AUTH-018: Autorrecuperación de cuenta deshabilitada para usuarios y administradores no superadministradores (GWS.COMMONCONTROLS.8.2)
- Plataforma
- Google Workspace
- Categoría
- Authentication & Access Controls
- Severidad
- Medium
- Pilar de Zero Trust
- Identity (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Rutas de veredicto declaradas, cada una probada con un fixture
- Procedencia
- baseline
Qué comprueba
SCuBA GWS.COMMONCONTROLS.8.2 exige que la autorrecuperación de cuentas esté deshabilitada para los usuarios y las cuentas que no sean de superadministrador. La recuperación de autoservicio es un vector de apropiación de cuentas: un atacante que controle un canal de recuperación puede apoderarse de la cuenta sin recurrir al servicio de asistencia. Esta comprobación lee la política de Cloud Identity security.user_account_recovery y señala cualquier unidad organizativa donde la autorrecuperación esté habilitada.
Valor recomendado
Autorrecuperación de cuentas deshabilitada (enableAccountRecovery = false) para los usuarios y los administradores no superadministradores en todas las unidades organizativas.
Remediación
En la consola de administración de Google, en Seguridad > Recuperación de cuentas, deshabilite la autorrecuperación para los usuarios (y los administradores no superadministradores), de modo que la recuperación de cuentas se gestione mediante un administrador o un proceso del servicio de asistencia en lugar de un canal controlado por el usuario.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| not-assessed | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- GWS.COMMONCONTROLS.8.2v1
- NIST SP 800-53
- IA-5, AC-2