GWS-K12-005: Delegated Admin Least Privilege

Plataforma
Google Workspace
Categoría
K12 Baseline
Severidad
High
Pilar de Zero Trust
Identity (peso 2)
Fixtures de referencia
3
Cobertura de ramas
Rutas de veredicto declaradas, cada una probada con un fixture
Procedencia
original
Alcance
Todo el tenant: se evalúa en todo el tenant, sin necesidad de indicar OU de estudiantes.

Línea base K12 de Guerrilla (candidata)

Esta comprobación evalúa el control K12-IDENT-003 de la Línea Base de Configuración Segura K12, versión 0.1.0, una línea base comunitaria candidata escrita por Guerrilla. Está publicada abiertamente y abierta a comentarios; no es un estándar de consenso, y este bloque está deliberadamente separado de los mapeos a marcos externos de más abajo.

Leer la línea base K12

Qué comprueba

Districts routinely give counselors, secretaries, and building administrators delegated admin roles for legitimate tasks using roles far broader than the task. A delegated role that carries user-management or security privileges across the whole domain reaches every student account; scoping the same role to an organizational unit contains it. This check surfaces domain-wide delegated assignments for review; whether each holder needs that reach is the district's determination.

Valor recomendado

Delegated admin roles with user-management or security privileges are scoped to the organizational units the holder supports, not the whole domain

Remediación

Admin Console > Account > Admin roles. For each custom or prebuilt role assignment flagged in the evidence, either narrow the assignment to the relevant organizational unit (edit the assignment's scope) or replace the role with one carrying only the privileges the holder's duties need.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de GWS-K12-005
EscenarioVeredicto esperado
cleanPASS
known-badWARN
not-assessedNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AC-6, AC-5
MITRE ATT&CK
T1078.004