EMAIL-033: Los archivos adjuntos peligrosos no permanecen en la bandeja de entrada (GWS.GMAIL.5.5)
- Plataforma
- Google Workspace
- Categoría
- Advanced Threat Protection
- Severidad
- High
- Pilar de Zero Trust
- Data (peso 3)
- Fixtures de referencia
- 6
- Cobertura de ramas
- Rutas de veredicto declaradas, cada una probada con un fixture
- Procedencia
- baseline
Qué comprueba
SCuBA GWS.GMAIL.5.5: las protecciones de archivos adjuntos solo reducen el riesgo si el mensaje marcado se aparta del alcance del usuario. Detectar un archivo adjunto malicioso y dejarlo en la bandeja de entrada significa que la protección produjo una etiqueta y no un resultado, y el usuario sigue teniendo la oportunidad de abrirlo. Lee gmail.email_attachment_safety y exige que las consecuencias para adjuntos anómalos, cifrados y con secuencias de comandos sean SPAM_FOLDER o QUARANTINE. Una consecuencia que mantiene el correo en la bandeja de entrada falla.
Valor recomendado
Todas las protecciones de archivos adjuntos mueven el correo marcado a spam o a cuarentena
Remediación
Consola de administración > Aplicaciones > Google Workspace > Gmail > Seguridad > Archivos adjuntos. Para los adjuntos anómalos, cifrados y con secuencias de comandos, establezca la acción de mover el mensaje a spam o a cuarentena en lugar de mantenerlo en la bandeja de entrada.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| field-missing | Not Assessed |
| known-bad-anomalous | FAIL |
| known-bad-encrypted | FAIL |
| known-bad-scripts | FAIL |
| not-assessed | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- GWS.GMAIL.5.5v1
- NIST SP 800-53
- SI-3, SI-8, SC-44
- MITRE ATT&CK
- T1566.001