Metadados de Publicação (CMS / SEO)
- Meta Title (60 caracteres): Checklist de Segurança Básica para Google Workspace em OSCs
- Meta Description (154 caracteres): Proteja sua organização social contra invasões e vazamentos. Conheça o checklist essencial com 5 passos práticos para blindar o Google Workspace da sua equipe.
- Slug Sugerido:
/blog/checklist-seguranca-basica-google-workspace-oscs - Categoria Principal: Gestão Digital / Segurança da Informação
- Tags Recomendadas: Google Workspace, Segurança da Informação, Terceiro Setor, 2SV, LGPD, Drives Compartilhados, Governança Digital.
- Briefing de Imagem de Capa (Cover 16:9): Proporção 1920 x 1080 px. Fundo azul-marinho profundo (
#0F172A), cartões arredondados em azul médio (#1E293B) representando um escudo digital com ícone de verificação em duas etapas, acentos gráficos em verde luminoso (#22C55E) e tipografia geométrica branca de alto contraste. Sem custo de banco de imagens comercial.
A segurança digital no terceiro setor costuma ser cercada por um mito paralisante: o de que proteger contas institucionais e arquivos confidenciais exige orçamentos vultosos, firewalls caros ou equipes especializadas de engenharia de segurança. Na realidade das organizações da sociedade civil, associações comunitárias e pequenos negócios de impacto, a vulnerabilidade mais crítica não decorre de ataques cibernéticos sofisticados vindos de potências estrangeiras, mas de brechas operacionais simples do cotidiano. Senhas fracas compartilhadas em grupos de mensagens, ausência de verificação em duas etapas nas contas de liderança, links de pastas abertos para visualização pública e aplicações externas conectadas sem supervisão constituem a imensa maioria dos incidentes de vazamento e perda de dados.
Como estabelecem as diretrizes técnicas do NIST Cybersecurity Framework e as orientações da Autoridade Nacional de Proteção de Dados (ANPD) para Agentes de Tratamento de Pequeno Porte (ATPPs), a segurança da informação é um processo disciplinado e contínuo, e não um produto com data de início e fim. Segurança absoluta não existe em nenhum ambiente computacional; no entanto, a aplicação consistente de um conjunto mínimo de controles operacionais e administrativos eleva de forma imediata o nível de resiliência da sua entidade.
O ecossistema do Google Workspace oferece salvaguardas nativas extremamente robustas. O segredo para blindar a infraestrutura da sua organização não é contratar ferramentas adicionais em dólar, mas configurar adequadamente os recursos que já estão à disposição no seu painel de controle. Apresentamos a seguir o checklist definitivo em cinco pontos essenciais para proteger suas contas, seus arquivos e a privacidade das pessoas que sua instituição acolhe.
1. Verificação em Duas Etapas (2SV / MFA): O Escudo Inegociável
A verificação em duas etapas (2-Step Verification ou autenticação multifator) representa a camada isolada de maior eficácia para impedir o acesso não autorizado a contas institucionais. Quando uma conta corporativa é protegida apenas por senha alfanumérica tradicional, basta um único clique em um e-mail de phishing fraudulento ou o vazamento acidental de credenciais em redes Wi-Fi públicas desprotegidas para que pessoas mal-intencionadas obtenham controle total sobre o Gmail, documentos e registros confidenciais.
Ao habilitar a verificação em duas etapas, o acesso ao sistema passa a exigir dois fatores complementares: algo que o usuário sabe (a sua senha de acesso) e algo que ele possui fisicamente (o seu smartphone ou uma chave de segurança física). O próprio Google estabelece a obrigatoriedade estrita da aplicação do 2SV para contas com privilégios de administrador, justamente porque o comprometimento de uma conta de gestão concede controle irrestrito sobre todo o domínio da entidade.
