Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

GWS-K12-012: Exportación de datos de estudiantes (Takeout) deshabilitada

Plataforma
Google Workspace
Categoría
K12 Baseline
Severidad
Medium
Pilar de Zero Trust
Data (peso 1)
Fixtures de referencia
1
Cobertura de ramas
Rutas de veredicto declaradas, cada una probada con un fixture
Procedencia
original
Alcance
Todo el tenant: se evalúa en todo el tenant, sin necesidad de indicar OU de estudiantes.

Línea base K12 de Guerrilla (candidata)

Esta comprobación evalúa el control K12-DATA-005 de la Línea Base de Configuración Segura K12, versión 0.1.0, una línea base comunitaria candidata escrita por Guerrilla. Está publicada abiertamente y abierta a comentarios; no es un estándar de consenso, y este bloque está deliberadamente separado de los mapeos a marcos externos de más abajo.

Leer la línea base K12

Qué comprueba

Google Takeout es una exportación compatible con un solo clic de todo el Drive y Gmail de un usuario; a la salida, o en manos de una cuenta comprometida, es una herramienta de exfiltración masiva. Takeout se puede configurar por OU en la consola de administración, pero actualmente ninguna superficie de políticas de Cloud Identity expone su estado para lectura automatizada, por lo que este control es un elemento documentado de revisión manual: la comprobación informa Not Assessed y dirige a una confirmación manual en lugar de asumir un valor que no puede leer.

Valor recomendado

Google Takeout está desactivado para las OU de estudiantes (verifique manualmente; ninguna API de configuración lo expone hoy)

Remediación

Consola de administración > Cuenta > Configuración de la cuenta > Takeout. Seleccione la unidad organizativa de estudiantes y desactive Takeout para que una exportación masiva con un solo clic de Drive y Gmail no esté disponible para los estudiantes. Ninguna superficie de políticas de Cloud Identity expone este estado, así que confírmelo a mano.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de GWS-K12-012
EscenarioVeredicto esperado
manual-reviewNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AC-4
MITRE ATT&CK
T1567