ADMIN-020: Acceso a aplicaciones de terceros no configuradas bloqueado (GWS.COMMONCONTROLS.10.4)
- Plataforma
- Google Workspace
- Categoría
- Admin & User Management
- Severidad
- High
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Rutas de veredicto declaradas, cada una probada con un fixture
- Procedencia
- baseline
Qué comprueba
SCuBA GWS.COMMONCONTROLS.10.4 exige que NO se permita a los usuarios acceder a aplicaciones de terceros no configuradas, porque una aplicación que no se ha revisado explícitamente puede solicitar ámbitos de OAuth amplios y convertirse en una vía de exfiltración de datos o de apropiación de cuentas. Esta comprobación lee la política de Cloud Identity api_controls.unconfigured_third_party_apps y señala cualquier unidad organizativa cuyo nivel de acceso no sea BLOCK_ALL_SCOPES (el valor que bloquea todo el acceso a las aplicaciones no configuradas).
Valor recomendado
Nivel de acceso para las aplicaciones de terceros no configuradas establecido en BLOCK_ALL_SCOPES en todas las unidades organizativas.
Remediación
En la consola de administración de Google, en Seguridad > Controles de API > Control de acceso a aplicaciones, establezca las aplicaciones de terceros no configuradas en 'Bloqueado', de modo que los usuarios no puedan conceder ningún acceso a aplicaciones que no se hayan configurado y revisado explícitamente.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| not-assessed | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- GWS.COMMONCONTROLS.10.4v1
- NIST SP 800-53
- AC-3, AC-6