Data/Locales/checks/it/K12Checks.json

{
  "_family": "K12Checks.json",
  "GWS-K12-001": {
    "name": { "value": "Condivisione dell'OU studenti non ereditata dal personale", "status": "machine-draft" },
    "description": { "value": "I distretti scolastici configurano comunemente la condivisione esterna di Drive per le esigenze del personale e lasciano che le OU degli studenti ereditino tale configurazione. L'ereditarietà è invisibile nell'amministrazione quotidiana: l'OU degli studenti mostra un valore, ma nessuno lo ha scelto per gli studenti. La configurazione della condivisione esterna sulle OU degli studenti dovrebbe essere una decisione locale esplicita, oppure un valore ereditato completamente disabilitato.", "status": "machine-draft" },
    "recommendedValue": { "value": "La configurazione della condivisione esterna di Drive è applicata localmente su ogni OU studenti, oppure il valore ereditato è NON CONSENTITO (DISALLOWED)", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin Console > Apps > Google Workspace > Drive e Documenti > Impostazioni di condivisione. Seleziona l'unità organizzativa degli studenti nel pannello di sinistra e imposta esplicitamente 'Condivisione all'esterno dell'organizzazione' per quell'OU (l'impostazione mostra 'Applicata localmente' quando è una decisione locale, 'Ereditata' negli altri casi).", "status": "machine-draft" }
  },
  "GWS-K12-002": {
    "name": { "value": "Condivisione esterna di Drive degli studenti limitata", "status": "machine-draft" },
    "description": { "value": "Qualunque sia la postura del personale, le OU degli studenti non dovrebbero consentire la condivisione silenziosa e senza limiti all'esterno dell'organizzazione. Le posture difendibili per gli studenti vanno dalla disabilitazione completa ai domini in elenco consentito; la condivisione attiva con un prompt di avviso è il livello minimo accettabile più debole e dovrebbe essere una decisione deliberata del distretto scolastico per la fascia d'età.", "status": "machine-draft" },
    "recommendedValue": { "value": "La condivisione esterna di Drive per l'OU studenti è NON CONSENTITA (DISALLOWED) o limitata ai domini in elenco consentito; se CONSENTITA (ALLOWED), l'avviso di condivisione esterna è abilitato e la scelta è documentata", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin Console > Apps > Google Workspace > Drive e Documenti > Impostazioni di condivisione. Seleziona l'unità organizzativa degli studenti e imposta 'Condivisione all'esterno dell'organizzazione' su Disattivata o Domini in elenco consentito. Se il distretto scolastico consente deliberatamente la condivisione esterna per un'OU studenti, abilita almeno 'Avvisa quando i file di proprietà degli utenti della tua organizzazione vengono condivisi all'esterno'.", "status": "machine-draft" }
  },
  "GWS-K12-003": {
    "name": { "value": "Gli studenti non possono autorizzare app di terze parti", "status": "machine-draft" },
    "description": { "value": "Uno studente che fa clic su 'Accedi con Google' su un sito web arbitrario può concedere a quel sito l'accesso ai dati del proprio account scolastico, a meno che il distretto scolastico non limiti l'accesso alle API di terze parti per le OU degli studenti. Gli studenti non dovrebbero avere alcun accesso non configurato ad app di terze parti, oppure soltanto un elenco consentito curato dal distretto. Questa è una delle singole impostazioni a maggiore impatto in un tenant scolastico.", "status": "machine-draft" },
    "recommendedValue": { "value": "App di terze parti non configurate bloccate (BLOCK_ALL_SCOPES) per le OU degli studenti; app esaminate dal distretto scolastico inserite singolarmente in elenco consentito", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin Console > Sicurezza > Controllo di accessi e dati > Controlli API > Controllo dell'accesso alle app > Gestisci l'accesso delle app di terze parti. Seleziona l'unità organizzativa degli studenti, imposta le app di terze parti non configurate su 'Blocca tutti gli accessi alle API di terze parti' e inserisci in elenco consentito le app specifiche esaminate dal distretto scolastico.", "status": "machine-draft" }
  },
  "GWS-K12-004": {
    "name": { "value": "Revisione dell'accesso delegato dei fornitori", "status": "machine-draft" },
