GWS-K12-010: Umbral de seguridad de las cuentas de estudiantes
- Plataforma
- Google Workspace
- Categoría
- K12 Baseline
- Severidad
- High
- Pilar de Zero Trust
- Identity (peso 2)
- Fixtures de referencia
- 7
- Cobertura de ramas
- Rutas de veredicto declaradas, cada una probada con un fixture
- Procedencia
- original
- Alcance
- Por unidad organizativa: requiere el parámetro -StudentOU (o el campo Student OUs en Show-Guerrilla). Sin él, esta comprobación informa No evaluado.
Línea base K12 de Guerrilla (candidata)
Esta comprobación evalúa el control K12-ACCT-001 de la Línea Base de Configuración Segura K12, versión 0.1.0, una línea base comunitaria candidata escrita por Guerrilla. Está publicada abiertamente y abierta a comentarios; no es un estándar de consenso, y este bloque está deliberadamente separado de los mapeos a marcos externos de más abajo.
Qué comprueba
Un umbral de seguridad honesto para los estudiantes se ajusta por franja de edad: política de contraseñas robusta y recuperación controlada por el distrito en todas partes; verificación en dos pasos exigida para las OU que atienden a estudiantes con edad suficiente para poseer un segundo factor. La autorrecuperación de la cuenta controlada por el estudiante es una vía de apropiación de cuenta a cualquier edad y falla esta comprobación; la falta de aplicación de 2SV se informa como contexto para la decisión del distrito por franja de edad, nunca como un fallo ciego de una OU de primaria.
Valor recomendado
Autorrecuperación deshabilitada para las OU de estudiantes; política de contraseñas ROBUSTA con longitud mínima de 12 o más; 2SV exigida donde la franja de edad lo permita, con excepciones documentadas en los demás casos
Remediación
Consola de administración > Seguridad > Autenticación. Seleccione la unidad organizativa de estudiantes. En Recuperación de cuenta, desactive la autorrecuperación de la cuenta de usuario para las OU de estudiantes (la recuperación se realiza a través del servicio de asistencia del distrito). En Gestión de contraseñas, exija contraseñas robustas con una longitud mínima de 12 o superior. En Verificación en dos pasos, exija 2SV para las franjas de edad que puedan poseer un segundo factor y documente la excepción para las OU más jóvenes.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-policy | WARN |
| no-scope | Not Assessed |
| not-assessed | Not Assessed |
| ou-absent | Not Assessed |
| weak-floor | WARN |
Mapeos a marcos de referencia
- NIST SP 800-53
- IA-5, AC-2
- MITRE ATT&CK
- T1098, T1110