OAUTH-008: Auditoría de concesiones de delegación en todo el dominio
- Plataforma
- Google Workspace
- Categoría
- OAuth & API Security
- Severidad
- Critical
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
La delegación en todo el dominio permite que las cuentas de servicio suplanten a cualquier usuario y accedan a sus datos. Las concesiones no autorizadas o demasiado permisivas representan un riesgo de seguridad crítico
Valor recomendado
Concesiones mínimas de delegación en todo el dominio con permisos acotados; todas las concesiones revisadas y aprobadas
Remediación
Consola de administración > Seguridad > Controles de API > Delegación en todo el dominio > Revise todas las concesiones, elimine las innecesarias y restrinja los ámbitos al mínimo requerido
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-6(1), AC-2(7)
- CIS Benchmark
- 3.8
- MITRE ATT&CK
- T1098.003, T1134.001