Data/Locales/checks/es/K12Checks.json
|
{ "_family": "K12Checks.json", "GWS-K12-001": { "name": { "value": "Uso compartido de la OU de estudiantes no heredado del personal", "status": "machine-draft" }, "description": { "value": "Los distritos escolares suelen configurar el uso compartido externo de Drive para las necesidades del personal y dejan que las OU de estudiantes hereden esa configuración. La herencia es invisible en la administración diaria: la OU de estudiantes muestra un valor, pero nadie lo eligió para los estudiantes. La configuración de uso compartido externo en las OU de estudiantes debe ser una decisión local explícita, o un valor heredado que esté totalmente deshabilitado.", "status": "machine-draft" }, "recommendedValue": { "value": "La configuración de uso compartido externo de Drive se aplica localmente en cada OU de estudiantes, o el valor heredado está en NO PERMITIDO", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administración > Aplicaciones > Google Workspace > Drive y Documentos > Configuración de uso compartido. Seleccione la unidad organizativa de estudiantes en el panel izquierdo y establezca 'Uso compartido fuera de tu organización' explícitamente para esa OU (el ajuste muestra 'Aplicado localmente' cuando es una decisión local, y 'Heredado' en caso contrario).", "status": "machine-draft" } }, "GWS-K12-002": { "name": { "value": "Uso compartido externo de Drive de estudiantes restringido", "status": "machine-draft" }, "description": { "value": "Sea cual sea la postura del personal, las OU de estudiantes no deben permitir el uso compartido silencioso e irrestricto fuera de la organización. Las posturas defendibles para los estudiantes van desde totalmente deshabilitado hasta dominios en lista de permitidos; el uso compartido activado con una advertencia es el umbral aceptable más débil y debe ser una decisión deliberada del distrito para la franja de edad.", "status": "machine-draft" }, "recommendedValue": { "value": "El uso compartido externo de Drive de la OU de estudiantes está en NO PERMITIDO o restringido a dominios en lista de permitidos; si está PERMITIDO, la advertencia de uso compartido externo está habilitada y la elección está documentada", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administración > Aplicaciones > Google Workspace > Drive y Documentos > Configuración de uso compartido. Seleccione la unidad organizativa de estudiantes y establezca 'Uso compartido fuera de tu organización' en Desactivado o en Dominios en lista de permitidos. Si el distrito permite deliberadamente el uso compartido externo para una OU de estudiantes, habilite como mínimo 'Advertir cuando los archivos propiedad de usuarios de tu organización se compartan fuera'.", "status": "machine-draft" } }, "GWS-K12-003": { "name": { "value": "Los estudiantes no pueden autorizar aplicaciones de terceros", "status": "machine-draft" }, "description": { "value": "Un estudiante que hace clic en 'Iniciar sesión con Google' en un sitio web cualquiera puede conceder a ese sitio acceso a los datos de su cuenta escolar, salvo que el distrito restrinja el acceso a la API de terceros para las OU de estudiantes. Los estudiantes no deben tener ningún acceso a aplicaciones de terceros sin configurar, o solo una lista de permitidos curada por el distrito. Este es uno de los ajustes individuales de mayor impacto en un tenant escolar.", "status": "machine-draft" }, "recommendedValue": { "value": "Aplicaciones de terceros sin configurar bloqueadas (BLOCK_ALL_SCOPES) para las OU de estudiantes; las aplicaciones revisadas por el distrito se añaden individualmente a la lista de permitidos", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administración > Seguridad > Control de acceso y de datos > Controles de API > Control de acceso a aplicaciones > Administrar el acceso de aplicaciones de terceros. Seleccione la unidad organizativa de estudiantes, establezca las aplicaciones de terceros sin configurar en 'Bloquear todo el acceso a la API de terceros' y añada a la lista de permitidos las aplicaciones específicas que el distrito ha revisado.", "status": "machine-draft" } }, "GWS-K12-004": { "name": { "value": "Revisión del acceso delegado de proveedores", "status": "machine-draft" }, "description": { "value": "Las concesiones de delegación en todo el dominio otorgan a la cuenta de servicio de un proveedor acceso permanente a los datos de los usuarios en todo el tenant, incluidos los datos de los estudiantes. Las plataformas SIS, las herramientas de listas de clase y los proveedores de EdTech acumulan estas concesiones a lo largo de los años y las concesiones obsoletas rara vez se eliminan. Cada concesión con ámbitos sensibles debe corresponder a un contrato de proveedor vigente y al conjunto de ámbitos más reducido que funcione.", "status": "machine-draft" }, "recommendedValue": { "value": "Cada