调查可疑的会话 Cookie 并执行相应操作

作为 Google Workspace 管理员,如果用户因可疑的会话 Cookie 而退出账号,则您可以使用电子邮件提醒来通知您。Cookie 盗用劫持(即会话劫持)是指使用在用户登录账号时生成的 Cookie 来窃取用户的会话 ID。每当检测到可疑的会话 Cookie 时,系统都会终止该会话,并让用户退出该会话所对应的账号以及该设备上的任何相关可疑会话。

当用户尝试在同一设备上重新登录时,会看到一条消息,提示他们移除恶意软件或不安全的软件。在设备上重新登录账号时,用户还必须执行额外的验证步骤。

利用安全调查工具 (SIT) 或审核和调查工具,您可以发现试图通过贵组织中的会话 Cookie 劫持用户账号的行为。

第 1 步:开始调查

方法 1:在 SIT 中调查可疑的会话 Cookie

以下版本支持此功能:“Frontline Standard”和“Frontline Plus”;企业标准版和企业 Plus 版;教育标准版和教育 Plus 版;Enterprise Essentials Plus;Cloud Identity 专业版。比较您的版本

  1. 使用管理员账号登录 Google 管理控制台。

    如果您使用的不是管理员账号,则无法访问管理控制台。

  2. 依次点击“菜单”图标  接着点击  安全性 > 安全中心 > 调查工具

    需要拥有“安全中心”管理员权限。

  3. 数据源菜单中,选择用户日志事件
  4. 添加条件菜单中,选择事件,并确保条件已设置为(默认选项)。
  5. 事件菜单中,选择用户因可疑的会话 Cookie 而退出账号
  6. 点击搜索
    搜索结果会显示在页面底部。

方法 2:在“审核和调查”页面中调查可疑的会话 Cookie

  1. 使用管理员账号登录 Google 管理控制台。

    如果您使用的不是管理员账号,则无法访问管理控制台。

  2. 依次点击“菜单”图标 接着点击 报告 > 审核和调查 > 用户日志事件

    需要拥有审核与调查管理员权限。

  3. 点击添加过滤条件,然后选择事件
  4. 在弹出式窗口中,确保顶部菜单中的运算符设置为(默认选项),从底部菜单中选择用户因为可疑的会话 Cookie 而退出账号,然后点击应用
  5. 点击搜索。 
    日志会显示在页面底部。

第 2 步:采取行动

说明列中,点击可疑的会话 Cookie 以打开日志详细信息面板。每条日志都显示了一位受影响的用户。与受影响的用户合作,完成移除恶意软件或不安全的软件的步骤。

保护被盗用的账号

如果您怀疑某个账号可能被盗用或劫持,那么作为管理员,您可以确保用户账号的安全。与受影响的用户合作,识别并保护被盗用的账号

该内容对您有帮助吗?

您有什么改进建议?
搜索
清除搜索内容
关闭搜索框
Google 应用
主菜单
7247339665277510136
true
搜索支持中心
false
true
true
true
true
true
73010
false
false
false
false