EMAIL-034: El correo suplantado y no autenticado no permanece en la bandeja de entrada (GWS.GMAIL.7.6)
- Plataforma
- Google Workspace
- Categoría
- Advanced Threat Protection
- Severidad
- High
- Pilar de Zero Trust
- Data (peso 3)
- Fixtures de referencia
- 8
- Cobertura de ramas
- Rutas de veredicto declaradas, cada una probada con un fixture
- Procedencia
- baseline
Qué comprueba
SCuBA GWS.GMAIL.7.6: las protecciones de suplantación y autenticación cubren los patrones de suplantación que sustentan el fraude del correo corporativo, incluidos los dominios parecidos, la suplantación de nombres de empleados y los remitentes no autenticados. Marcar un mensaje así y dejarlo en la bandeja de entrada sigue poniéndolo delante del destinatario. Lee gmail.spoofing_and_authentication y exige que las consecuencias de dominio, nombre de dominio, nombre de empleado, grupos y correo no autenticado sean SPAM_FOLDER o QUARANTINE.
Valor recomendado
Todas las protecciones de suplantación y autenticación mueven el correo marcado a spam o a cuarentena
Remediación
Consola de administración > Aplicaciones > Google Workspace > Gmail > Seguridad > Suplantación y autenticación. Para cada protección, establezca la acción de mover el mensaje a spam o a cuarentena en lugar de mantenerlo en la bandeja de entrada.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| field-missing | Not Assessed |
| known-bad-domain | FAIL |
| known-bad-domainname | FAIL |
| known-bad-employee | FAIL |
| known-bad-groups | FAIL |
| known-bad-unauth | FAIL |
| not-assessed | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- GWS.GMAIL.7.6v1
- NIST SP 800-53
- SI-3, SI-8, IA-2
- MITRE ATT&CK
- T1566.002, T1534