concesión de delegación en todo el dominio corresponde a un proveedor vigente y lleva únicamente los ámbitos que ese proveedor necesita", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administración > Seguridad > Control de acceso y de datos > Controles de API > Delegación en todo el dominio. Para cada ID de cliente, confirme qué proveedor es su propietario y que el contrato está vigente; elimine las concesiones de proveedores que ya no colaboran; reduzca los conjuntos de ámbitos que excedan la función del proveedor (los ámbitos de correo, Drive, directorio y contactos merecen un escrutinio particular).", "status": "machine-draft" } }, "GWS-K12-005": { "name": { "value": "Mínimo privilegio del administrador delegado", "status": "machine-draft" }, "description": { "value": "Los distritos suelen otorgar a orientadores, secretarios y administradores de edificio roles de administrador delegado para tareas legítimas usando roles mucho más amplios que la tarea. Un rol delegado que lleva privilegios de gestión de usuarios o de seguridad en todo el dominio alcanza a cada cuenta de estudiante; acotar el mismo rol a una unidad organizativa lo contiene. Esta comprobación muestra las asignaciones delegadas de alcance de todo el dominio para su revisión; si cada titular necesita ese alcance es una decisión del distrito.", "status": "machine-draft" }, "recommendedValue": { "value": "Los roles de administrador delegado con privilegios de gestión de usuarios o de seguridad se acotan a las unidades organizativas que el titular atiende, no a todo el dominio", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administración > Cuenta > Roles de administrador. Para cada asignación de rol personalizado o predefinido señalada en la evidencia, acote la asignación a la unidad organizativa correspondiente (edite el alcance de la asignación) o reemplace el rol por uno que lleve únicamente los privilegios que necesitan las funciones del titular.", "status": "machine-draft" } }, "GWS-K12-006": { "name": { "value": "Límites de comunicación de los estudiantes", "status": "machine-draft" }, "description": { "value": "Chat y Meet tienen cada uno ajustes independientes que rigen si las cuentas pueden comunicarse con personas fuera de la organización. Para las OU de estudiantes, estos ajustes son un límite de seguridad: determinan si una cuenta externa al distrito puede iniciar contacto con un estudiante a través de las herramientas que proporciona el distrito. Un FALLO aquí significa que un ajuste permite una clase de contacto externo que el distrito no ha decidido permitir de forma afirmativa; no significa que tal contacto haya ocurrido. Las restricciones de correo externo de Gmail residen en reglas de enrutamiento que esta comprobación no puede leer y se señalan para revisión manual.", "status": "machine-draft" }, "recommendedValue": { "value": "Chat externo de la OU de estudiantes desactivado o restringido a dominios de confianza; los estudiantes solo se unen a reuniones organizadas por el distrito", "status": "machine-draft" }, "remediationSteps": { "value": "Chat: Consola de administración > Aplicaciones > Google Workspace > Google Chat > Configuración de chat externo; seleccione la OU de estudiantes y desactive el chat externo o restrínjalo a dominios en lista de permitidos. Meet: Consola de administración > Aplicaciones > Google Workspace > Google Meet > Configuración de seguridad de Meet; seleccione la OU de estudiantes y limite a qué reuniones pueden unirse los usuarios a las de su organización. Gmail: revise cualquier restricción de correo externo de los estudiantes en Aplicaciones > Google Workspace > Gmail > Enrutamiento.", "status": "machine-draft" } }, "GWS-K12-007": { "name": { "value": "Integridad del acceso de tutores", "status": "machine-draft" }, "description": { "value": "Los resúmenes por correo para tutores existen para que los padres vean la actividad de su propio estudiante. La propiedad de integridad que se puede evaluar de forma automática es quién puede registrar y quitar tutores: solo los administradores del dominio es la superficie reducida; los profesores verificados la amplían y requieren un procedimiento documentado de verificación de identidad. Cómo verifica el distrito la identidad de un tutor antes de invitarlo es un elemento de revisión de política que esta comprobación no puede leer. Los hallazgos describen la postura de configuración, no incidentes.", "status": "machine-draft" }, "recommendedValue": { "value": "Si el acceso de tutores está habilitado, la gestión de tutores se restringe a los administradores del dominio, o existe un procedimiento documentado de verificación por parte del profesorado", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administración > Aplicaciones > Google Workspace > Classroom > Acceso de tutores. Seleccione la unidad