Większość rozmów o „bezpieczeństwie AI” koncentruje się na samej sztucznej inteligencji. W praktyce prawdziwe ryzyko niemal zawsze leży pod spodem - w uprawnieniach, linkach udostępniania i ustawieniach administracyjnych, których nikt nigdy porządnie nie zamknął. Gemini w Google Workspace nie tworzy nowego ryzyka znikąd - po prostu bardzo szybko i bardzo skutecznie odnajduje to ryzyko, które już tam było.
Zanim wdrożysz Gemini dla całej firmy, napraw fundamenty.
Ten przewodnik pokazuje praktyczne ustawienia bezpieczeństwa Google Workspace, które powinna mieć każda firma w UK, oraz konkretne rzeczy do sprawdzenia przed włączeniem Gemini dla pracowników.
1. Włącz weryfikację dwuetapową dla każdego - bez wyjątków
To pojedyncza zmiana o największym wpływie dostępna w Workspace, i nic nie kosztuje. Skradzione lub powtórnie użyte hasło to najczęstsza droga, którą atakujący dostają się na konto Google. Weryfikacja dwuetapowa (2SV) - najlepiej przez aplikację Google Authenticator lub klucze bezpieczeństwa, a nie SMS - blokuje zdecydowaną większość prób przejęcia konta, nawet jeśli hasło wycieknie gdzie indziej.
Minimalna konfiguracja
- Wymuś 2SV dla całej organizacji z poziomu konsoli administracyjnej, bez możliwości rezygnacji.
- Preferuj aplikację authenticator lub klucz bezpieczeństwa zamiast kodów SMS.
- Wymagaj tego szczególnie od osób z rolami administratora lub super-admina.
Najczęstszy błąd
2SV włączone „dla chętnych” zamiast wymuszone dla całej organizacji. W praktyce osoby, które je pomijają, to zwykle najbardziej zapracowani pracownicy - często ci sami, którzy mają najszerszy dostęp do plików.
2. Zrób porządek w udostępnianiu na Dysku, zanim AI zacznie streszczać wszystko
Każde środowisko Workspace, jakie audytowaliśmy, ma ten sam schemat: lata dokumentów udostępnionych jako „Każdy z linkiem może wyświetlać”, foldery udostępnione całej domenie „na wszelki wypadek” oraz byli pracownicy, którzy technicznie nadal mają dostęp do edycji aktywnych plików klienta. Nic z tego nie wygląda jak dramatyczny wyciek danych - po prostu cicho tam siedzi.
Gemini zmienia praktyczne ryzyko tego bałaganu. Narzędzie, które można zapytać „streść wszystko, co dotyczy konta klienta X”, przeszuka wszystko, do czego dostęp ma pytający użytkownik - w tym ten nieaktualny folder udostępniony w 2023 roku. Rozwiązaniem nie jest wyłączenie Gemini - jest nim posprzątanie udostępniania, zanim je włączysz. Jeśli nie wiesz, jak bardzo Wasz Dysk jest obecnie wystawiony na ryzyko, szybki audyt udostępniania zwykle jest szybszym punktem startu niż ręczne przeglądanie każdego folderu.
Checklista porządków na Dysku
- Uruchom raport udostępniania w konsoli administracyjnej, żeby znaleźć linki domenowe i publiczne.
- Domyślnie ogranicz udostępnianie na zewnątrz; zezwalaj na nie folder po folderze, tam gdzie faktycznie potrzeba.
- Przeglądaj współdzielone dyski kwartalnie - szczególnie foldery HR, finansów i płac.
- Prawidłowo przeprowadzaj offboarding: przenieś własność plików, dopiero potem zawieś konto.
3. Skonfiguruj reguły Data Loss Prevention (DLP)
Dostępne od edycji Business Standard wzwyż (z bardziej precyzyjnymi regułami w Business Plus i Enterprise), DLP pozwala automatycznie wykrywać i blokować próby udostępnienia wrażliwej treści - numerów kart, numerów NIN, czy własnych zdefiniowanych wzorców - poza organizację. To jedna z częściej pomijanych funkcji w typowej konfiguracji Managed IT, a jednocześnie jedna z bardziej przydatnych dla firmy obsługującej dane finansowe klientów.