    "description": { "value": "Le concessioni di delega a livello di dominio conferiscono all'account di servizio di un fornitore un accesso permanente ai dati degli utenti in tutto il tenant, inclusi i dati degli studenti. Le piattaforme SIS, gli strumenti di gestione degli elenchi e i fornitori EdTech accumulano queste concessioni nel corso degli anni e le concessioni obsolete vengono raramente rimosse. Ogni concessione con ambiti sensibili dovrebbe corrispondere a un contratto vigente con un fornitore e al set di ambiti più ristretto possibile.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ogni concessione di delega a livello di dominio corrisponde a un fornitore attuale e comprende solo gli ambiti di cui quel fornitore ha bisogno", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin Console > Sicurezza > Controllo di accessi e dati > Controlli API > Delega a livello di dominio. Per ogni ID client, conferma quale fornitore ne è proprietario e che il contratto sia vigente; rimuovi le concessioni dei fornitori cessati; riduci i set di ambiti che eccedono la funzione del fornitore (gli ambiti relativi a posta, Drive, directory e contatti meritano particolare attenzione).", "status": "machine-draft" }
  },
  "GWS-K12-005": {
    "name": { "value": "Privilegio minimo per gli amministratori delegati", "status": "machine-draft" },
    "description": { "value": "I distretti scolastici assegnano abitualmente a consulenti, segretari e responsabili di plesso ruoli di amministratore delegato per attività legittime, usando ruoli molto più ampi del compito. Un ruolo delegato che comporta privilegi di gestione utenti o di sicurezza sull'intero dominio raggiunge ogni account studente; limitare lo stesso ruolo a un'unità organizzativa lo contiene. Questo controllo evidenzia le assegnazioni delegate a livello di dominio ai fini della revisione; se ciascun titolare necessiti di tale portata è una determinazione del distretto scolastico.", "status": "machine-draft" },
    "recommendedValue": { "value": "I ruoli di amministratore delegato con privilegi di gestione utenti o di sicurezza sono limitati alle unità organizzative supportate dal titolare, non all'intero dominio", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin Console > Account > Ruoli amministratore. Per ogni assegnazione di ruolo personalizzato o predefinito evidenziata nelle evidenze, restringi l'assegnazione all'unità organizzativa pertinente (modifica l'ambito dell'assegnazione) oppure sostituisci il ruolo con uno che comporti solo i privilegi necessari alle mansioni del titolare.", "status": "machine-draft" }
  },
  "GWS-K12-006": {
    "name": { "value": "Limiti alla comunicazione degli studenti", "status": "machine-draft" },
    "description": { "value": "Chat e Meet hanno ciascuno impostazioni indipendenti che regolano se gli account possano comunicare con persone esterne all'organizzazione. Per le OU degli studenti queste impostazioni sono un limite di sicurezza: determinano se un account esterno al distretto scolastico possa avviare un contatto con uno studente tramite gli strumenti forniti dal distretto. Un esito FAIL qui significa che un'impostazione consente una categoria di contatto esterno che il distretto scolastico non ha deciso affermativamente di consentire; non significa che tale contatto sia avvenuto. Le restrizioni Gmail sulla posta esterna risiedono in regole di instradamento che questo controllo non può leggere e vengono segnalate per la revisione manuale.", "status": "machine-draft" },
    "recommendedValue": { "value": "Chat esterna dell'OU studenti disattivata o limitata a domini attendibili; gli studenti partecipano solo a riunioni ospitate dal distretto scolastico", "status": "machine-draft" },
    "remediationSteps": { "value": "Chat: Google Admin Console > Apps > Google Workspace > Google Chat > Impostazioni chat esterna; seleziona l'OU degli studenti e disattiva la chat esterna o limitala ai domini in elenco consentito. Meet: Google Admin Console > Apps > Google Workspace > Google Meet > Impostazioni di sicurezza di Meet; seleziona l'OU degli studenti e limita alla tua organizzazione le riunioni a cui gli utenti possono partecipare. Gmail: esamina eventuali restrizioni sulla posta esterna degli studenti in Apps > Google Workspace > Gmail > Routing.", "status": "machine-draft" }
  },
  "GWS-K12-007": {
    "name": { "value": "Integrità dell'accesso dei tutori", "status": "machine-draft" },
    "description": { "value": "I riepiloghi email per i tutori esistono affinché i genitori vedano l'attività del proprio studente. La proprietà di integrità valutabile automaticamente è chi può registrare e rimuovere i tutori: soli amministratori di dominio è la superficie ristretta; gli insegnanti verificati la ampliano e richiedono una procedura documentata di verifica dell'identità. Il modo in cui il distretto scolastico verifica l'identità di un tutore prima di invitarlo è un elemento di revisione dei criteri che questo controllo non può leggere. Gli esiti descrivono la postura di configurazione, non gli incidenti.", "status": "machine-draft" },
