GWS-K12-010: Student Account Security Floor

Plataforma
Google Workspace
Categoría
K12 Baseline
Severidad
High
Pilar de Zero Trust
Identity (peso 2)
Fixtures de referencia
7
Cobertura de ramas
Rutas de veredicto declaradas, cada una probada con un fixture
Procedencia
original
Alcance
Por unidad organizativa: requiere el parámetro -StudentOU (o el campo Student OUs en Show-Guerrilla). Sin él, esta comprobación informa No evaluado.

Línea base K12 de Guerrilla (candidata)

Esta comprobación evalúa el control K12-ACCT-001 de la Línea Base de Configuración Segura K12, versión 0.1.0, una línea base comunitaria candidata escrita por Guerrilla. Está publicada abiertamente y abierta a comentarios; no es un estándar de consenso, y este bloque está deliberadamente separado de los mapeos a marcos externos de más abajo.

Leer la línea base K12

Qué comprueba

An honest student security floor is age-banded: strong password policy and district-controlled recovery everywhere; 2-Step Verification enforced for OUs serving students old enough to hold a second factor. Student-controlled account self-recovery is an account-takeover path at any age and fails this check; a missing 2SV enforcement is reported as context for the district's age-band decision, never as a blind failure of an elementary OU.

Valor recomendado

Self-recovery disabled for student OUs; STRONG password policy with minimum length 12+; 2SV enforced where the age band supports it, with documented exceptions elsewhere

Remediación

Admin Console > Security > Authentication. Select the student organizational unit. Under Account recovery, turn user account self-recovery off for student OUs (recovery runs through the district help desk). Under Password management, enforce strong passwords with minimum length 12 or higher. Under 2-step verification, enforce 2SV for age bands that can hold a second factor and document the exception for younger OUs.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de GWS-K12-010
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
no-policyWARN
no-scopeNot Assessed
not-assessedNot Assessed
ou-absentNot Assessed
weak-floorWARN

Mapeos a marcos de referencia

NIST SP 800-53
IA-5, AC-2
MITRE ATT&CK
T1098, T1110