GTRADE-001: Exposición a apropiación de la organización por delegación en todo el dominio
- Plataforma
- Google Workspace
- Categoría
- Adversary Tradecraft
- Severidad
- Critical
- Pilar de Zero Trust
- Visibility & Analytics (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- original
Qué comprueba
La delegación en todo el dominio vincula la suplantación al ID de cliente OAuth de una cuenta de servicio, no a su clave, de modo que cualquiera que pueda generar una clave en una cuenta de servicio delegada que posea ámbitos amplios obtiene suplantación en toda la organización sin ser superadministrador (la técnica DeleFriend). Las concesiones delegadas que llevan ámbitos completos de Gmail/Drive/Directory/cloud-platform son la precondición de la apropiación.
Valor recomendado
Ninguna cuenta de servicio con ámbitos de suplantación de la organización delegados (Gmail/Drive/Directory/cloud-platform completos); solo ámbitos de solo lectura restringidos
Remediación
Seguridad > Controles de API > Delegación en todo el dominio: elimine o restrinja cualquier concesión que posea ámbitos completos de mail.google.com, drive completo, admin.directory o cloud-platform; limítela a los ámbitos de solo lectura mínimos requeridos. En GCP, deniegue la creación de claves en las cuentas de servicio delegadas (iam.disableServiceAccountKeyCreation).
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-6, IA-2, AC-6(5)
- CIS Benchmark
- 1.x
- MITRE ATT&CK
- T1078.004, T1098