    "recommendedValue": { "value": "Se l'accesso dei tutori è abilitato, la gestione dei tutori è limitata agli amministratori di dominio, oppure esiste una procedura documentata di verifica lato insegnante", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin Console > Apps > Google Workspace > Classroom > Accesso dei tutori. Seleziona l'unità organizzativa degli studenti. Se i riepiloghi per i tutori sono in uso, imposta 'Chi può gestire i tutori' sui soli amministratori di dominio, oppure documenta la procedura di verifica che gli insegnanti devono seguire prima di invitare un tutore.", "status": "machine-draft" }
  },
  "GWS-K12-008": {
    "name": { "value": "Postura dei Chromebook gestiti degli studenti", "status": "machine-draft" },
    "description": { "value": "I Chromebook degli studenti sono il parco dispositivi più esteso del distretto scolastico e il più messo alla prova ai confini. La postura che mantiene il parco gestito: i dispositivi cancellati si ri-registrano automaticamente (gli studenti non possono sottrarsi alla gestione cancellando il dispositivo), le estensioni si installano da un elenco consentito del distretto anziché da uno store aperto con un elenco bloccato, e le estensioni caricate lateralmente (sideloaded) provenienti dall'esterno del Web Store sono bloccate.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ri-registrazione forzata automatica dopo la cancellazione; installazione delle estensioni solo da elenco consentito; estensioni esterne (caricate lateralmente) bloccate sulle OU degli studenti", "status": "machine-draft" },
    "remediationSteps": { "value": "Dispositivi > Chrome > Impostazioni. Seleziona l'unità organizzativa degli studenti. In Impostazioni dispositivo > Registrazione e accesso, imposta la Ri-registrazione forzata su 'Forza la ri-registrazione automatica del dispositivo dopo la cancellazione'. In Utenti e browser > App ed estensioni, imposta il criterio di installazione del Chrome Web Store in modo da bloccare tutte le app con un elenco consentito gestito dall'amministratore, e blocca le estensioni esterne.", "status": "machine-draft" }
  },
  "GWS-K12-009": {
    "name": { "value": "Disposizione degli account degli studenti cessati", "status": "machine-draft" },
    "description": { "value": "Il diploma e il ritiro producono account di cui nessuno è responsabile. Un account attivo appartenente a uno studente cessato è un'identità non sorvegliata che continua a ricevere posta e a detenere dati. Questo controllo evidenzia gli account nelle OU degli studenti che sono attivi ma senza accessi da un anno o più, e ricorda al distretto scolastico che gli account sospesi detengono ancora dati di Drive la cui proprietà dovrebbe essere risolta prima dell'eliminazione.", "status": "machine-draft" },
    "recommendedValue": { "value": "Gli studenti cessati vengono sospesi o archiviati alla partenza; nessun account studente resta attivo con un anno senza accessi", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin Console > Directory > Utenti. Filtra sull'unità organizzativa degli studenti e ordina per Ultimo accesso. Sospendi o archivia gli account appartenenti a studenti ritirati o diplomati. Prima di eliminare gli account sospesi, trasferisci la proprietà di Drive (Google Admin Console > Directory > Utenti > seleziona l'utente > Elimina > trasferisci i contenuti) oppure esporta tramite Takeout/Vault come richiesto dal tuo criterio di conservazione.", "status": "machine-draft" }
  },
  "GWS-K12-010": {
    "name": { "value": "Livello minimo di sicurezza degli account degli studenti", "status": "machine-draft" },
    "description": { "value": "Un livello minimo di sicurezza onesto per gli studenti è suddiviso per fascia d'età: criterio delle password robusto e ripristino controllato dal distretto scolastico ovunque; verifica in due passaggi (2SV) imposta per le OU che servono studenti abbastanza grandi da detenere un secondo fattore. L'auto-ripristino dell'account controllato dallo studente è un percorso di compromissione dell'account a qualsiasi età e non supera questo controllo; l'assenza di imposizione della 2SV viene riportata come contesto per la decisione del distretto scolastico sulla fascia d'età, mai come un errore cieco di un'OU della scuola primaria.", "status": "machine-draft" },
    "recommendedValue": { "value": "Auto-ripristino disabilitato per le OU degli studenti; criterio delle password ROBUSTO con lunghezza minima 12+; 2SV imposta dove la fascia d'età lo consente, con eccezioni documentate altrove", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin Console > Sicurezza > Autenticazione. Seleziona l'unità organizzativa degli studenti. In Ripristino dell'account, disattiva l'auto-ripristino dell'account utente per le OU degli studenti (il ripristino avviene tramite l'help desk del distretto scolastico). In Gestione delle password, imponi password robuste con lunghezza minima 12 o superiore. In Verifica in due passaggi, imponi la 2SV per le fasce d'età che possono detenere un secondo fattore e documenta l'eccezione per le OU più giovani.", "status": "machine-draft" }
  }
}