Como Implementar na Prática da sua Organização:
- Exigência Centralizada no Admin Console: Acesse o painel administrativo do Google Workspace em
Segurança > Autenticação > Verificação em duas etapase configure a política para tornar o 2SV obrigatório para todos os usuários do domínio, especialmente diretores, analistas financeiros e coordenadores de projetos sociais. Conceda uma janela educativa de carência (por exemplo, 10 a 14 dias) para que todos os membros concluam o cadastro guiado antes do bloqueio formal. - Orientação para Métodos Confiáveis: Incentive expressamente a adoção de aplicativos autenticadores em smartphone (como o Google Authenticator) ou notificações móveis diretas (Google Prompt), em detrimento do envio de códigos por mensagens de texto (SMS). O recebimento de códigos por SMS é comprovadamente suscetível a clonagens de linha telefônica e interceptações operacionais.
- Geração e Custódia de Códigos de Backup: Oriente cada liderança a gerar seus 10 códigos de verificação de uso único para recuperação e guardá-los em local físico protegido (fora do computador de trabalho), assegurando que viagens de campo ou áreas sem sinal de operadora móvel não resultem em bloqueio acidental de trabalho.
2. Permissões de Compartilhamento no Drive: O Fim dos Links Públicos Abertos
O compartilhamento inadvertido e excessivamente permissivo de arquivos e diretórios em nuvem é a causa número um de exposição indevida de dados no terceiro setor. Em busca de agilidade, colaboradores frequentemente clicam no botão de compartilhar de um documento de trabalho e selecionam a opção "Qualquer pessoa com o link pode editar" ou "Qualquer pessoa com o link pode ver".
Uma vez que esse link é enviado em conversas de aplicativos ou em trocas de e-mails, a organização perde por completo a custódia sobre a informação. O link pode ser repassado a terceiros, indexado inadvertidamente por robôs de busca da web ou acessado por ex-parceiros comerciais sem qualquer registro ou trilha de auditoria.
Medidas Obrigatórias de Governança de Compartilhamento:
- Configuração Padrão Restrita: No Admin Console corporativo, redefina a política padrão de criação de links de compartilhamento para o modo "Restrito", exigindo que o acesso a qualquer pasta ou documento seja concedido nominalmente a endereços específicos.
- Restrição de Compartilhamento Externo por Unidade Organizacional: Caso sua entidade atue com áreas de alta sensibilidade (como assistência jurídica, atendimento a crianças ou gestão financeira), configure a unidade organizacional correspondente para bloquear sumariamente o compartilhamento de arquivos com domínios de fora da instituição, limitando o fluxo estritamente a e-mails institucionais sob o domínio da entidade.
- Proibição de Pastas Públicas Abertas: Vistorie periodicamente se existem pastas corporativas com acesso aberto à web. Documentos institucionais destinados ao público geral devem ser publicados no site oficial da organização ou em formatos estáticos fechados, jamais em pastas editáveis ou abertas na nuvem corporativa.
3. Auditoria e Controle de Aplicativos de Terceiros
Muitos colaboradores e voluntários conectam rotineiramente extensões de navegadores, conversores de PDF gratuitos, aplicativos de gerenciamento de tarefas ou ferramentas de inteligência artificial de origem duvidosa às suas contas corporativas do Google. Para funcionarem, essas ferramentas solicitam permissões extensas, como "Ver, editar, criar e excluir todos os seus arquivos do Google Drive" ou "Ler todas as suas mensagens do Gmail".
Ao autorizar uma extensão não auditada, a organização concede a uma empresa privada externa uma janela direta de leitura sobre os seus dados confidenciais, abrindo uma vulnerabilidade severa em caso de invasão dos servidores daquele fornecedor.
Passos para Blindar a Conexão de Apps:
- Auditoria de Permissões Ativas: Promova uma dinâmica interna orientando toda a equipe a acessar a página de gerenciamento de segurança pessoal da sua conta Google (
https://myaccount.google.com/permissions). Cada colaborador deve revisar a lista de acessos e clicar imediatamente em "Remover acesso" para qualquer ferramenta desconhecida, joguinhos, testes de redes sociais ou serviços que não são mais utilizados nas rotinas de trabalho. - Bloqueio de Instalação via Admin Console: No painel administrativo em
Segurança > Controle de acesso e de dados > Controles da API, utilize a funcionalidade de "Controle de acesso a apps" para bloquear a autorização de aplicativos de terceiros não aprovados previamente pela coordenação de tecnologia, mantendo uma lista restrita de serviços integrados e homologados pela instituição.
