实施 Google Workspace 钓鱼防护
概述
Google Workspace 通过管理控制台(应用 > Google Workspace > Gmail > 安全性)提供高级钓鱼和恶意软件保护。主要功能包括:增强预投递扫描(在消息到达收件箱前进行更彻底的检查)、附件和链接保护(扫描恶意软件并对照已知恶意网站进行检查),以及用于域名和员工姓名冒充的伪造检测。Google 高级防护计划(APP)为高权限用户提供最强的账户安全性。
前置条件
- Google Workspace Business Standard 或更高版本许可证
- Gmail 设置管理员权限
- 了解组织邮件流和第三方集成
- 对 Google 管理控制台(admin.google.com)的访问权限
- DNS 管理访问权限,用于 SPF、DKIM、DMARC 配置
实施步骤
步骤一:配置高级钓鱼防护
- 导航到管理控制台 > 应用 > Google Workspace > Gmail > 安全性
- 启用"防止基于相似域名的域名伪造"
- 启用"防止员工姓名伪造"
- 启用"防止冒充您的域名的入站邮件"
- 设置检测到伪造时的操作:隔离或移至垃圾邮件并显示警告横幅
- 将设置应用于所有组织单元或特定高风险群组
步骤二:启用增强预投递扫描
- 在安全性设置中,启用"增强预投递消息扫描"
- 这会增加额外延迟(几秒钟)以更彻底地扫描消息
- 配置以检测规避初始过滤器的钓鱼尝试
- 启用"识别缩短 URL 背后的链接"
- 启用"扫描链接图片"以进行基于图片的钓鱼检测
步骤三:配置附件保护
- 启用"防止来自不受信任发件人的加密附件"
- 启用"防止来自不受信任发件人的带脚本的附件"
- 启用"防止邮件中的异常附件类型"
- 配置操作:警告用户、移至垃圾邮件或隔离
- 为已知合法的加密文件发件人创建例外
步骤四:启用增强安全浏览
- 导航到管理控制台 > 安全性 > Gmail 增强安全浏览
- 为组织启用增强安全浏览(默认关闭)
- 这提供对邮件中钓鱼 URL 的实时保护
- 在组织单元级别配置以进行分阶段推出
- 监控用户反馈以了解误报影响
步骤五:将高风险用户注册到高级防护计划
- 识别高权限账户:超级管理员、高管、财务领导层
- 将用户注册到 Google 高级防护计划(APP)
- APP 需要 FIDO2 安全密钥进行认证
- APP 阻止第三方应用访问,除非明确批准
- APP 为 Gmail 和 Drive 下载提供增强扫描
步骤六:配置邮件认证
- 发布 SPF 记录:
v=spf1 include:_spf.google.com ~all - 在管理控制台 > 应用 > Google Workspace > Gmail > 邮件认证中启用 DKIM 签名
- 使用监控模式配置 DMARC:
v=DMARC1; p=none; rua=mailto:dmarc@company.com - 根据组织准备情况逐步将 DMARC 推进至执法阶段
工具与资源
- Google 管理控制台:所有安全设置的集中管理
- Google Workspace 安全调查工具:威胁分析和响应
- Google 安全中心:安全健康建议和仪表板
- Gmail 安全沙箱:企业许可证的附件引爆
- Google 高级防护计划:最强账户安全性
验证
- 伪造保护封锁带仿冒域名的测试邮件
- 预投递扫描捕获延迟武器化的测试钓鱼邮件
- 附件保护对测试加密附件发出警告
- 增强安全浏览封锁在邮件中点击的已知钓鱼 URL
- APP 注册账户拒绝非 FIDO2 认证尝试
- 出站消息的 SPF、DKIM、DMARC 均通过