forwarding-regels in om voortaan mee te lezen. Open Gmail van het getroffen account (als beheerder), ga naar Instellingen > Doorsturing en POP/IMAP. Verwijder onbekende forwarding-adressen.
Controleer Drive delingen. Zijn er bestanden gedeeld met externe partijen? Ga naar Admin Console > Reports > Drive en filter op "External sharing" voor die gebruiker en die periode.
Beveilig Het Account Structureel
Activeer 2FA voor alle gebruikers. Ga naar Admin Console > Security > Authentication > 2-step verification. Zet "Enforcement" aan voor alle OUs. Kies bij voorkeur voor hardware keys of Google Prompt in plaats van SMS.
Activeer Alert Center meldingen. Ga naar Security > Alert Center. Zet de alertregels aan voor "Suspicious login", "Government-backed attack" en "Account compromise". Stuur notificaties naar het e-mailadres van de beheerder.
Blokkeer ongeautoriseerde apps via App Access Control. Ga naar Security > API Controls > App Access Control. Stel in dat alleen vertrouwde apps toegang mogen krijgen tot Google-diensten. Kies "Restrict access" en voeg alleen goedgekeurde apps toe.
Als Het Om Een Admin-Account Gaat
Is een admin-account gehackt, handel dan nog sneller. Controleer onmiddellijk of er nieuwe admin-accounts zijn aangemaakt of dat bestaande gebruikers admin-rechten hebben gekregen. Ga naar Admin Console > Admin roles > Super Admin en controleer wie er op de lijst staat. Verwijder onbekende accounts.
Controleer ook of domein-instellingen zijn gewijzigd, zoals nieuwe domeinen toegevoegd of DNS-records aangepast.
Documenteer Het Incident
Onder de AVG ben je verplicht een datalek te melden als er persoonsgegevens zijn gelekt. Documenteer wat er is gebeurd: wanneer is het ontdekt, welke data was toegankelijk, welke acties zijn ondernomen. Als gevoelige data van klanten of medewerkers is ingekeken, moet je dit binnen 72 uur melden bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).
Vrijblijvend advies
Heeft u vragen over dit onderwerp? Wij helpen u graag verder als gecertificeerde Google Workspace Partner.
- Reactie binnen 1 werkdag
- Gecertificeerde Google Partner
- Geen verplichtingen
Veelgestelde vragen
Staat uw vraag er niet bij?
Stuur ons een bericht. Wij kijken met u mee en reageren met eerlijk advies.
- Reactie binnen 1 werkdag
- Geen verplichtingen