Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

GWS-K12-004: Revisión del acceso delegado de proveedores

Plataforma
Google Workspace
Categoría
K12 Baseline
Severidad
High
Pilar de Zero Trust
Applications & Workloads (peso 2)
Fixtures de referencia
3
Cobertura de ramas
Rutas de veredicto declaradas, cada una probada con un fixture
Procedencia
original
Alcance
Todo el tenant: se evalúa en todo el tenant, sin necesidad de indicar OU de estudiantes.

Línea base K12 de Guerrilla (candidata)

Esta comprobación evalúa el control K12-IDENT-002 de la Línea Base de Configuración Segura K12, versión 0.1.0, una línea base comunitaria candidata escrita por Guerrilla. Está publicada abiertamente y abierta a comentarios; no es un estándar de consenso, y este bloque está deliberadamente separado de los mapeos a marcos externos de más abajo.

Leer la línea base K12

Qué comprueba

Las concesiones de delegación en todo el dominio otorgan a la cuenta de servicio de un proveedor acceso permanente a los datos de los usuarios en todo el tenant, incluidos los datos de los estudiantes. Las plataformas SIS, las herramientas de listas de clase y los proveedores de EdTech acumulan estas concesiones a lo largo de los años y las concesiones obsoletas rara vez se eliminan. Cada concesión con ámbitos sensibles debe corresponder a un contrato de proveedor vigente y al conjunto de ámbitos más reducido que funcione.

Valor recomendado

Cada concesión de delegación en todo el dominio corresponde a un proveedor vigente y lleva únicamente los ámbitos que ese proveedor necesita

Remediación

Consola de administración > Seguridad > Control de acceso y de datos > Controles de API > Delegación en todo el dominio. Para cada ID de cliente, confirme qué proveedor es su propietario y que el contrato está vigente; elimine las concesiones de proveedores que ya no colaboran; reduzca los conjuntos de ámbitos que excedan la función del proveedor (los ámbitos de correo, Drive, directorio y contactos merecen un escrutinio particular).

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de GWS-K12-004
EscenarioVeredicto esperado
cleanPASS
known-badWARN
not-assessedNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AC-6, AC-20
MITRE ATT&CK
T1098.001, T1550