GWS-K12-008: Managed Student Chromebook Posture

Plataforma
Google Workspace
Categoría
K12 Baseline
Severidad
Medium
Pilar de Zero Trust
Devices (peso 2)
Fixtures de referencia
6
Cobertura de ramas
Rutas de veredicto declaradas, cada una probada con un fixture
Procedencia
original
Alcance
Por unidad organizativa: requiere el parámetro -StudentOU (o el campo Student OUs en Show-Guerrilla). Sin él, esta comprobación informa No evaluado.

Línea base K12 de Guerrilla (candidata)

Esta comprobación evalúa el control K12-DEVICE-001 de la Línea Base de Configuración Segura K12, versión 0.1.0, una línea base comunitaria candidata escrita por Guerrilla. Está publicada abiertamente y abierta a comentarios; no es un estándar de consenso, y este bloque está deliberadamente separado de los mapeos a marcos externos de más abajo.

Leer la línea base K12

Qué comprueba

Student Chromebooks are the district's largest fleet and its most boundary-tested. The posture that keeps the fleet managed: wiped devices re-enroll automatically (students cannot escape management by wiping), extensions install from a district allowlist rather than an open store with a blocklist, and sideloaded extensions from outside the Web Store are blocked.

Valor recomendado

Forced re-enrollment automatic after wipe; extension installs allowlist-only; external (sideloaded) extensions blocked on student OUs

Remediación

Devices > Chrome > Settings. Select the student organizational unit. Under Device settings > Enrollment and access, set Forced re-enrollment to 'Force device to automatically re-enroll after wiping'. Under Users and browsers > Apps and extensions, set the Chrome Web Store install policy to block all apps with an admin-managed allowlist, and block external extensions.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de GWS-K12-008
EscenarioVeredicto esperado
blocklist-warnWARN
cleanPASS
known-badFAIL
no-scopeNot Assessed
not-assessedNot Assessed
ou-absentNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
CM-7, CM-2
MITRE ATT&CK
T1176