Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

GWS-K12-003: Los estudiantes no pueden autorizar aplicaciones de terceros

Plataforma
Google Workspace
Categoría
K12 Baseline
Severidad
High
Pilar de Zero Trust
Applications & Workloads (peso 2)
Fixtures de referencia
8
Cobertura de ramas
Rutas de veredicto declaradas, cada una probada con un fixture
Procedencia
original
Alcance
Por unidad organizativa: requiere el parámetro -StudentOU (o el campo Student OUs en Show-Guerrilla). Sin él, esta comprobación informa No evaluado.

Línea base K12 de Guerrilla (candidata)

Esta comprobación evalúa el control K12-IDENT-001 de la Línea Base de Configuración Segura K12, versión 0.1.0, una línea base comunitaria candidata escrita por Guerrilla. Está publicada abiertamente y abierta a comentarios; no es un estándar de consenso, y este bloque está deliberadamente separado de los mapeos a marcos externos de más abajo.

Leer la línea base K12

Qué comprueba

Un estudiante que hace clic en 'Iniciar sesión con Google' en un sitio web cualquiera puede conceder a ese sitio acceso a los datos de su cuenta escolar, salvo que el distrito restrinja el acceso a la API de terceros para las OU de estudiantes. Los estudiantes no deben tener ningún acceso a aplicaciones de terceros sin configurar, o solo una lista de permitidos curada por el distrito. Este es uno de los ajustes individuales de mayor impacto en un tenant escolar.

Valor recomendado

Aplicaciones de terceros sin configurar bloqueadas (BLOCK_ALL_SCOPES) para las OU de estudiantes; las aplicaciones revisadas por el distrito se añaden individualmente a la lista de permitidos

Remediación

Consola de administración > Seguridad > Control de acceso y de datos > Controles de API > Control de acceso a aplicaciones > Administrar el acceso de aplicaciones de terceros. Seleccione la unidad organizativa de estudiantes, establezca las aplicaciones de terceros sin configurar en 'Bloquear todo el acceso a la API de terceros' y añada a la lista de permitidos las aplicaciones específicas que el distrito ha revisado.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de GWS-K12-003
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
no-policyWARN
no-scopeNot Assessed
not-assessedNot Assessed
ou-absentNot Assessed
signin-onlyWARN
uber-blockPASS

Mapeos a marcos de referencia

NIST SP 800-53
AC-3, CM-7
MITRE ATT&CK
T1528