Data/Locales/checks/pt/AdminManagementChecks.json
|
{ "_family": "AdminManagementChecks.json", "ADMIN-001": { "name": { "value": "Inventário de contas de superadministrador", "status": "machine-draft" }, "description": { "value": "Todas as contas de superadministrador devem ser inventariadas e revistas. Os superadministradores têm acesso irrestrito a todas as definições e dados da organização", "status": "machine-draft" }, "recommendedValue": { "value": "Todas as contas de superadministrador documentadas e justificadas com uma necessidade de negócio clara", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administração > Diretório > Utilizadores > Filtrar por função de administrador > Reveja todas as contas de superadministrador e remova as atribuições desnecessárias", "status": "machine-draft" } }, "ADMIN-002": { "name": { "value": "Auditoria das atribuições de funções de administrador", "status": "machine-draft" }, "description": { "value": "As atribuições de funções administrativas devem seguir o princípio do menor privilégio. Devem utilizar-se funções personalizadas em vez de funções incorporadas abrangentes", "status": "machine-draft" }, "recommendedValue": { "value": "Todas as atribuições de funções de administrador revistas, com utilização de funções personalizadas de menor privilégio sempre que possível", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administração > Conta > Funções de administrador > Reveja cada atribuição de função > Substitua as funções abrangentes por funções personalizadas com âmbito restrito", "status": "machine-draft" } }, "ADMIN-003": { "name": { "value": "Revisão das permissões de administrador delegadas", "status": "machine-draft" }, "description": { "value": "As funções de administrador personalizadas devem ser revistas para garantir que as permissões delegadas têm o âmbito adequado e não concedem acesso excessivo", "status": "machine-draft" }, "recommendedValue": { "value": "Funções de administrador personalizadas limitadas ao mínimo de permissões necessárias", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administração > Conta > Funções de administrador > Reveja cada função personalizada > Verifique se as permissões têm o âmbito adequado", "status": "machine-draft" } }, "ADMIN-004": { "name": { "value": "Contas de administrador inativas/suspensas", "status": "machine-draft" }, "description": { "value": "Os utilizadores suspensos ou inativos não devem manter atribuições de funções de administrador. Estas contas podem ser visadas em ataques de reativação", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhum utilizador suspenso ou inativo com atribuições de funções de administrador", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administração > Diretório > Utilizadores > Filtrar utilizadores suspensos > Remova as funções de administrador de quaisquer contas suspensas", "status": "machine-draft" } }, "ADMIN-005": { "name": { "value": "Inventário de contas de utilizador", "status": "machine-draft" }, "description": { "value": "Deve manter-se um inventário de contas de utilizador com contagens claras de contas ativas, suspensas e arquivadas para fins de governação", "status": "machine-draft" }, "recommendedValue": { "value": "Inventário de utilizadores completo, com todas as contas no estado adequado de ativa/suspensa/arquivada", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administração > Diretório > Utilizadores > Reveja a lista de utilizadores > Suspenda ou arquive as contas que já não são necessárias", "status": "machine-draft" } }, "ADMIN-006": { "name": { "value": "Contas de utilizador obsoletas", "status": "machine-draft" }, "description": { "value": "As contas de utilizador sem qualquer início de sessão há 90 ou mais dias podem estar órfãs e devem ser revistas para suspensão ou eliminação", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhuma conta de utilizador inativa há mais de 90 dias sem justificação documentada", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administração > Diretório > Utilizadores > Ordenar por último início de sessão > Reveja e suspenda as contas inativas há 90 ou mais dias", "status": "machine-draft" } }, "ADMIN-007": { "name": { "value": "Revisão da estrutura de OU", "status": "machine-draft" }, "description": { "value": "A estrutura de unidades organizacionais deve ser revista para garantir que as políticas podem ser aplicadas de forma eficaz no âmbito adequado", "status": "machine-draft" }, "recommendedValue": { "value": "Estrutura de OU documentada com um mapeamento de políticas claro", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administração > Diretório > Unidades organizacionais > Reveja a hierarquia de OU e garanta que está alinhada com as necessidades de aplicação de políticas", "status": "machine-draft" } }, "ADMIN-008": { "name": { "value": "Definições de partilha do diretório", "status": "machine-draft" }, "description": { "value": "A partilha do diretório controla quem pode ver os contactos e os perfis da organização. A partilha externa do diretório deve ser limitada", "status": "machine-draft" }, "recommendedValue": { "value": "Partilha do diretório restringida apenas a utilizadores internos", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administração > Diretório > Definições do diretório > Definições de partilha > Restrinja a partilha de contactos aos utilizadores do domínio", "status": "machine-draft" } }, "ADMIN-009": { "name": { "value": "Visibilidade