4. Włącz alerty - nie polegaj na zauważeniu problemu samodzielnie
Konsola administracyjna Google Workspace może automatycznie alarmować Cię o podejrzanych logowaniach, masowych pobraniach plików czy nagłym wzroście udostępniania na zewnątrz. Większość małych firm nigdy nie włącza tych alertów, przez co pierwszym sygnałem problemu bywa telefon od klienta pytającego, dlaczego dostał dziwnego maila z Waszej domeny.
Gdzie faktycznie pasuje Gemini
Gdy powyższe fundamenty są już na miejscu, Gemini staje się naprawdę przydatnym asystentem w Gmailu, Dokumentach, Arkuszach i Prezentacjach - pisze odpowiedzi, streszcza długie wątki mailowe i buduje pierwsze wersje raportów z surowych danych. Sama sztuczna inteligencja nie jest pytaniem o bezpieczeństwo - jest nim higiena dostępu. Zadbaj o nią najpierw, a Gemini stanie się narzędziem produktywności, a nie nowym źródłem ryzyka.
Zanim włączysz Gemini dla całego zespołu
- Weryfikacja dwuetapowa wymuszona dla każdego konta.
- Udostępnianie na Dysku przeaudytowane, publiczne/domenowe linki usunięte.
- Wrażliwe współdzielone dyski (HR, finanse) ograniczone do osób, które faktycznie ich potrzebują.
- Spisana zasada: co pracownicy mogą, a czego nie powinni prosić Gemini o streszczenie lub napisanie.
Google Workspace vs Microsoft 365: uczciwa odpowiedź
Jesteśmy o to pytani bardzo często, a uczciwa odpowiedź rzadko się zmienia: obie platformy mogą być bardzo bezpieczne, i obie są regularnie zostawiane szeroko otwarte przez domyślne ustawienia, których nikt nigdy nie poprawił. Wybór między Workspace a Microsoft 365 zwykle sprowadza się do tego, z jakich narzędzi Wasz zespół już korzysta na co dzień, a nie do tego, który jest z natury bezpieczniejszy.
Często Zadawane Pytania (FAQ)
Czy Google Workspace jest tak samo bezpieczny jak Microsoft 365?
Obie platformy mogą być bardzo bezpieczne - i obie mogą pozostać niebezpiecznie otwarte przy domyślnych ustawieniach. Bezpieczeństwo w obu ekosystemach zależy niemal wyłącznie od konfiguracji (weryfikacja dwuetapowa, domyślne udostępnianie, alerty administracyjne), a nie od wyboru dostawcy.
Czy Gemini w Workspace uczy się na danych naszej firmy?
W przypadku biznesowych i firmowych edycji Google Workspace, standardowe warunki Google zakładają, że treści z Workspace nie są wykorzystywane do trenowania modeli Gemini. Zawsze warto zweryfikować to w kontekście swojej konkretnej edycji i aktualnych warunków Google, ponieważ polityki mogą się zmieniać.
Czy Gemini może ujawnić pliki, których nie chciałem udostępnić?
Gemini pokazuje wyłącznie to, do czego dostęp ma zalogowany użytkownik. Ryzykiem nie jest sam Gemini, tylko lata nagromadzonego udostępniania „Każdy z linkiem” oraz nieaktualnych uprawnień na Dysku. Zanim szeroko wdrożysz Gemini, uporządkuj ustawienia udostępniania.
Czy potrzebujemy Google Workspace Business Plus, żeby mieć odpowiednie zabezpieczenia?
Edycje Basic i Standard obejmują weryfikację dwuetapową oraz podstawowe kontrole administracyjne. Business Plus i Enterprise dodają mocniejsze funkcje, takie jak retencja danych w Vault, zaawansowane zarządzanie urządzeniami końcowymi i bardziej precyzyjne reguły DLP - warto rozważyć upgrade, gdy obsługujecie wrażliwe dane klientów lub finansowe.
Nie wiesz, jak bardzo Wasze Workspace jest wystawione na ryzyko?
Przeprowadzamy praktyczny audyt bezpieczeństwa Google Workspace dla firm w UK - ustawienia udostępniania, alerty administracyjne, DLP i jasny plan przed wdrożeniem Gemini. Część naszych szerszych usług cyberbezpieczeństwa.
Umów bezpłatną konsultację IT