LOG-007: Todas las reglas de alerta definidas por el sistema habilitadas (GWS.COMMONCONTROLS.13.1)
- Plataforma
- Google Workspace
- Categoría
- Logging, Alerting & Monitoring
- Severidad
- High
- Pilar de Zero Trust
- Visibility & Analytics (peso 3)
- Fixtures de referencia
- 4
- Cobertura de ramas
- Rutas de veredicto declaradas, cada una probada con un fixture
- Procedencia
- baseline
Qué comprueba
SCuBA GWS.COMMONCONTROLS.13.1: Google incluye un conjunto de reglas de alerta definidas por el sistema que cubren los eventos que un administrador más necesita conocer, entre ellos inicios de sesión sospechosos, avisos de ataques respaldados por estados y cambios de privilegios administrativos. Una regla inactiva significa que el evento sigue ocurriendo y nadie se entera. Lee rule.system_defined_alerts y falla cuando alguna regla no está en estado ACTIVE, nombrando las reglas inactivas.
Valor recomendado
Todas las reglas de alerta definidas por el sistema están activas
Remediación
Consola de administración > Reglas > Reglas definidas por el sistema. Revise las reglas inactivas y active cada una, añadiendo destinatarios para que las alertas lleguen a un buzón supervisado y no a un alias desatendido.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| empty | Not Assessed |
| known-bad | FAIL |
| not-assessed | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- GWS.COMMONCONTROLS.13.1v1
- NIST SP 800-53
- SI-4, AU-6, IR-5