GWS-K12-008: Postura de los Chromebook gestionados de estudiantes
- Plataforma
- Google Workspace
- Categoría
- K12 Baseline
- Severidad
- Medium
- Pilar de Zero Trust
- Devices (peso 2)
- Fixtures de referencia
- 6
- Cobertura de ramas
- Rutas de veredicto declaradas, cada una probada con un fixture
- Procedencia
- original
- Alcance
- Por unidad organizativa: requiere el parámetro -StudentOU (o el campo Student OUs en Show-Guerrilla). Sin él, esta comprobación informa No evaluado.
Línea base K12 de Guerrilla (candidata)
Esta comprobación evalúa el control K12-DEVICE-001 de la Línea Base de Configuración Segura K12, versión 0.1.0, una línea base comunitaria candidata escrita por Guerrilla. Está publicada abiertamente y abierta a comentarios; no es un estándar de consenso, y este bloque está deliberadamente separado de los mapeos a marcos externos de más abajo.
Qué comprueba
Los Chromebook de estudiantes son la mayor flota del distrito y la más puesta a prueba en sus límites. La postura que mantiene la flota gestionada: los dispositivos borrados se vuelven a inscribir automáticamente (los estudiantes no pueden escapar de la gestión borrando el dispositivo), las extensiones se instalan desde una lista de permitidos del distrito en lugar de una tienda abierta con una lista de bloqueados, y las extensiones cargadas de forma lateral (sideload) desde fuera de la Web Store se bloquean.
Valor recomendado
Reinscripción forzada automática tras el borrado; instalación de extensiones solo desde lista de permitidos; extensiones externas (cargadas de forma lateral) bloqueadas en las OU de estudiantes
Remediación
Dispositivos > Chrome > Configuración. Seleccione la unidad organizativa de estudiantes. En Configuración del dispositivo > Inscripción y acceso, establezca la Reinscripción forzada en 'Forzar que el dispositivo se vuelva a inscribir automáticamente tras el borrado'. En Usuarios y navegadores > Aplicaciones y extensiones, establezca la política de instalación de Chrome Web Store en bloquear todas las aplicaciones con una lista de permitidos gestionada por el administrador, y bloquee las extensiones externas.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| blocklist-warn | WARN |
| clean | PASS |
| known-bad | FAIL |
| no-scope | Not Assessed |
| not-assessed | Not Assessed |
| ou-absent | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- CM-7, CM-2
- MITRE ATT&CK
- T1176