Zabezpieczenie konta logowania (Google Account)
- Wymuś weryfikację dwuetapową (2FA/2SV): Google zdecydowanie zaleca włączenie weryfikacji dwuetapowej dla wszystkich użytkowników konta, szczególnie dla administratorów.
- Stosuj silne, unikalne hasła: Hasła nie powinny być używane w innych serwisach. Zmiana hasła, wg aktualnych wytycznych CSIRT powinna następować w momencie, kiedy mamy podejrzenie, że ktoś ógł się z nim zapoznać.
- Korzystaj z kluczy bezpieczeństwa (Security Keys): W przypadku najwyższego poziomu ochrony (np. dla administratorów z uprawnieniami do edycji), zalecane jest używanie sprzętowych kluczy bezpieczeństwa, które chronią przed phishingiem.
- Używaj kont korporacyjnych: Do zarządzania kontem używaj firmowych adresów e-mail, a nie prywatnych adresów typu Gmail.
Zarządzanie dostępem i uprawnieniami (User Management)
- Zasada najmniejszych uprawnień: Przyznawaj użytkownikom tylko takie uprawnienia, jakie są niezbędne do wykonywania ich zadań (np. „Przeglądający” zamiast „Edytujący”).
- Zarządzanie poziomami dostępu: Uprawnienia można nadawać na poziomie konta lub konkretnej usługi (property). Ograniczaj dostęp do najwyższych poziomów (Administrator).
- Regularny audyt użytkowników: Regularnie przeglądaj listę osób mających dostęp do konta. Usuwaj dostęp byłym pracownikom lub partnerom zewnętrznym.
- Zapewnij nadmiarowość administratorów: Upewnij się, że co najmniej dwie zaufane osoby mają uprawnienia administratora, aby uniknąć utraty kontroli, gdy jeden z nich przestanie pracować w firmie ( wypadek losowy).
Bezpieczeństwo podczas współpracy z zewnętrznymi firmami
- Ograniczony czas dostępu: Jeśli zewnętrzna agencja potrzebuje dostępu, nadaj go na określony czas i upewnij się, że po zakończeniu współpracy dostęp zostanie cofnięty.
- Weryfikacja tożsamości: Upewnij się, że wiesz, kto dokładnie loguje się do konta w imieniu osób trzecich.
- Opis w jaki sposób bezpiecznie przekazywać dane logowania do naszej firmy. Jak nimi zarządzamy, kto ma dostęp i jak je chronimy. Bez technicznych szczegółów.
Techniczne środki ochrony danych (GA4)
- Włącz Consent Mode (Tryb uzyskiwania zgody): Umożliwia to dostosowanie zachowania tagów Google w zależności od zgody użytkownika (RODO).
- Ustawienie retencji danych: Skonfiguruj czas przechowywania danych o użytkownikach (user-level data), co pomaga w ograniczeniu przechowywania danych osobowych.
- Unikaj przesyłania PII (Personally Identifiable Information): Google kategorycznie zabrania przesyłania do Analytics danych osobowych, takich jak adresy e-mail, numery telefonów czy nazwiska.
Gdzie zarządzać bezpieczeństwem?
Wszystkie ustawienia bezpieczeństwa logowania znajdują się w sekcji „Bezpieczeństwo” (Security Checkup) na koncie Google, a ustawienia uprawnień wewnątrz interfejsu Analytics w zakładce „Administracja” -> „Zarządzanie użytkownikami”