4. Custódia em Drives Compartilhados e o Princípio do Menor Privilégio
O armazenamento desordenado de arquivos no "Meu Drive" de contas pessoais ou corporativas de colaboradores isolados gera dois riscos imediatos de segurança: quando o colaborador se desliga da entidade e sua conta é desativada, pastas estratégicas e acervos históricos correm o risco de exclusão sumária; além disso, a gestão de permissões concedida arquivo a arquivo cria brechas invisíveis de acesso.
A governança profissional exige a substituição do "Meu Drive" por Drives Compartilhados (Shared Drives). Em um Drive Compartilhado, os arquivos pertencem institucionalmente à organização e não a pessoas físicas individuais. A saída de um colaborador da equipe não afeta a propriedade nem a integridade dos dados institucionais arquivados.
Aplicação da Granularidade de Acessos:
A segurança exige ainda o rigoroso cumprimento do Princípio do Menor Privilégio: cada integrante da equipe deve ter acesso estritamente restrito aos recursos necessários para a realização da sua tarefa, pelo menor tempo indispensável.
Utilize disciplinadamente os cinco papéis oficiais do Google Workspace:
- Administrador: Acesso reservado exclusivamente à liderança de TI e à coordenação executiva; gerencia membros e configurações de segurança.
- Administrador de Conteúdo: Adiciona, edita, move e exclui arquivos na lixeira compartilhada; perfil ideal para gerentes de projeto.
- Colaborador: Cria e edita arquivos rotineiros, mas não possui permissão para mover nem excluir pastas de outros membros; papel padrão para a maioria dos integrantes ativos.
- Comentador: Visualiza documentos e insere apontamentos e sugestões sem alterar o texto original; perfeito para consultores e conselheiros.
- Leitor: Acesso somente para consulta e estudo de materiais; papel padrão de entrada para novos membros, voluntários de curto prazo e estagiários.
5. Rotina Mensal de Revisão de Segurança (A Cultura do Monitoramento)
A segurança da informação não é uma tarefa pontual que se resolve em uma tarde e se esquece pelo resto do ano. Ela se consolida através de hábitos administrativos periódicos. Se os administradores da organização não monitoram com frequência os relatórios da plataforma, alterações nas permissões e acessos residuais acumulam-se silenciosamente até a eclosão de um incidente.
De acordo com as boas práticas do NIST SP 800-34 Rev. 1 e o guia de segurança para agentes de pequeno porte da ANPD, a liderança responsável pela tecnologia deve agendar um lembrete fixo mensal no Google Calendar corporativo (por exemplo, na primeira sexta-feira de cada mês) para uma auditoria preventiva de uma hora.
O Que Auditar na Revisão Mensal de 60 Minutos:
- Relatório de Usuários e 2SV: Acesse a Central de Alertas e o painel de usuários para confirmar se 100% das contas ativas continuam com a verificação em duas etapas devidamente ativada.
- Saneamento de Contas Inativas e Ex-Integrantes: Identifique colaboradores, voluntários ou estagiários que encerraram seu vínculo institucional no mês anterior e proceda à revogação imediata de credenciais e encerramento de acessos pendentes.
- Central de Alertas de Login Suspeito: Verifique se o Google registrou alertas de tentativas de acesso bloqueadas, logins a partir de localidades geográficas anômalas ou disparos de novos navegadores sem autorização.
- Registro em Ata de Segurança: Documente de forma simplificada a realização da checagem mensal em uma planilha de controle. Essa formalização constitui prova documental valiosa de boas práticas administrativas perante auditorias de editais governamentais e órgãos fiscalizadores da LGPD.
O Enquadramento da ANPD: O Que a Legislação Exige de Pequenas Organizações
Muitas organizações sociais e coletivos acreditam erroneamente que, por não serem corporações multinacionais de capital aberto, estão desobrigadas de implementar medidas de segurança de dados. A Resolução CD/ANPD nº 2/2022, ao instituir o regulamento para Agentes de Tratamento de Pequeno Porte (ATPPs), estabelece facilidades valiosas — como a possibilidade de adotar uma Política Simplificada de Segurança da Informação (Art. 13) e prazos diferenciados para responder a requisições de titulares de dados.
