GWS-K12-004: Revisión del acceso delegado de proveedores
- Plataforma
- Google Workspace
- Categoría
- K12 Baseline
- Severidad
- High
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Rutas de veredicto declaradas, cada una probada con un fixture
- Procedencia
- original
- Alcance
- Todo el tenant: se evalúa en todo el tenant, sin necesidad de indicar OU de estudiantes.
Línea base K12 de Guerrilla (candidata)
Esta comprobación evalúa el control K12-IDENT-002 de la Línea Base de Configuración Segura K12, versión 0.1.0, una línea base comunitaria candidata escrita por Guerrilla. Está publicada abiertamente y abierta a comentarios; no es un estándar de consenso, y este bloque está deliberadamente separado de los mapeos a marcos externos de más abajo.
Qué comprueba
Las concesiones de delegación en todo el dominio otorgan a la cuenta de servicio de un proveedor acceso permanente a los datos de los usuarios en todo el tenant, incluidos los datos de los estudiantes. Las plataformas SIS, las herramientas de listas de clase y los proveedores de EdTech acumulan estas concesiones a lo largo de los años y las concesiones obsoletas rara vez se eliminan. Cada concesión con ámbitos sensibles debe corresponder a un contrato de proveedor vigente y al conjunto de ámbitos más reducido que funcione.
Valor recomendado
Cada concesión de delegación en todo el dominio corresponde a un proveedor vigente y lleva únicamente los ámbitos que ese proveedor necesita
Remediación
Consola de administración > Seguridad > Control de acceso y de datos > Controles de API > Delegación en todo el dominio. Para cada ID de cliente, confirme qué proveedor es su propietario y que el contrato está vigente; elimine las concesiones de proveedores que ya no colaboran; reduzca los conjuntos de ámbitos que excedan la función del proveedor (los ámbitos de correo, Drive, directorio y contactos merecen un escrutinio particular).
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | WARN |
| not-assessed | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-6, AC-20
- MITRE ATT&CK
- T1098.001, T1550