GWS-K12-010: Student Account Security Floor
- Plataforma
- Google Workspace
- Categoría
- K12 Baseline
- Severidad
- High
- Pilar de Zero Trust
- Identity (peso 2)
- Fixtures de referencia
- 7
- Cobertura de ramas
- Rutas de veredicto declaradas, cada una probada con un fixture
- Procedencia
- original
- Alcance
- Por unidad organizativa: requiere el parámetro -StudentOU (o el campo Student OUs en Show-Guerrilla). Sin él, esta comprobación informa No evaluado.
Línea base K12 de Guerrilla (candidata)
Esta comprobación evalúa el control K12-ACCT-001 de la Línea Base de Configuración Segura K12, versión 0.1.0, una línea base comunitaria candidata escrita por Guerrilla. Está publicada abiertamente y abierta a comentarios; no es un estándar de consenso, y este bloque está deliberadamente separado de los mapeos a marcos externos de más abajo.
Qué comprueba
An honest student security floor is age-banded: strong password policy and district-controlled recovery everywhere; 2-Step Verification enforced for OUs serving students old enough to hold a second factor. Student-controlled account self-recovery is an account-takeover path at any age and fails this check; a missing 2SV enforcement is reported as context for the district's age-band decision, never as a blind failure of an elementary OU.
Valor recomendado
Self-recovery disabled for student OUs; STRONG password policy with minimum length 12+; 2SV enforced where the age band supports it, with documented exceptions elsewhere
Remediación
Admin Console > Security > Authentication. Select the student organizational unit. Under Account recovery, turn user account self-recovery off for student OUs (recovery runs through the district help desk). Under Password management, enforce strong passwords with minimum length 12 or higher. Under 2-step verification, enforce 2SV for age bands that can hold a second factor and document the exception for younger OUs.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-policy | WARN |
| no-scope | Not Assessed |
| not-assessed | Not Assessed |
| ou-absent | Not Assessed |
| weak-floor | WARN |
Mapeos a marcos de referencia
- NIST SP 800-53
- IA-5, AC-2
- MITRE ATT&CK
- T1098, T1110