organizativa de estudiantes. Si se usan los resúmenes para tutores, establezca 'Quién puede gestionar tutores' únicamente en los administradores del dominio, o documente el procedimiento de verificación que los profesores deben seguir antes de invitar a un tutor.", "status": "machine-draft" } }, "GWS-K12-008": { "name": { "value": "Postura de los Chromebook gestionados de estudiantes", "status": "machine-draft" }, "description": { "value": "Los Chromebook de estudiantes son la mayor flota del distrito y la más puesta a prueba en sus límites. La postura que mantiene la flota gestionada: los dispositivos borrados se vuelven a inscribir automáticamente (los estudiantes no pueden escapar de la gestión borrando el dispositivo), las extensiones se instalan desde una lista de permitidos del distrito en lugar de una tienda abierta con una lista de bloqueados, y las extensiones cargadas de forma lateral (sideload) desde fuera de la Web Store se bloquean.", "status": "machine-draft" }, "recommendedValue": { "value": "Reinscripción forzada automática tras el borrado; instalación de extensiones solo desde lista de permitidos; extensiones externas (cargadas de forma lateral) bloqueadas en las OU de estudiantes", "status": "machine-draft" }, "remediationSteps": { "value": "Dispositivos > Chrome > Configuración. Seleccione la unidad organizativa de estudiantes. En Configuración del dispositivo > Inscripción y acceso, establezca la Reinscripción forzada en 'Forzar que el dispositivo se vuelva a inscribir automáticamente tras el borrado'. En Usuarios y navegadores > Aplicaciones y extensiones, establezca la política de instalación de Chrome Web Store en bloquear todas las aplicaciones con una lista de permitidos gestionada por el administrador, y bloquee las extensiones externas.", "status": "machine-draft" } }, "GWS-K12-009": { "name": { "value": "Disposición de las cuentas de estudiantes que se marchan", "status": "machine-draft" }, "description": { "value": "La graduación y la baja producen cuentas que nadie posee. Una cuenta activa que pertenece a un estudiante que se ha marchado es una identidad sin vigilancia que aún recibe correo y aún conserva datos. Esta comprobación muestra las cuentas de las OU de estudiantes que están activas pero no han iniciado sesión durante un año o más, y recuerda al distrito que las cuentas suspendidas aún conservan datos de Drive cuya propiedad debe resolverse antes de eliminarlas.", "status": "machine-draft" }, "recommendedValue": { "value": "Los estudiantes que se marchan quedan suspendidos o archivados a su salida; ninguna cuenta de estudiante permanece activa con un año sin inicios de sesión", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administración > Directorio > Usuarios. Filtre por la unidad organizativa de estudiantes y ordene por Último inicio de sesión. Suspenda o archive las cuentas que pertenezcan a estudiantes dados de baja o graduados. Antes de eliminar las cuentas suspendidas, transfiera la propiedad de Drive (Consola de administración > Directorio > Usuarios > seleccione el usuario > Eliminar > transferir contenido) o expórtelas mediante Takeout/Vault según lo requiera su política de retención.", "status": "machine-draft" } }, "GWS-K12-010": { "name": { "value": "Umbral de seguridad de las cuentas de estudiantes", "status": "machine-draft" }, "description": { "value": "Un umbral de seguridad honesto para los estudiantes se ajusta por franja de edad: política de contraseñas robusta y recuperación controlada por el distrito en todas partes; verificación en dos pasos exigida para las OU que atienden a estudiantes con edad suficiente para poseer un segundo factor. La autorrecuperación de la cuenta controlada por el estudiante es una vía de apropiación de cuenta a cualquier edad y falla esta comprobación; la falta de aplicación de 2SV se informa como contexto para la decisión del distrito por franja de edad, nunca como un fallo ciego de una OU de primaria.", "status": "machine-draft" }, "recommendedValue": { "value": "Autorrecuperación deshabilitada para las OU de estudiantes; política de contraseñas ROBUSTA con longitud mínima de 12 o más; 2SV exigida donde la franja de edad lo permita, con excepciones documentadas en los demás casos", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administración > Seguridad > Autenticación. Seleccione la unidad organizativa de estudiantes. En Recuperación de cuenta, desactive la autorrecuperación de la cuenta de usuario para las OU de estudiantes (la recuperación se realiza a través del servicio de asistencia del distrito). En Gestión de contraseñas, exija contraseñas robustas con una longitud mínima de 12 o superior. En Verificación en dos pasos, exija 2SV para las franjas de edad que puedan poseer un segundo factor y documente la excepción para las OU más jóvenes.", "status": "machine-draft" } } } |