Data/Locales/checks/nl/K12Checks.json

{
  "_family": "K12Checks.json",
  "GWS-K12-001": {
    "name": { "value": "Delen door leerling-OU niet overgenomen van personeel", "status": "machine-draft" },
    "description": { "value": "Schooldistricten configureren extern delen via Drive vaak voor de behoeften van personeel en laten leerling-OU's die configuratie overnemen. Overerving is onzichtbaar in het dagelijkse beheer: de leerling-OU toont een waarde, maar niemand heeft die voor leerlingen gekozen. De configuratie voor extern delen op leerling-OU's moet een expliciete lokale beslissing zijn, of een overgeërfde waarde die volledig is uitgeschakeld.", "status": "machine-draft" },
    "recommendedValue": { "value": "De configuratie voor extern delen via Drive is lokaal toegepast op elke leerling-OU, of de overgeërfde waarde is NIET TOEGESTAAN", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin Console > Apps > Google Workspace > Drive en Documenten > Instellingen voor delen. Selecteer de organisatie-eenheid voor leerlingen in het linkerpaneel en stel 'Delen buiten uw organisatie' expliciet in voor die OU (de instelling toont 'Lokaal toegepast' wanneer het een lokale beslissing is, anders 'Overgeërfd').", "status": "machine-draft" }
  },
  "GWS-K12-002": {
    "name": { "value": "Extern delen via Drive door leerlingen beperkt", "status": "machine-draft" },
    "description": { "value": "Wat de configuratie voor personeel ook is, leerling-OU's mogen geen onbeperkt en ongemerkt delen buiten de organisatie toestaan. Verdedigbare configuraties voor leerlingen variëren van volledig uitgeschakeld tot domeinen op een toelatingslijst; delen dat aan staat met een waarschuwing is de zwakste aanvaardbare ondergrens en moet een weloverwogen beslissing van het schooldistrict zijn voor de leeftijdscategorie.", "status": "machine-draft" },
    "recommendedValue": { "value": "Extern delen via Drive door de leerling-OU is NIET TOEGESTAAN of beperkt tot domeinen op een toelatingslijst; indien TOEGESTAAN is de waarschuwing voor extern delen ingeschakeld en de keuze gedocumenteerd", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin Console > Apps > Google Workspace > Drive en Documenten > Instellingen voor delen. Selecteer de organisatie-eenheid voor leerlingen en stel 'Delen buiten uw organisatie' in op Uit of Domeinen op de toelatingslijst. Als het schooldistrict bewust extern delen voor een leerling-OU toestaat, schakel dan minimaal 'Waarschuwen wanneer bestanden van gebruikers in uw organisatie extern worden gedeeld' in.", "status": "machine-draft" }
  },
  "GWS-K12-003": {
    "name": { "value": "Leerlingen kunnen geen externe apps autoriseren", "status": "machine-draft" },
    "description": { "value": "Een leerling die op een willekeurige website op 'Inloggen met Google' klikt, kan die site toegang geven tot de gegevens van zijn schoolaccount, tenzij het schooldistrict de externe API-toegang voor leerling-OU's beperkt. Leerlingen mogen geen niet-geconfigureerde toegang tot externe apps hebben, of uitsluitend een door het schooldistrict samengestelde toelatingslijst. Dit is een van de meest impactvolle afzonderlijke instellingen in een schooltenant.", "status": "machine-draft" },
    "recommendedValue": { "value": "Niet-geconfigureerde externe apps geblokkeerd (BLOCK_ALL_SCOPES) voor leerling-OU's; door het schooldistrict beoordeelde apps afzonderlijk op de toelatingslijst", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin Console > Beveiliging > Toegangs- en gegevensbeheer > API-beheer > Toegangsbeheer voor apps > Toegang van externe apps beheren. Selecteer de organisatie-eenheid voor leerlingen, zet niet-geconfigureerde externe apps op 'Alle externe API-toegang blokkeren' en plaats de specifieke door het schooldistrict beoordeelde apps op de toelatingslijst.", "status": "machine-draft" }
  },
  "GWS-K12-004": {
    "name": { "value": "Beoordeling van gedelegeerde toegang van leveranciers", "status": "machine-draft" },
    "description": { "value": "Domeinbrede delegatietoekenningen geven het serviceaccount van een leverancier permanente toegang tot gebruikersgegevens in de hele tenant, waaronder leerlinggegevens. SIS-platforms, tools voor naamlijstbeheer en EdTech-leveranciers stapelen deze toekenningen jarenlang op en verouderde toekenningen worden zelden verwijderd. Elke toekenning met gevoelige scopes moet aansluiten bij een actueel leverancierscontract en op de smalst werkbare set scopes.", "status": "machine-draft" },
