Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

GWS-K12-010: Umbral de seguridad de las cuentas de estudiantes

Plataforma
Google Workspace
Categoría
K12 Baseline
Severidad
High
Pilar de Zero Trust
Identity (peso 2)
Fixtures de referencia
7
Cobertura de ramas
Rutas de veredicto declaradas, cada una probada con un fixture
Procedencia
original
Alcance
Por unidad organizativa: requiere el parámetro -StudentOU (o el campo Student OUs en Show-Guerrilla). Sin él, esta comprobación informa No evaluado.

Línea base K12 de Guerrilla (candidata)

Esta comprobación evalúa el control K12-ACCT-001 de la Línea Base de Configuración Segura K12, versión 0.1.0, una línea base comunitaria candidata escrita por Guerrilla. Está publicada abiertamente y abierta a comentarios; no es un estándar de consenso, y este bloque está deliberadamente separado de los mapeos a marcos externos de más abajo.

Leer la línea base K12

Qué comprueba

Un umbral de seguridad honesto para los estudiantes se ajusta por franja de edad: política de contraseñas robusta y recuperación controlada por el distrito en todas partes; verificación en dos pasos exigida para las OU que atienden a estudiantes con edad suficiente para poseer un segundo factor. La autorrecuperación de la cuenta controlada por el estudiante es una vía de apropiación de cuenta a cualquier edad y falla esta comprobación; la falta de aplicación de 2SV se informa como contexto para la decisión del distrito por franja de edad, nunca como un fallo ciego de una OU de primaria.

Valor recomendado

Autorrecuperación deshabilitada para las OU de estudiantes; política de contraseñas ROBUSTA con longitud mínima de 12 o más; 2SV exigida donde la franja de edad lo permita, con excepciones documentadas en los demás casos

Remediación

Consola de administración > Seguridad > Autenticación. Seleccione la unidad organizativa de estudiantes. En Recuperación de cuenta, desactive la autorrecuperación de la cuenta de usuario para las OU de estudiantes (la recuperación se realiza a través del servicio de asistencia del distrito). En Gestión de contraseñas, exija contraseñas robustas con una longitud mínima de 12 o superior. En Verificación en dos pasos, exija 2SV para las franjas de edad que puedan poseer un segundo factor y documente la excepción para las OU más jóvenes.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de GWS-K12-010
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
no-policyWARN
no-scopeNot Assessed
not-assessedNot Assessed
ou-absentNot Assessed
weak-floorWARN

Mapeos a marcos de referencia

NIST SP 800-53
IA-5, AC-2
MITRE ATT&CK
T1098, T1110