GTRADE-007: Rol de administrador concedido a través de un grupo
- Plataforma
- Google Workspace
- Categoría
- Adversary Tradecraft
- Severidad
- High
- Pilar de Zero Trust
- Identity (peso 2)
- Fixtures de referencia
- 4
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- original
Qué comprueba
Google Workspace permite asignar un rol de administrador a un grupo de seguridad en lugar de a un usuario; cada miembro, directo o anidado a través de un grupo secundario, hereda los privilegios del rol, y cualquiera que pueda editar la pertenencia del grupo puede concederse el rol a sí mismo. Por tanto, un rol de amplios privilegios sobre un grupo es una vía de escalada basada en la pertenencia: el control de edición de la pertenencia del grupo se convierte en la concesión efectiva del rol. Es el equivalente en Workspace de una vía de Active Directory de grupo anidado a grupo con privilegios. Esta comprobación enumera cada rol asignado a un grupo, resuelve los miembros del grupo (incluidos los subgrupos anidados) y señala la superficie de escalada; si cada concesión es intencionada es una determinación del distrito, por lo que las concesiones de amplios privilegios obtienen FAIL y las restringidas WARN para revisión.
Valor recomendado
Los roles de administrador se asignan a personas concretas, no a grupos; cuando una concesión a un grupo es deliberada, su pertenencia está estrictamente controlada y el rol es de mínimo privilegio
Remediación
Consola de administración > Cuenta > Roles de administrador > (rol) > Administradores. Para cada rol asignado a un grupo, confirme que la concesión al grupo es intencionada; es preferible asignar los roles con privilegios a personas concretas. Cuando se mantenga una concesión a un grupo, restrinja quién puede editar la pertenencia del grupo (propietarios/gestores), elimine los subgrupos anidados que amplían el alcance y reduzca el rol al mínimo privilegio. Revise quién puede añadir miembros al grupo y a cualquier grupo secundario anidado.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| nested | FAIL |
| not-assessed | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-6, AC-2, AC-5
- MITRE ATT&CK
- T1078.004, T1098