Data/Locales/checks/de/K12Checks.json

{
  "_family": "K12Checks.json",
  "GWS-K12-001": {
    "name": { "value": "Schüler-OU-Freigabe nicht von Personal geerbt", "status": "machine-draft" },
    "description": { "value": "Schulbezirke konfigurieren die externe Drive-Freigabe häufig für die Bedürfnisse des Personals und lassen Schüler-OUs diese Konfiguration erben. Die Vererbung ist im täglichen Betrieb unsichtbar: Die Schüler-OU zeigt einen Wert an, aber niemand hat ihn für Schüler ausgewählt. Die Konfiguration der externen Freigabe für Schüler-OUs sollte eine ausdrückliche lokale Entscheidung sein oder ein geerbter Wert, der vollständig deaktiviert ist.", "status": "machine-draft" },
    "recommendedValue": { "value": "Die Konfiguration der externen Drive-Freigabe wird lokal auf jede Schüler-OU angewendet, oder der geerbte Wert ist DISALLOWED", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin-Konsole > Apps > Google Workspace > Drive und Docs > Freigabeeinstellungen. Wählen Sie die Schüler-Organisationseinheit im linken Bereich und setzen Sie „Freigabe außerhalb Ihrer Organisation“ ausdrücklich für diese OU (die Einstellung zeigt „Lokal angewendet“, wenn es eine lokale Entscheidung ist, sonst „Übernommen“).", "status": "machine-draft" }
  },
  "GWS-K12-002": {
    "name": { "value": "Externe Drive-Freigabe für Schüler eingeschränkt", "status": "machine-draft" },
    "description": { "value": "Unabhängig von der Haltung für das Personal sollten Schüler-OUs keine uneingeschränkte, unbemerkte Freigabe außerhalb der Organisation zulassen. Vertretbare Schüler-Haltungen reichen von vollständig deaktiviert bis zu Domänen auf einer Zulassungsliste; eine Freigabe, die mit einem Warnhinweis aktiviert ist, ist die schwächste akzeptable Untergrenze und sollte eine bewusste Entscheidung des Schulbezirks für die Altersgruppe sein.", "status": "machine-draft" },
    "recommendedValue": { "value": "Externe Drive-Freigabe der Schüler-OU ist DISALLOWED oder auf Domänen einer Zulassungsliste beschränkt; falls ALLOWED, ist der Warnhinweis zur externen Freigabe aktiviert und die Entscheidung dokumentiert", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin-Konsole > Apps > Google Workspace > Drive und Docs > Freigabeeinstellungen. Wählen Sie die Schüler-Organisationseinheit und setzen Sie „Freigabe außerhalb Ihrer Organisation“ auf Aus oder auf Domänen einer Zulassungsliste. Falls der Schulbezirk die externe Freigabe für eine Schüler-OU bewusst zulässt, aktivieren Sie mindestens „Warnen, wenn Dateien von Nutzern Ihrer Organisation extern freigegeben werden“.", "status": "machine-draft" }
  },
  "GWS-K12-003": {
    "name": { "value": "Schüler können keine Drittanbieter-Apps autorisieren", "status": "machine-draft" },
    "description": { "value": "Ein Schüler, der auf einer beliebigen Website auf „Über Google anmelden“ klickt, kann dieser Website Zugriff auf seine Schulkontodaten gewähren, sofern der Schulbezirk den Drittanbieter-API-Zugriff für Schüler-OUs nicht einschränkt. Schüler sollten keinen unkonfigurierten Drittanbieter-App-Zugriff haben oder nur eine vom Schulbezirk kuratierte Zulassungsliste. Dies ist eine der wirkungsvollsten Einzeleinstellungen in einem Schul-Tenant.", "status": "machine-draft" },
    "recommendedValue": { "value": "Unkonfigurierte Drittanbieter-Apps für Schüler-OUs blockiert (BLOCK_ALL_SCOPES); vom Schulbezirk geprüfte Apps einzeln auf die Zulassungsliste gesetzt", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin-Konsole > Sicherheit > Zugriffs- und Datenkontrolle > API-Steuerung > App-Zugriffssteuerung > Zugriff auf Drittanbieter-Apps verwalten. Wählen Sie die Schüler-Organisationseinheit, setzen Sie unkonfigurierte Drittanbieter-Apps auf „Gesamten Drittanbieter-API-Zugriff blockieren“ und setzen Sie die konkreten vom Schulbezirk geprüften Apps auf die Zulassungsliste.", "status": "machine-draft" }
