EMAIL-024: Sandbox de seguridad de Gmail habilitado (GWS.GMAIL.16.1)
- Plataforma
- Google Workspace
- Categoría
- Advanced Threat Protection
- Severidad
- Medium
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 4
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
SCuBA GWS.GMAIL.16.1 recomienda habilitar el Sandbox de seguridad de Gmail, que detona los archivos adjuntos entrantes en un entorno virtual para detectar el software malicioso de día cero que el análisis basado en firmas pasa por alto. Esta comprobación lee la política gmail.security_sandbox de la Cloud Identity Policy API y marca las unidades organizativas donde el sandbox está deshabilitado. El campo exacto de la política es de mejor esfuerzo, pendiente de confirmación en un tenant con licencia; cuando la política no se devuelve, el resultado es No evaluado en lugar de un veredicto inventado.
Valor recomendado
Sandbox de seguridad habilitado (detonación virtual de archivos adjuntos) para todas las unidades organizativas
Remediación
En la Consola de administración de Google, en Aplicaciones > Google Workspace > Gmail > Seguridad > Archivos adjuntos, habilite el Sandbox de seguridad para que los archivos adjuntos entrantes se detonen en un entorno virtual antes de la entrega. Tenga en cuenta que el Sandbox de seguridad requiere la edición apropiada de Google Workspace.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
| no-policy | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- GWS.GMAIL.16.1v1
- NIST SP 800-53
- SI-3, SC-44