ADMIN-025: Aprobación de varias partes requerida para acciones administrativas sensibles (GWS.COMMONCONTROLS.17.1)
- Plataforma
- Google Workspace
- Categoría
- Admin & User Management
- Severidad
- Medium
- Pilar de Zero Trust
- Identity (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Rutas de veredicto declaradas, cada una probada con un fixture
- Procedencia
- baseline
Qué comprueba
SCuBA GWS.COMMONCONTROLS.17.1: la aprobación de varias partes obliga a que un segundo administrador autorice las acciones sensibles que un atacante realiza justo después de apoderarse de una cuenta administrativa, como desactivar ajustes de seguridad o alterar las opciones de recuperación. Convierte una sola sesión comprometida en una acción que debe superar a otra persona. Lee multi_party_approval.require_approvals y advierte cuando multiPartyApprovalState es distinto de ENABLED.
Valor recomendado
Aprobación de varias partes habilitada para acciones administrativas sensibles
Remediación
Consola de administración > Cuenta > Aprobación de varias partes. Active el requisito para las acciones administrativas sensibles y confirme que existen al menos dos superadministradores que puedan aprobarlas.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | WARN |
| not-assessed | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- GWS.COMMONCONTROLS.17.1v1
- NIST SP 800-53
- AC-3, AC-6, CM-5
- MITRE ATT&CK
- T1078.004