Email, Identity & Collaboration, access review, external sharing

Google Drive Shared Folder: Cara Audit Akses Eksternal Tanpa Mengganggu Kolaborasi

Checklist untuk mengaudit external sharing Google Drive: owner, link sharing, domain partner, shared drive, dan bukti review-tanpa mengganggu kolaborasi yang sah.

Folder Google Drive yang dibagikan ke pihak luar sering diperlukan untuk kerja sama, tetapi aksesnya tidak boleh dibiarkan tanpa pemilik dan aturan. Langkah awal yang paling berguna bukan langsung menutup semua sharing. Mulailah dengan mengetahui folder mana yang terbuka ke luar organisasi, siapa owner-nya, bagaimana link dibagikan, dan apakah akses tersebut masih dibutuhkan oleh proyek aktif.

Dokumentasi administrator Google Workspace menyatakan admin dapat mengendalikan apakah pengguna membagikan file dan folder Drive kepada orang di luar organisasi, menerapkan pembatasan domain, memakai indikator external sharing, mengatur shared drive, serta menggunakan trust rules. Kontrol tersebut memberi titik awal yang jelas untuk audit tanpa menghambat kolaborasi yang memang sah.

Kenapa audit external sharing perlu dipisahkan dari “bersih-bersih Drive”

Tujuan audit bukan membuktikan ada kebocoran data. Tujuannya adalah mengurangi akses yang tidak lagi punya alasan bisnis. Folder eksternal sering diwariskan dari proyek lama, berpindah owner saat karyawan keluar, atau memakai link yang pemiliknya sendiri sudah lupa. Ketika semua file dianggap sama, tim cenderung memilih dua ekstrem: membuka akses terlalu lebar demi cepat, atau memblokir semuanya dan mengganggu kerja mitra.

Pendekatan yang lebih aman adalah berbasis risiko. Mulai dari folder yang mengandung dokumen pelanggan, kontrak, data keuangan, rancangan teknis, atau laporan operasional. Setelah itu, ukur apakah owner masih aktif, apakah penerima berasal dari domain yang dikenal, dan apakah sharing memiliki tanggal evaluasi.

Checklist audit akses eksternal Google Drive

AreaPertanyaan yang perlu dijawabTindakan aman
ScopeOU, grup, atau shared drive mana yang boleh berbagi keluar?Dokumentasikan baseline dan pengecualian yang disetujui
OwnerApakah owner folder masih aktif dan bertanggung jawab?Alihkan ownership atau review folder orphaned
RecipientApakah penerima memakai domain partner yang dikenal?Gunakan allowlist domain bila cocok dengan kebijakan
Link sharingApakah akses diberikan lewat link yang terlalu luas?Kurangi menjadi named users atau domain tertentu bila memungkinkan
Shared driveApakah anggota eksternal masih relevan terhadap proyek?Tinjau member dan role secara berkala
EvidenceApakah ada owner, alasan bisnis, dan tanggal review?Simpan hasil audit dalam tiket atau register akses

Urutan kerja yang tidak mengganggu kolaborasi

  1. Tentukan scope kecil lebih dahulu. Pilih satu unit, satu shared drive, atau satu jenis data. Audit yang terlalu luas tanpa owner akan berhenti sebagai spreadsheet tanpa keputusan.
  2. Buat daftar owner dan partner. Pisahkan recipient dengan domain partner yang dikenal dari alamat personal atau domain yang tidak dapat dipetakan. Jangan langsung menghapus akses yang belum dipahami.
  3. Tinjau kebijakan admin. Google Workspace menyediakan pengaturan untuk external sharing, kontrol domain, indicator file eksternal, serta trust rules. Cocokkan pilihan tersebut dengan pola kerja organisasi dan kebutuhan regulator internal.
  4. Berikan remediation yang punya owner. Contohnya: ganti owner, cabut akses setelah proyek selesai, ubah permission dari link luas menjadi named users, atau masukkan partner ke daftar domain yang disetujui.
  5. Ulangi sebagai kontrol rutin. Audit satu kali tidak menyelesaikan perubahan tenaga kerja, vendor, dan proyek. Tetapkan interval dan bukti review sehingga perubahan akses bisa dijelaskan.

Kontrol yang sering terlewat

External sharing bukan hanya soal file individual. Shared drive, pemindahan konten antar organisasi, serta aplikasi atau fitur yang memakai data Drive perlu masuk ke percakapan. Google juga mencatat bahwa pengaturan Drive dapat memengaruhi sharing dalam Gemini Business untuk file Google yang disertakan. Karena itu, tim yang memperluas penggunaan AI Workspace perlu memastikan governance Drive dan governance AI tidak berjalan sendiri-sendiri.

Jangan menganggap sebuah indikator external sharing sebagai pengganti review akses. Indicator membantu visibilitas, sedangkan keputusan tetap memerlukan klasifikasi data, owner, dan alasan bisnis. Demikian juga, domain allowlist dapat mengurangi risiko salah kirim tetapi tidak menggantikan review atas user tertentu yang sudah tidak lagi terlibat.

Kapan perlu eskalasi

Eskalasi ke owner keamanan atau legal ketika folder mengandung data sensitif, recipient tidak dapat diidentifikasi, owner sudah tidak aktif, atau ada kebutuhan untuk menjaga bukti keputusan akses. Untuk perubahan kebijakan yang berpengaruh ke banyak user, lakukan pilot pada scope kecil dan siapkan jalur rollback agar operasional tidak terputus.

FAQ

Apakah semua sharing eksternal harus dimatikan?

Tidak. Gunakan kontrol yang proporsional: domain allowlist, named users, review owner, dan shared-drive policy dapat menjaga kerja sama tanpa membuat akses terbuka tanpa batas.

Apakah admin bisa melihat semua alasan bisnis sebuah folder dibagikan?

Tidak selalu. Karena itu audit perlu menggabungkan data admin dengan konfirmasi owner bisnis dan pencatatan keputusan.

Apakah pengaturan Drive relevan ketika organisasi memakai Gemini?

Ya. Dokumentasi Google menyatakan pengaturan sharing Drive berlaku pada sharing di Gemini Business untuk file Google yang dipakai dalam Gem. Tinjau governance data dan AI bersama-sama.

Langkah berikutnya

myBATICloud dapat membantu assessment Google Workspace untuk memetakan external sharing, owner, proses offboarding, dan kebijakan akses yang realistis untuk tim Anda. Mulai dari access-review assessment yang menghasilkan daftar prioritas dan langkah perbaikan yang bisa dikerjakan, bukan perubahan massal tanpa konteks.

Sumber

Google Workspace Help - Manage external sharing for your organization. Diverifikasi 11 Agustus 2026.

FAQ operasional

Pertanyaan lanjutan untuk tim IT.

Apa langkah pertama setelah membaca Google Drive Shared Folder: Cara Audit Akses Eksternal Tanpa Mengganggu Kolaborasi?

Mulai dari inventaris sistem yang terdampak, owner operasional, kontrol yang sudah berjalan, dan bukti terakhir seperti patch status, log, atau hasil restore test.

Tim mana yang sebaiknya dilibatkan?

Libatkan IT manager, security atau infrastructure owner, application owner, dan pihak operasional yang memahami dampak bisnis jika sistem harus dipatch, diisolasi, atau dipulihkan.

Kapan perlu eskalasi ke assessment myBATICloud?

Eskalasi jika sistem bersifat kritikal, terekspos internet, akses admin belum rapi, backup belum pernah diuji, atau tim membutuhkan prioritas teknis yang bisa dieksekusi dalam 30 hari.