AUTH-017: Super Admin Account Self-Recovery
- Plataforma
- Google Workspace
- Categoría
- Authentication & Access Controls
- Severidad
- High
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Self-service account recovery for super admins is an account-takeover path via social engineering and should be turned off. Super admins should be recovered only by another administrator
Valor recomendado
Super admin self-recovery disabled in all organizational units
Remediación
Security > Authentication > Account recovery > Turn off 'Allow super admins to recover their account' for all organizational units
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- IA-4, AC-6(5)
- CIS Benchmark
- 1.15
- CISA SCuBA
- GWS.COMMONCONTROLS.8.1v1
- MITRE ATT&CK
- T1078.004, T1098