Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

GWS-K12-013: Autenticación heredada deshabilitada para estudiantes

Plataforma
Google Workspace
Categoría
K12 Baseline
Severidad
High
Pilar de Zero Trust
Identity (peso 2)
Fixtures de referencia
6
Cobertura de ramas
Rutas de veredicto declaradas, cada una probada con un fixture
Procedencia
original
Alcance
Por unidad organizativa: requiere el parámetro -StudentOU (o el campo Student OUs en Show-Guerrilla). Sin él, esta comprobación informa No evaluado.

Línea base K12 de Guerrilla (candidata)

Esta comprobación evalúa el control K12-ACCT-002 de la Línea Base de Configuración Segura K12, versión 0.1.0, una línea base comunitaria candidata escrita por Guerrilla. Está publicada abiertamente y abierta a comentarios; no es un estándar de consenso, y este bloque está deliberadamente separado de los mapeos a marcos externos de más abajo.

Leer la línea base K12

Qué comprueba

POP e IMAP son protocolos de acceso al correo anteriores a OAuth que eluden los desafíos de inicio de sesión modernos y los segundos factores: basta con un nombre de usuario y una contraseña válidos. Existen para clientes de correo de escritorio heredados que una OU de estudiantes no necesita, y dejarlos activados mantiene abierta una puerta basada solo en credenciales junto a la puerta principal que el distrito reforzó con 2SV. Esta comprobación resuelve la configuración de acceso de usuario final de IMAP y POP de Gmail para cada OU de estudiantes. Las contraseñas específicas de aplicación, una vía heredada relacionada, no las expone esta superficie de políticas y siguen siendo un elemento de revisión manual.

Valor recomendado

El acceso de usuario final por IMAP y POP está deshabilitado para las OU de estudiantes

Remediación

Consola de administración > Aplicaciones > Google Workspace > Gmail > Acceso del usuario final. Seleccione la unidad organizativa de estudiantes y desactive el acceso IMAP y POP. Las contraseñas específicas de aplicación son una vía de acceso heredada relacionada que esta comprobación no puede leer; revíselas por separado.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de GWS-K12-013
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
no-policyWARN
no-scopeNot Assessed
not-assessedNot Assessed
ou-absentNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
IA-2
MITRE ATT&CK
T1110, T1078.004