Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

GTRADE-007: Rol de administrador concedido a través de un grupo

Plataforma
Google Workspace
Categoría
Adversary Tradecraft
Severidad
High
Pilar de Zero Trust
Identity (peso 2)
Fixtures de referencia
4
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
original

Qué comprueba

Google Workspace permite asignar un rol de administrador a un grupo de seguridad en lugar de a un usuario; cada miembro, directo o anidado a través de un grupo secundario, hereda los privilegios del rol, y cualquiera que pueda editar la pertenencia del grupo puede concederse el rol a sí mismo. Por tanto, un rol de amplios privilegios sobre un grupo es una vía de escalada basada en la pertenencia: el control de edición de la pertenencia del grupo se convierte en la concesión efectiva del rol. Es el equivalente en Workspace de una vía de Active Directory de grupo anidado a grupo con privilegios. Esta comprobación enumera cada rol asignado a un grupo, resuelve los miembros del grupo (incluidos los subgrupos anidados) y señala la superficie de escalada; si cada concesión es intencionada es una determinación del distrito, por lo que las concesiones de amplios privilegios obtienen FAIL y las restringidas WARN para revisión.

Valor recomendado

Los roles de administrador se asignan a personas concretas, no a grupos; cuando una concesión a un grupo es deliberada, su pertenencia está estrictamente controlada y el rol es de mínimo privilegio

Remediación

Consola de administración > Cuenta > Roles de administrador > (rol) > Administradores. Para cada rol asignado a un grupo, confirme que la concesión al grupo es intencionada; es preferible asignar los roles con privilegios a personas concretas. Cuando se mantenga una concesión a un grupo, restrinja quién puede editar la pertenencia del grupo (propietarios/gestores), elimine los subgrupos anidados que amplían el alcance y reduzca el rol al mínimo privilegio. Revise quién puede añadir miembros al grupo y a cualquier grupo secundario anidado.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de GTRADE-007
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
nestedFAIL
not-assessedNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AC-6, AC-2, AC-5
MITRE ATT&CK
T1078.004, T1098