GTRADE-005: Roles personalizados equivalentes a superadministrador
- Plataforma
- Google Workspace
- Categoría
- Adversary Tradecraft
- Severidad
- Medium
- Pilar de Zero Trust
- Visibility & Analytics (peso 1)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- original
Qué comprueba
Los roles de administrador personalizados que llevan privilegios de alto poder (gestión de usuarios, configuración de seguridad, gestión de roles, exportación de datos/Takeout) pueden aproximarse a la capacidad de superadministrador mientras eluden un simple recuento de superadministradores, un vector silencioso de concentración de privilegios y de persistencia.
Valor recomendado
Ningún rol personalizado lleva privilegios equivalentes a superadministrador (gestión de usuarios/seguridad/roles o exportación de datos) fuera del uso de emergencia (break-glass)
Remediación
Cuenta > Roles de administrador: revise los roles personalizados que posean privilegios de gestión de usuarios, configuración de seguridad, gestión de roles o exportación de datos/Takeout; divídalos en roles de ámbito reducido y limite los asignatarios.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | WARN |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-6, AC-6(7)
- CIS Benchmark
- 1.x
- MITRE ATT&CK
- T1098