  },
  "GWS-K12-004": {
    "name": { "value": "Überprüfung des delegierten Anbieterzugriffs", "status": "machine-draft" },
    "description": { "value": "Berechtigungen der domänenweiten Delegierung geben dem Dienstkonto eines Anbieters dauerhaften Zugriff auf Nutzerdaten im gesamten Tenant, einschließlich Schülerdaten. SIS-Plattformen, Rostering-Tools und EdTech-Anbieter häufen diese Berechtigungen über Jahre an, und veraltete Berechtigungen werden selten entfernt. Jede Berechtigung mit sensiblen Scopes sollte einem aktuellen Anbietervertrag und dem engstmöglichen Scope-Satz zugeordnet sein.", "status": "machine-draft" },
    "recommendedValue": { "value": "Jede Berechtigung der domänenweiten Delegierung ist einem aktuellen Anbieter zugeordnet und trägt nur die Scopes, die dieser Anbieter benötigt", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin-Konsole > Sicherheit > Zugriffs- und Datenkontrolle > API-Steuerung > Domänenweite Delegierung. Bestätigen Sie für jede Client-ID, welcher Anbieter sie besitzt und dass der Vertrag aktuell ist; entfernen Sie Berechtigungen ausgeschiedener Anbieter; reduzieren Sie Scope-Sätze, die über die Funktion des Anbieters hinausgehen (Mail-, Drive-, Directory- und Kontakte-Scopes verdienen besondere Prüfung).", "status": "machine-draft" }
  },
  "GWS-K12-005": {
    "name": { "value": "Least Privilege für delegierte Administratoren", "status": "machine-draft" },
    "description": { "value": "Schulbezirke geben Beratungskräften, Sekretariaten und Schulleitungen routinemäßig delegierte Administratorrollen für legitime Aufgaben, wobei Rollen weit umfassender sind als die Aufgabe. Eine delegierte Rolle mit Nutzerverwaltungs- oder Sicherheitsberechtigungen über die gesamte Domäne erreicht jedes Schülerkonto; die Einschränkung derselben Rolle auf eine Organisationseinheit begrenzt sie. Diese Prüfung legt domänenweite delegierte Zuweisungen zur Überprüfung offen; ob jeder Inhaber diese Reichweite benötigt, entscheidet der Schulbezirk.", "status": "machine-draft" },
    "recommendedValue": { "value": "Delegierte Administratorrollen mit Nutzerverwaltungs- oder Sicherheitsberechtigungen sind auf die vom Inhaber betreuten Organisationseinheiten beschränkt, nicht auf die gesamte Domäne", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin-Konsole > Konto > Administratorrollen. Grenzen Sie für jede im Nachweis gekennzeichnete benutzerdefinierte oder vordefinierte Rollenzuweisung entweder die Zuweisung auf die relevante Organisationseinheit ein (bearbeiten Sie den Geltungsbereich der Zuweisung) oder ersetzen Sie die Rolle durch eine, die nur die für die Aufgaben des Inhabers erforderlichen Berechtigungen trägt.", "status": "machine-draft" }
  },
  "GWS-K12-006": {
    "name": { "value": "Kommunikationsgrenzen für Schüler", "status": "machine-draft" },
    "description": { "value": "Chat und Meet haben jeweils eigene Einstellungen, die regeln, ob Konten mit Personen außerhalb der Organisation kommunizieren können. Für Schüler-OUs sind diese Einstellungen eine Sicherheitsgrenze: Sie bestimmen, ob ein Konto außerhalb des Schulbezirks über vom Schulbezirk bereitgestellte Tools Kontakt zu einem Schüler aufnehmen kann. Ein FAIL bedeutet hier, dass eine Einstellung eine Art des externen Kontakts zulässt, die der Schulbezirk nicht ausdrücklich zugelassen hat; es bedeutet nicht, dass ein solcher Kontakt stattgefunden hat. Beschränkungen für externe Gmail-Nachrichten liegen in Routing-Regeln, die diese Prüfung nicht lesen kann, und werden für die manuelle Überprüfung vermerkt.", "status": "machine-draft" },
