GWS-K12-003: Los estudiantes no pueden autorizar aplicaciones de terceros
- Plataforma
- Google Workspace
- Categoría
- K12 Baseline
- Severidad
- High
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 8
- Cobertura de ramas
- Rutas de veredicto declaradas, cada una probada con un fixture
- Procedencia
- original
- Alcance
- Por unidad organizativa: requiere el parámetro -StudentOU (o el campo Student OUs en Show-Guerrilla). Sin él, esta comprobación informa No evaluado.
Línea base K12 de Guerrilla (candidata)
Esta comprobación evalúa el control K12-IDENT-001 de la Línea Base de Configuración Segura K12, versión 0.1.0, una línea base comunitaria candidata escrita por Guerrilla. Está publicada abiertamente y abierta a comentarios; no es un estándar de consenso, y este bloque está deliberadamente separado de los mapeos a marcos externos de más abajo.
Qué comprueba
Un estudiante que hace clic en 'Iniciar sesión con Google' en un sitio web cualquiera puede conceder a ese sitio acceso a los datos de su cuenta escolar, salvo que el distrito restrinja el acceso a la API de terceros para las OU de estudiantes. Los estudiantes no deben tener ningún acceso a aplicaciones de terceros sin configurar, o solo una lista de permitidos curada por el distrito. Este es uno de los ajustes individuales de mayor impacto en un tenant escolar.
Valor recomendado
Aplicaciones de terceros sin configurar bloqueadas (BLOCK_ALL_SCOPES) para las OU de estudiantes; las aplicaciones revisadas por el distrito se añaden individualmente a la lista de permitidos
Remediación
Consola de administración > Seguridad > Control de acceso y de datos > Controles de API > Control de acceso a aplicaciones > Administrar el acceso de aplicaciones de terceros. Seleccione la unidad organizativa de estudiantes, establezca las aplicaciones de terceros sin configurar en 'Bloquear todo el acceso a la API de terceros' y añada a la lista de permitidos las aplicaciones específicas que el distrito ha revisado.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-policy | WARN |
| no-scope | Not Assessed |
| not-assessed | Not Assessed |
| ou-absent | Not Assessed |
| signin-only | WARN |
| uber-block | PASS |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-3, CM-7
- MITRE ATT&CK
- T1528