Checklist trimestral de auditoria de acesso ao Google Drive

Equipe 8apps·

Um checklist de 30 minutos para a auditoria trimestral de acesso ao Google Drive: registro do Drive, exposição atual, desligamentos, decisões, registro de evidências e caminhos do console.

A auditoria que só acontece depois que algo dá errado

A maioria das revisões de acesso ao Google Drive é disparada, não agendada. Alguém sai, o questionário de um cliente pergunta "com que frequência vocês revisam o compartilhamento externo?", ou um documento aparece onde não devia – e aí você vai olhar.

Este checklist transforma isso em um compromisso na agenda. Trinta minutos é o orçamento da revisão em uma edição Business, usando só o Admin console. Corrigir o que você encontrar vem por cima.

Ele anda junto com dois arquivos de trabalho que você monta uma vez e reutiliza: um relatório de compartilhamento externo, uma linha por arquivo exposto, e um registro de evidências, uma linha por auditoria. O texto sobre o modelo de relatório define as colunas do relatório; o texto sobre revisão de acesso define o que o registro de evidências precisa carregar.

0. Antes de começar – 3 minutos

  1. Confirme a sua edição: Menu → Faturamento → Assinaturas. Business Starter, Standard e Plus não têm o relatório de exposição de arquivos nem a ferramenta de investigação de segurança, então as partes 1 e 2 usam o registro do Drive e busca manual. Se você tem o relatório de exposição (Frontline Plus, Enterprise Plus, Education Standard e Plus, Enterprise Essentials Plus), comece por ele e use este checklist para as lacunas.
  2. Abra o modelo de relatório e o registro de evidências; ponha a data de hoje e o seu nome no cabeçalho.
  3. Defina a janela: desde a última auditoria, ou 90 dias se esta é a primeira. Os eventos de registro do Drive ficam guardados por 6 meses, então uma primeira auditoria não consegue olhar mais para trás – veja o texto sobre retenção.

1. O que mudou – o registro do Drive – 10 minutos

  1. Vá em Menu → Relatórios → Auditoria e investigação → Eventos de registro do Drive – você precisa do privilégio de administrador de Auditoria e investigação. A visão padrão são os últimos 7 dias; mude o intervalo para a sua janela.
  2. Para a metade externa, use a receita documentada do Google: Adicionar filtro → VisibilidadeCompartilhado externamente → Pesquisar. (Ressalva do Google: um compartilhamento com um grupo que permite usuários externos é marcado como compartilhado externamente "mesmo que o grupo não tenha nenhum usuário externo", então espere falsos positivos.) Para mudanças de visibilidade em geral, filtre pelo atributo mudança de visibilidade – é um dos atributos de busca do Google, não um nome de evento. Qualquer mudança para "Público na web" ou "Qualquer pessoa com o link" entra no relatório como public; qualquer mudança que compartilhe um item fora do domínio entra como external.
  3. Confira eventos de download e Source Copy por usuários externos ou anônimos – usuários externos aparecem como anônimos, a menos que o item tenha sido compartilhado com eles individualmente ou por um grupo específico. Anote o que for sensível no registro de evidências como incidente, não como exposição.
  4. Escreva o que o registro não consegue dizer: um arquivo já público ou externo antes da janela não gera eventos. O registro é histórico de atividade, não um mapa atual de permissões. A parte 2 existe para essa lacuna.

2. O que está exposto agora – 8 minutos, e a ressalva honesta

  1. Drives compartilhados: Menu → Apps → Google Workspace → Drive e Documentos → Gerenciar drives compartilhados. Filtre por drives sem membros e sem gerentes, depois abra as listas de membros dos drives que importam e marque membros externos. Só gerentes podem adicionar membros, então um drive sem gerente é um drive que ninguém consegue arrumar. O texto sobre permissões de drives compartilhados aprofunda.
  2. "Meu Drive": não existe busca em todo o domínio que um administrador possa rodar pela interface do Drive. Um usuário pode buscar no próprio Drive com sharedwith:public owner:me e sharedwith:external owner:me, ou usar o filtro de pessoas → "Qualquer pessoa com o link". Em 8 minutos, peça aos usuários que mais apareceram na parte 1 que rodem essas buscas e mandem os resultados; registre cada achado com Encontrado por = search.
  3. Uma passagem completa por usuário é onde 30 minutos viram um dia, e onde o Admin console para nas edições Business. Uma varredura organizacional faz esse passo para o "Meu Drive" de todos os usuários e todos os drives compartilhados de uma vez, com as mesmas colunas do modelo. A rota manual está em encontrar todos os arquivos "qualquer pessoa com o link" no domínio.

3. Quem saiu e acesso legado – 4 minutos

  1. Menu → Diretório → Usuários. Liste todos os suspensos ou excluídos na janela. A suspensão bloqueia o login, mas colaboradores que receberam acesso a documentos compartilhados continuam com ele – os compartilhamentos de quem saiu seguem funcionando.
  2. Para cada usuário excluído: os arquivos foram transferidos na exclusão? Arquivos não transferidos de um usuário excluído ficam guardados por 20 dias e só são recuperáveis restaurando o usuário. O checklist de offboarding tem a sequência completa; suspenso não é removido explica por quê.
  3. Busque no relatório domínios com os quais você não trabalha mais – ex-agências, ex-clientes, ex-fornecedores – e marque essas linhas como legacy.

4. Decidir – 3 minutos para decidir, correção por cima

  1. Para cada linha public: ela precisa ser pública? Se não, restrinja e registre quem decidiu.
  2. Para cada linha external compartilhada com um endereço pessoal (gmail.com, outlook.com e afins): restrinja ou escreva uma justificativa.
  3. Configurações de compartilhamento: Menu → Apps → Google Workspace → Drive e Documentos → Configurações de compartilhamento → Opções de compartilhamento. Confirme a configuração (Desativado, Apenas domínios permitidos ou Ativado), o aviso de compartilhamento externo e se ela varia por unidade organizacional.
  4. Apps de terceiros, a cada dois trimestres: Menu → Segurança → Controle de acesso e de dados → Controles de API. Bloqueie qualquer app com acesso ao Drive que ninguém use.

5. Registrar e agendar – 2 minutos

  1. Preencha uma linha no registro de evidências: data, janela, responsável, edição, arquivos revisados, quantos públicos, externos e legados encontrados, restringidos, justificados, incidentes.
  2. Nomeie o responsável pela próxima auditoria e coloque a data na agenda. Trimestral por padrão; mensal se você é regulado; sempre depois de uma saída.
  3. Exporte o relatório como o "relatório de compartilhamento externo" que a pessoa pediu. O texto sobre revisão de acesso explica por que linha de registro mais exportação é o que um auditor aceita.

Onde os 30 minutos vão, e onde não vão

Os passos 4–7 e 11–19 cabem no orçamento em qualquer edição Business. O passo 9 não cabe, assim que você passa de um punhado de usuários: uma busca por pessoa, por trimestre, e o administrador não pode rodá-la por elas. É por isso que o modelo de relatório tem a coluna Encontrado por – para você ver, um ano depois, que fatia da população foi realmente coberta.

O guia principal de auditoria de acesso ao Drive em toda a organização é a versão longa desta página.

Fontes