    "recommendedValue": { "value": "Externer Chat der Schüler-OU aus oder auf vertrauenswürdige Domänen beschränkt; Schüler nehmen nur an vom Schulbezirk gehosteten Besprechungen teil", "status": "machine-draft" },
    "remediationSteps": { "value": "Chat: Google Admin-Konsole > Apps > Google Workspace > Google Chat > Einstellungen für externen Chat; wählen Sie die Schüler-OU und schalten Sie den externen Chat aus oder beschränken Sie ihn auf Domänen einer Zulassungsliste. Meet: Google Admin-Konsole > Apps > Google Workspace > Google Meet > Meet-Sicherheitseinstellungen; wählen Sie die Schüler-OU und beschränken Sie, an welchen Besprechungen Nutzer teilnehmen können, auf Ihre Organisation. Gmail: Überprüfen Sie etwaige Beschränkungen für externe Schüler-Mails unter Apps > Google Workspace > Gmail > Routing.", "status": "machine-draft" }
  },
  "GWS-K12-007": {
    "name": { "value": "Integrität des Zugriffs für Erziehungsberechtigte", "status": "machine-draft" },
    "description": { "value": "E-Mail-Zusammenfassungen für Erziehungsberechtigte existieren, damit Eltern die Aktivität ihres eigenen Kindes sehen. Die maschinell bewertbare Integritätseigenschaft ist, wer Erziehungsberechtigte registrieren und entfernen kann: nur Domänenadministratoren ist die enge Oberfläche; verifizierte Lehrkräfte weiten sie aus und erfordern ein dokumentiertes Verfahren zur Identitätsprüfung. Wie der Schulbezirk die Identität eines Erziehungsberechtigten vor der Einladung überprüft, ist ein Punkt der Richtlinienprüfung, den diese Prüfung nicht lesen kann. Befunde beschreiben die Konfigurationshaltung, nicht Vorfälle.", "status": "machine-draft" },
    "recommendedValue": { "value": "Falls der Zugriff für Erziehungsberechtigte aktiviert ist, ist die Verwaltung der Erziehungsberechtigten auf Domänenadministratoren beschränkt, oder es existiert ein dokumentiertes lehrkraftseitiges Verifizierungsverfahren", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin-Konsole > Apps > Google Workspace > Classroom > Zugriff für Erziehungsberechtigte. Wählen Sie die Schüler-Organisationseinheit. Falls Zusammenfassungen für Erziehungsberechtigte genutzt werden, setzen Sie „Wer kann Erziehungsberechtigte verwalten“ auf nur Domänenadministratoren, oder dokumentieren Sie das Verifizierungsverfahren, das Lehrkräfte vor der Einladung eines Erziehungsberechtigten befolgen müssen.", "status": "machine-draft" }
  },
  "GWS-K12-008": {
    "name": { "value": "Verwaltungshaltung für Schüler-Chromebooks", "status": "machine-draft" },
    "description": { "value": "Schüler-Chromebooks sind die größte Geräteflotte des Schulbezirks und die am stärksten an Grenzen getestete. Die Haltung, die die Flotte verwaltet hält: Zurückgesetzte Geräte werden automatisch neu registriert (Schüler können der Verwaltung nicht durch Zurücksetzen entkommen), Erweiterungen werden aus einer Zulassungsliste des Schulbezirks installiert statt aus einem offenen Store mit Sperrliste, und per Sideloading installierte Erweiterungen von außerhalb des Web Store werden blockiert.", "status": "machine-draft" },
    "recommendedValue": { "value": "Erzwungene Neuregistrierung nach Zurücksetzen automatisch; Erweiterungsinstallationen nur per Zulassungsliste; externe (per Sideloading installierte) Erweiterungen auf Schüler-OUs blockiert", "status": "machine-draft" },
