GWS-K12-013: Autenticación heredada deshabilitada para estudiantes
- Plataforma
- Google Workspace
- Categoría
- K12 Baseline
- Severidad
- High
- Pilar de Zero Trust
- Identity (peso 2)
- Fixtures de referencia
- 6
- Cobertura de ramas
- Rutas de veredicto declaradas, cada una probada con un fixture
- Procedencia
- original
- Alcance
- Por unidad organizativa: requiere el parámetro -StudentOU (o el campo Student OUs en Show-Guerrilla). Sin él, esta comprobación informa No evaluado.
Línea base K12 de Guerrilla (candidata)
Esta comprobación evalúa el control K12-ACCT-002 de la Línea Base de Configuración Segura K12, versión 0.1.0, una línea base comunitaria candidata escrita por Guerrilla. Está publicada abiertamente y abierta a comentarios; no es un estándar de consenso, y este bloque está deliberadamente separado de los mapeos a marcos externos de más abajo.
Qué comprueba
POP e IMAP son protocolos de acceso al correo anteriores a OAuth que eluden los desafíos de inicio de sesión modernos y los segundos factores: basta con un nombre de usuario y una contraseña válidos. Existen para clientes de correo de escritorio heredados que una OU de estudiantes no necesita, y dejarlos activados mantiene abierta una puerta basada solo en credenciales junto a la puerta principal que el distrito reforzó con 2SV. Esta comprobación resuelve la configuración de acceso de usuario final de IMAP y POP de Gmail para cada OU de estudiantes. Las contraseñas específicas de aplicación, una vía heredada relacionada, no las expone esta superficie de políticas y siguen siendo un elemento de revisión manual.
Valor recomendado
El acceso de usuario final por IMAP y POP está deshabilitado para las OU de estudiantes
Remediación
Consola de administración > Aplicaciones > Google Workspace > Gmail > Acceso del usuario final. Seleccione la unidad organizativa de estudiantes y desactive el acceso IMAP y POP. Las contraseñas específicas de aplicación son una vía de acceso heredada relacionada que esta comprobación no puede leer; revíselas por separado.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-policy | WARN |
| no-scope | Not Assessed |
| not-assessed | Not Assessed |
| ou-absent | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- IA-2
- MITRE ATT&CK
- T1110, T1078.004