ADMIN-021: Additional Google services without individual control restricted (GWS.COMMONCONTROLS.16.1)

Plataforma
Google Workspace
Categoría
Admin & User Management
Severidad
Medium
Pilar de Zero Trust
Applications & Workloads (peso 1)
Fixtures de referencia
3
Cobertura de ramas
Rutas de veredicto declaradas, cada una probada con un fixture
Procedencia
baseline

Qué comprueba

SCuBA GWS.COMMONCONTROLS.16.1 recommends that Google services which do not have their own individual admin control be turned OFF for everyone. Google models this with inverted semantics: the enterprise_service_restrictions service must be ENABLED for those additional services to be restricted (blocked). This check reads the enterprise_service_restrictions.service_status Cloud Identity policy and flags any organizational unit where serviceState is not ENABLED, meaning users can still reach unconfigured additional services.

Valor recomendado

enterprise_service_restrictions serviceState set to ENABLED (additional services restricted) in all organizational units.

Remediación

In the Google Admin console, under Apps > Additional Google services, set the access setting for services without an individual control to OFF for everyone. This enables the enterprise service restriction so users cannot access those additional services.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de ADMIN-021
EscenarioVeredicto esperado
cleanPASS
known-badWARN
not-assessedNot Assessed

Mapeos a marcos de referencia

CISA SCuBA
GWS.COMMONCONTROLS.16.1v1
NIST SP 800-53
CM-7, AC-6