    "remediationSteps": { "value": "Geräte > Chrome > Einstellungen. Wählen Sie die Schüler-Organisationseinheit. Setzen Sie unter Geräteeinstellungen > Registrierung und Zugriff die erzwungene Neuregistrierung auf „Gerät nach dem Zurücksetzen zur automatischen Neuregistrierung zwingen“. Setzen Sie unter Nutzer und Browser > Apps und Erweiterungen die Installationsrichtlinie des Chrome Web Store so, dass alle Apps mit einer administratorverwalteten Zulassungsliste blockiert werden, und blockieren Sie externe Erweiterungen.", "status": "machine-draft" }
  },
  "GWS-K12-009": {
    "name": { "value": "Umgang mit Konten ausgeschiedener Schüler", "status": "machine-draft" },
    "description": { "value": "Abschluss und Abgang erzeugen Konten, die niemandem gehören. Ein aktives Konto eines ausgeschiedenen Schülers ist eine unbeaufsichtigte Identität, die weiterhin Mail empfängt und weiterhin Daten hält. Diese Prüfung legt Konten in den Schüler-OUs offen, die aktiv sind, sich aber seit einem Jahr oder länger nicht angemeldet haben, und erinnert den Schulbezirk daran, dass gesperrte Konten weiterhin Drive-Daten halten, deren Eigentümerschaft vor dem Löschen geklärt werden sollte.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ausgeschiedene Schüler werden bei Abgang gesperrt oder archiviert; kein Schülerkonto bleibt mit einem Jahr ohne Anmeldung aktiv", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin-Konsole > Verzeichnis > Nutzer. Filtern Sie auf die Schüler-Organisationseinheit und sortieren Sie nach letzter Anmeldung. Sperren oder archivieren Sie Konten abgegangener oder graduierter Schüler. Übertragen Sie vor dem Löschen gesperrter Konten die Drive-Eigentümerschaft (Google Admin-Konsole > Verzeichnis > Nutzer > Nutzer auswählen > Löschen > Inhalte übertragen) oder exportieren Sie sie über Takeout/Vault, wie es Ihre Aufbewahrungsrichtlinie erfordert.", "status": "machine-draft" }
  },
  "GWS-K12-010": {
    "name": { "value": "Sicherheitsuntergrenze für Schülerkonten", "status": "machine-draft" },
    "description": { "value": "Eine ehrliche Sicherheitsuntergrenze für Schüler ist altersgestaffelt: überall eine starke Kennwortrichtlinie und vom Schulbezirk kontrollierte Wiederherstellung; die Bestätigung in zwei Schritten für OUs erzwungen, die Schüler betreuen, die alt genug sind, um einen zweiten Faktor zu besitzen. Die vom Schüler kontrollierte Selbstwiederherstellung des Kontos ist in jedem Alter ein Weg zur Kontoübernahme und führt in dieser Prüfung zu einem Fehlschlag; eine fehlende 2SV-Erzwingung wird als Kontext für die altersgestaffelte Entscheidung des Schulbezirks gemeldet, niemals als blinder Fehlschlag einer Grundschul-OU.", "status": "machine-draft" },
    "recommendedValue": { "value": "Selbstwiederherstellung für Schüler-OUs deaktiviert; STARKE Kennwortrichtlinie mit Mindestlänge 12+; 2SV erzwungen, wo die Altersgruppe es unterstützt, mit dokumentierten Ausnahmen anderswo", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin-Konsole > Sicherheit > Authentifizierung. Wählen Sie die Schüler-Organisationseinheit. Schalten Sie unter Kontowiederherstellung die Selbstwiederherstellung des Nutzerkontos für Schüler-OUs aus (die Wiederherstellung läuft über den Helpdesk des Schulbezirks). Erzwingen Sie unter Kennwortverwaltung starke Kennwörter mit Mindestlänge 12 oder höher. Erzwingen Sie unter Bestätigung in zwei Schritten 2SV für Altersgruppen, die einen zweiten Faktor besitzen können, und dokumentieren Sie die Ausnahme für jüngere OUs.", "status": "machine-draft" }
  }
}