EMAIL-023: Puertas de enlace de salida por usuario deshabilitadas (GWS.GMAIL.12.1)
- Plataforma
- Google Workspace
- Categoría
- Advanced Threat Protection
- Severidad
- Medium
- Pilar de Zero Trust
- Data (peso 2)
- Fixtures de referencia
- 4
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
SCuBA GWS.GMAIL.12.1 exige que las puertas de enlace de salida por usuario estén deshabilitadas. Cuando están habilitadas, los usuarios pueden enrutar el correo saliente a través de sus propios servidores SMTP externos, omitiendo los controles de seguridad de correo de la organización y creando una vía de exfiltración de datos y de suplantación. Esta comprobación lee la política gmail.per_user_outbound_gateway de la Cloud Identity Policy API y marca cualquier unidad organizativa donde se permita el enrutamiento SMTP externo. Cuando la política no se devuelve, el resultado es No evaluado.
Valor recomendado
Puertas de enlace de salida por usuario (SMTP externo) deshabilitadas para todas las unidades organizativas
Remediación
En la Consola de administración de Google, en Aplicaciones > Google Workspace > Gmail > Enrutamiento, asegúrese de que no se permitan las puertas de enlace de salida por usuario para que los usuarios no puedan enrutar el correo a través de servidores SMTP externos. Mantenga el enrutamiento de salida centralizado únicamente a través de puertas de enlace aprobadas.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
| no-policy | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- GWS.GMAIL.12.1v1
- NIST SP 800-53
- AC-4, SC-7, SI-8