No entanto, a legislação determina de forma categórica em seu Artigo 12 que toda e qualquer organização, independentemente do seu faturamento ou porte societário, é obrigada a adotar medidas técnicas e administrativas mínimas e proporcionais para salvaguardar dados pessoais contra destruição acidental, perda, alteração ou acesso indevido. O cumprimento disciplinado dos cinco pontos deste checklist atende diretamente a essas exigências regulatórias, demonstrando diligência institucional e boa-fé perante a autoridade nacional de dados.
Perguntas Frequentes sobre Segurança no Google Workspace (FAQ)
1. A versão gratuita do Google Workspace para Organizações sem Fins Lucrativos (Google for Nonprofits) possui esses recursos de segurança?
Sim. A edição do Google Workspace para organizações sem fins lucrativos disponibiliza exatamente as mesmas ferramentas fundamentais de segurança das versões corporativas pagas, incluindo a imposição de verificação em duas etapas (2SV), gestão centralizada de permissões no Admin Console, controle de aplicativos de terceiros e criação de Drives Compartilhados ilimitados para custódia de dados.
2. O envio de código por SMS para a verificação em duas etapas é realmente inseguro para a nossa ONG?
Embora o SMS seja preferível à ausência total de verificação, ele é considerado o elo mais frágil da autenticação em duas etapas. Hackers utilizam golpes de engenharia social junto a operadoras de telefonia para clonar chips e interceptar códigos de mensagens de texto. Por essa razão, a recomendação oficial do Google e dos especialistas em segurança é priorizar o uso do aplicativo Google Authenticator ou solicitações diretas no aparelho celular (Google Prompt), que não trafegam pela rede aberta de telefonia.
3. O que acontece com os arquivos quando um colaborador da organização é desligado?
Se os arquivos estiverem salvos no "Meu Drive" da conta individual do colaborador, a exclusão da conta do usuário provocará a exclusão dos arquivos correspondentes após um período de carência. Já em Drives Compartilhados, a propriedade dos arquivos pertence institucionalmente à organização; assim, a exclusão ou suspensão da conta do colaborador não afeta a existência, a integridade nem o acesso da equipe aos documentos armazenados.
4. Como posso saber quais arquivos do nosso Google Drive estão compartilhados publicamente com pessoas de fora?
No Admin Console do Google Workspace, o administrador pode acessar a aba de Relatórios > Auditoria e investigação > Eventos de registro do Drive. Através dessa interface, é possível filtrar eventos de compartilhamento externo e identificar rapidamente documentos cujo nível de visibilidade foi configurado como público ou aberto na internet, revogando essas permissões em massa.
5. Se a nossa organização social aplicar este checklist, estamos 100% livres de ataques e vazamentos?
Em segurança da informação, a proteção absoluta de 100% não existe. Contudo, a aplicação rigorosa desses cinco pontos essenciais elimina mais de 90% das brechas triviais e automatizadas exploradas por invasores cibernéticos. O objetivo de um plano básico de segurança é elevar a barreira de defesa da organização e construir uma cultura operacional resiliente, tornando a instituição substancialmente protegida contra acidentes e exposições indevidas.
Conclusão e Próximos Passos: Construa sua Maturidade Digital
A proteção das contas e dos arquivos da sua organização social é a salvaguarda da confiança que a comunidade, as famílias assistidas e os financiadores depositaram na sua missão. Ao transformar configurações pontuais em rotinas administrativas consolidadas, sua entidade ganha tranquilidade operacional e credibilidade institucional para crescer.
Se você deseja avaliar detalhadamente o nível de segurança, organização e maturidade digital das contas da sua equipe, convidamos você a responder ao Diagnóstico Organizacional Inteligente do Projeto Anônimo. Em menos de 8 minutos, nossa ferramenta orientativa aponta os principais pontos de vulnerabilidade e apresenta recomendações pedagógicas customizadas para a realidade da sua instituição.
👉 Acesse o Diagnóstico Organizacional Inteligente: https://projetoanonimo.org/diagnostico-organizacional.html
Explore também os modelos de governança e manuais práticos disponíveis na nossa Biblioteca Viva: https://projetoanonimo.org/biblioteca