EMAIL-030: Reenvío automático de correo deshabilitado (GWS.GMAIL.11.1)
- Plataforma
- Google Workspace
- Categoría
- Advanced Threat Protection
- Severidad
- Medium
- Pilar de Zero Trust
- Data (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Rutas de veredicto declaradas, cada una probada con un fixture
- Procedencia
- baseline
Qué comprueba
SCuBA GWS.GMAIL.11.1 recomienda deshabilitar el reenvío automático de correo, especialmente a dominios externos. El reenvío automático es un canal común de exfiltración de datos y un mecanismo de persistencia tras la apropiación de una cuenta, porque copia silenciosamente el correo entrante a una dirección controlada por el atacante. Esta comprobación lee la política gmail.auto_forwarding de Cloud Identity y marca cualquier unidad organizativa donde el reenvío automático esté habilitado.
Valor recomendado
Reenvío automático de correo deshabilitado (enableAutoForwarding = false) en todas las unidades organizativas.
Remediación
En la Consola de administración de Google, en Aplicaciones > Google Workspace > Gmail > Acceso de usuario final, deshabilite 'Permitir que los usuarios reenvíen automáticamente el correo entrante a otra dirección', priorizando los destinos externos. Revise las reglas de reenvío existentes en busca de destinatarios externos inesperados.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | WARN |
| not-assessed | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- GWS.GMAIL.11.1v1
- NIST SP 800-53
- AC-4, SC-7