    "recommendedValue": { "value": "Elke domeinbrede delegatietoekenning sluit aan bij een actuele leverancier en bevat uitsluitend de scopes die deze leverancier nodig heeft", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin Console > Beveiliging > Toegangs- en gegevensbeheer > API-beheer > Domeinbrede delegatie. Bevestig voor elke client-ID welke leverancier deze bezit en dat het contract actueel is; verwijder toekenningen voor vertrokken leveranciers; beperk sets scopes die de functie van de leverancier overstijgen (scopes voor e-mail, Drive, directory en contacten verdienen bijzondere aandacht).", "status": "machine-draft" }
  },
  "GWS-K12-005": {
    "name": { "value": "Minimale rechten voor gedelegeerde beheerders", "status": "machine-draft" },
    "description": { "value": "Schooldistricten geven begeleiders, secretaresses en schoolbeheerders routinematig gedelegeerde beheerdersrollen voor legitieme taken met rollen die veel breder zijn dan de taak. Een gedelegeerde rol met rechten voor gebruikersbeheer of beveiliging over het hele domein reikt tot elk leerlingaccount; dezelfde rol afbakenen tot een organisatie-eenheid beperkt dat. Deze controle brengt domeinbrede gedelegeerde toewijzingen aan het licht ter beoordeling; of elke houder die reikwijdte nodig heeft, is een beslissing van het schooldistrict.", "status": "machine-draft" },
    "recommendedValue": { "value": "Gedelegeerde beheerdersrollen met rechten voor gebruikersbeheer of beveiliging zijn afgebakend tot de organisatie-eenheden die de houder ondersteunt, niet het hele domein", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin Console > Account > Beheerdersrollen. Voor elke aangepaste of vooraf ingebouwde roltoewijzing die in het bewijs is gemarkeerd: beperk de toewijzing tot de relevante organisatie-eenheid (bewerk de reikwijdte van de toewijzing) of vervang de rol door een rol die uitsluitend de rechten bevat die de taken van de houder vereisen.", "status": "machine-draft" }
  },
  "GWS-K12-006": {
    "name": { "value": "Communicatiegrenzen voor leerlingen", "status": "machine-draft" },
    "description": { "value": "Chat en Meet hebben elk onafhankelijke instellingen die bepalen of accounts kunnen communiceren met mensen buiten de organisatie. Voor leerling-OU's vormen deze instellingen een veiligheidsgrens: ze bepalen of een account buiten het schooldistrict via door het district geleverde hulpmiddelen contact met een leerling kan leggen. Een FAIL hier betekent dat een instelling een categorie van extern contact toestaat die het schooldistrict niet nadrukkelijk heeft besloten toe te staan; het betekent niet dat dergelijk contact heeft plaatsgevonden. Beperkingen voor externe e-mail in Gmail bevinden zich in routeringsregels die deze controle niet kan lezen en worden aangemerkt voor handmatige beoordeling.", "status": "machine-draft" },
    "recommendedValue": { "value": "Externe chat voor de leerling-OU uit of beperkt tot vertrouwde domeinen; leerlingen nemen uitsluitend deel aan door het schooldistrict gehoste vergaderingen", "status": "machine-draft" },
    "remediationSteps": { "value": "Chat: Google Admin Console > Apps > Google Workspace > Google Chat > Instellingen voor externe chat; selecteer de leerling-OU en zet externe chat uit of beperk tot domeinen op de toelatingslijst. Meet: Google Admin Console > Apps > Google Workspace > Google Meet > Veiligheidsinstellingen voor Meet; selecteer de leerling-OU en beperk de vergaderingen waaraan gebruikers kunnen deelnemen tot uw organisatie. Gmail: beoordeel eventuele beperkingen voor externe e-mail van leerlingen onder Apps > Google Workspace > Gmail > Routering.", "status": "machine-draft" }
  },
  "GWS-K12-007": {
    "name": { "value": "Integriteit van toegang voor voogden", "status": "machine-draft" },
    "description": { "value": "E-mailsamenvattingen voor voogden bestaan zodat ouders de activiteit van hun eigen leerling zien. De integriteitseigenschap die machinaal te beoordelen is, betreft wie voogden kan registreren en verwijderen: uitsluitend domeinbeheerders is het smalle oppervlak; geverifieerde docenten verbreden het en vereisen een gedocumenteerde procedure voor identiteitscontrole. Hoe het schooldistrict de identiteit van een voogd verifieert voordat deze wordt uitgenodigd, is een punt voor beleidsbeoordeling dat deze controle niet kan lezen. Bevindingen beschrijven de configuratiestatus, geen incidenten.", "status": "machine-draft" },
    "recommendedValue": { "value": "Als toegang voor voogden is ingeschakeld, is het beheer van voogden beperkt tot domeinbeheerders, of bestaat er een gedocumenteerde verificatieprocedure aan de kant van de docent", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin Console > Apps > Google Workspace > Classroom > Toegang voor voogden. Selecteer de organisatie-eenheid voor leerlingen. Als samenvattingen voor voogden worden gebruikt, zet 'Wie kan voogden beheren' op uitsluitend domeinbeheerders, of documenteer de verificatieprocedure die docenten moeten volgen voordat ze een voogd uitnodigen.", "status": "machine-draft" }
