DRIVE-020: Uso compartido con cuentas que no son de Google deshabilitado (GWS.DRIVEDOCS.1.4)
- Plataforma
- Google Workspace
- Categoría
- Drive Security & Data Protection
- Severidad
- Medium
- Pilar de Zero Trust
- Data (peso 2)
- Fixtures de referencia
- 7
- Cobertura de ramas
- Rutas de veredicto declaradas, cada una probada con un fixture
- Procedencia
- baseline
Qué comprueba
SCuBA GWS.DRIVEDOCS.1.4: compartir con un destinatario que no tiene cuenta de Google genera un enlace de visitante basado en PIN, de modo que el acceso depende de poseer un código enviado por correo y no de una identidad autenticada que la organización pueda auditar, suspender o proteger con MFA. Lee drive_and_docs.external_sharing y empareja externalSharingMode con allowNonGoogleInvitesInAllowlistedDomains o allowNonGoogleInvites según indique el modo. No aplicable cuando el uso compartido externo está deshabilitado.
Valor recomendado
El uso compartido de Drive se limita a destinatarios que tienen una cuenta de Google
Remediación
Consola de administración > Aplicaciones > Google Workspace > Drive y Documentos > Configuración de uso compartido. Desactive 'Permitir que los usuarios compartan archivos con personas que no usan una cuenta de Google' (en la sección de dominios de la lista de permitidos cuando el uso compartido se limita a esos dominios).
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| clean-allowlisted | PASS |
| field-missing | Not Assessed |
| known-bad | WARN |
| known-bad-allowlisted | WARN |
| not-applicable | PASS |
| not-assessed | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- GWS.DRIVEDOCS.1.4v1
- NIST SP 800-53
- AC-3, IA-2, IA-8
- MITRE ATT&CK
- T1537