ADMIN-021: Servicios adicionales de Google sin control individual restringidos (GWS.COMMONCONTROLS.16.1)
- Plataforma
- Google Workspace
- Categoría
- Admin & User Management
- Severidad
- Medium
- Pilar de Zero Trust
- Applications & Workloads (peso 1)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Rutas de veredicto declaradas, cada una probada con un fixture
- Procedencia
- baseline
Qué comprueba
SCuBA GWS.COMMONCONTROLS.16.1 recomienda que los servicios de Google que no tienen su propio control administrativo individual se desactiven para todos. Google modela esto con semántica invertida: el servicio enterprise_service_restrictions debe estar ENABLED para que esos servicios adicionales queden restringidos (bloqueados). Esta comprobación lee la política de Cloud Identity enterprise_service_restrictions.service_status y señala cualquier unidad organizativa donde serviceState no sea ENABLED, lo que significa que los usuarios aún pueden acceder a servicios adicionales no configurados.
Valor recomendado
serviceState de enterprise_service_restrictions establecido en ENABLED (servicios adicionales restringidos) en todas las unidades organizativas.
Remediación
En la consola de administración de Google, en Aplicaciones > Servicios adicionales de Google, establezca en Desactivado para todos la configuración de acceso de los servicios sin un control individual. Esto habilita la restricción de servicios de empresa para que los usuarios no puedan acceder a esos servicios adicionales.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | WARN |
| not-assessed | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- GWS.COMMONCONTROLS.16.1v1
- NIST SP 800-53
- CM-7, AC-6