  },
  "GWS-K12-008": {
    "name": { "value": "Beheerde status van leerling-Chromebooks", "status": "machine-draft" },
    "description": { "value": "Leerling-Chromebooks vormen het grootste apparatenpark van het schooldistrict en het meest op zijn grenzen beproefd. De status die het park beheerd houdt: gewiste apparaten schrijven zich automatisch opnieuw in (leerlingen kunnen aan het beheer niet ontsnappen door te wissen), extensies worden geïnstalleerd vanaf een toelatingslijst van het district in plaats van een open store met een blokkeerlijst, en van buiten de Web Store zijdelings geladen extensies worden geblokkeerd.", "status": "machine-draft" },
    "recommendedValue": { "value": "Gedwongen herinschrijving automatisch na wissen; installatie van extensies uitsluitend via toelatingslijst; externe (zijdelings geladen) extensies geblokkeerd op leerling-OU's", "status": "machine-draft" },
    "remediationSteps": { "value": "Apparaten > Chrome > Instellingen. Selecteer de organisatie-eenheid voor leerlingen. Zet onder Apparaatinstellingen > Inschrijving en toegang de Gedwongen herinschrijving op 'Apparaat dwingen zich automatisch opnieuw in te schrijven na wissen'. Zet onder Gebruikers en browsers > Apps en extensies het installatiebeleid voor de Chrome Web Store op het blokkeren van alle apps met een door de beheerder beheerde toelatingslijst, en blokkeer externe extensies.", "status": "machine-draft" }
  },
  "GWS-K12-009": {
    "name": { "value": "Afhandeling van accounts van vertrokken leerlingen", "status": "machine-draft" },
    "description": { "value": "Diplomering en uitschrijving leveren accounts op die niemand bezit. Een actief account van een vertrokken leerling is een onbewaakte identiteit die nog steeds e-mail ontvangt en nog steeds gegevens bevat. Deze controle brengt accounts in de leerling-OU's aan het licht die actief zijn maar zich al een jaar of langer niet hebben aangemeld, en herinnert het schooldistrict eraan dat geschorste accounts nog steeds Drive-gegevens bevatten waarvan het eigenaarschap vóór verwijdering moet worden geregeld.", "status": "machine-draft" },
    "recommendedValue": { "value": "Vertrokken leerlingen worden bij vertrek geschorst of gearchiveerd; geen leerlingaccount blijft actief met een jaar zonder aanmeldingen", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin Console > Directory > Gebruikers. Filter op de organisatie-eenheid voor leerlingen en sorteer op Laatste aanmelding. Schors of archiveer accounts van uitgeschreven of gediplomeerde leerlingen. Draag vóór het verwijderen van geschorste accounts het Drive-eigenaarschap over (Google Admin Console > Directory > Gebruikers > selecteer gebruiker > Verwijderen > inhoud overdragen) of exporteer via Takeout/Vault zoals uw bewaarbeleid vereist.", "status": "machine-draft" }
  },
  "GWS-K12-010": {
    "name": { "value": "Beveiligingsondergrens voor leerlingaccounts", "status": "machine-draft" },
    "description": { "value": "Een eerlijke beveiligingsondergrens voor leerlingen is naar leeftijdscategorie ingedeeld: overal een sterk wachtwoordbeleid en door het district beheerd herstel; verificatie in 2 stappen afgedwongen voor OU's met leerlingen die oud genoeg zijn om een tweede factor te bezitten. Door de leerling beheerd zelfherstel van het account is op elke leeftijd een pad voor accountovername en faalt bij deze controle; een ontbrekende afdwinging van 2SV wordt gerapporteerd als context voor de leeftijdscategoriebeslissing van het district, nooit als een blinde fout van een basisschool-OU.", "status": "machine-draft" },
    "recommendedValue": { "value": "Zelfherstel uitgeschakeld voor leerling-OU's; STERK wachtwoordbeleid met een minimale lengte van 12+; 2SV afgedwongen waar de leeftijdscategorie dit ondersteunt, met gedocumenteerde uitzonderingen elders", "status": "machine-draft" },
    "remediationSteps": { "value": "Google Admin Console > Beveiliging > Verificatie. Selecteer de organisatie-eenheid voor leerlingen. Schakel onder Accountherstel het zelfherstel van gebruikersaccounts uit voor leerling-OU's (herstel verloopt via de helpdesk van het district). Dwing onder Wachtwoordbeheer sterke wachtwoorden af met een minimale lengte van 12 of hoger. Dwing onder Verificatie in 2 stappen 2SV af voor leeftijdscategorieën die een tweede factor kunnen bezitten en documenteer de uitzondering voor jongere OU's.", "status": "machine-draft" }
  }
}