do perfil de utilizador", "status": "machine-draft" }, "description": { "value": "A visibilidade das informações do perfil de utilizador deve ser controlada para limitar o potencial de reconhecimento por parte de atores externos", "status": "machine-draft" }, "recommendedValue": { "value": "Visibilidade do perfil de utilizador restringida a utilizadores internos", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administração > Diretório > Definições do diretório > Partilha de perfis > Restrinja a visibilidade do perfil", "status": "machine-draft" } }, "ADMIN-010": { "name": { "value": "Definições de grupos e membros externos", "status": "machine-draft" }, "description": { "value": "Os grupos que permitem membros externos no Google Groups podem expor comunicações e dados internos a partes não autorizadas", "status": "machine-draft" }, "recommendedValue": { "value": "Membros externos de grupos desativados ou restringidos a grupos específicos com justificação documentada", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administração > Aplicações > Google Workspace > Groups for Business > Definições de partilha > Restrinja os membros externos", "status": "machine-draft" } }, "ADMIN-011": { "name": { "value": "Restrições à criação de grupos", "status": "machine-draft" }, "description": { "value": "A criação de grupos deve ser restringida para evitar a proliferação de grupos não geridos que possam expor dados da organização", "status": "machine-draft" }, "recommendedValue": { "value": "Criação de grupos restringida a administradores ou a funções delegadas específicas", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administração > Aplicações > Google Workspace > Groups for Business > Definições de partilha > Restrinja quem pode criar grupos", "status": "machine-draft" } }, "ADMIN-012": { "name": { "value": "Definições do Groups for Business", "status": "machine-draft" }, "description": { "value": "As definições do Groups for Business controlam funcionalidades dos grupos, incluindo a publicação externa, a visibilidade dos membros e a partilha de conteúdos", "status": "machine-draft" }, "recommendedValue": { "value": "Groups for Business configurado com acesso e publicação externos restringidos", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administração > Aplicações > Google Workspace > Groups for Business > Definições de partilha > Reveja todas as definições", "status": "machine-draft" } }, "ADMIN-013": { "name": { "value": "Número de superadministradores", "status": "machine-draft" }, "description": { "value": "O número de contas de superadministrador deve situar-se entre 2 e 4. Um número demasiado reduzido cria um ponto único de falha; um número demasiado elevado aumenta a superfície de ataque", "status": "machine-draft" }, "recommendedValue": { "value": "2 a 4 contas de superadministrador", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administração > Diretório > Utilizadores > Filtrar por função de superadministrador > Ajuste o número para 2 a 4, removendo superadministradores desnecessários ou adicionando um de reserva", "status": "machine-draft" } }, "ADMIN-014": { "name": { "value": "Assured Controls: aprovações de acesso ativadas", "status": "machine-draft" }, "description": { "value": "As aprovações de acesso devem estar ativadas para que o pessoal de apoio da Google tenha de solicitar e obter aprovação da organização antes de aceder aos dados abrangidos, reduzindo o risco de acesso não autorizado por parte do fornecedor.", "status": "machine-draft" }, "recommendedValue": { "value": "Aprovações de acesso ativadas (o pessoal da Google necessita da aprovação do cliente antes de aceder aos dados)", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administração > Dados > Conformidade > Access Management / Access Approvals > Ative a exigência de que o pessoal de apoio da Google solicite aprovação antes de aceder aos dados da organização. Requer Assured Controls.", "status": "machine-draft" } }, "ADMIN-015": { "name": { "value": "Assured Controls: acesso de apoio restringido a pessoal dos EUA", "status": "machine-draft" }, "description": { "value": "O acesso de apoio deve ser restringido ao pessoal da Google localizado nos Estados Unidos, para manter a soberania dos dados e impedir que os dados abrangidos sejam tratados por pessoal não sediado nos EUA.", "status": "machine-draft" }, "recommendedValue": { "value": "Público do acesso de apoio restringido ao pessoal da Google nos EUA", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administração > Dados > Conformidade > Access Management > Defina o público de apoio permitido apenas para o pessoal da Google nos EUA. Requer Assured Controls.", "status": "machine-draft" } }, "ADMIN-016": { "name": { "value": "Assured Controls: processamento de dados multirregião desativado", "status": "machine-draft" }, "description": { "value": "O processamento de dados em várias regiões deve ser desativado em todos os produtos do Google Workspace, para que os dados abrangidos sejam processados apenas na respetiva região de armazenamento designada, preservando a soberania dos dados.", "status": "machine-draft" }, "recommendedValue": { "value": "Processamento de dados limitado à região de armazenamento (processamento multirregião desativado)", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administração > Dados > Conformidade > Regiões de dados > Ative 'Limitar o processamento de dados à região de armazenamento escolhida' em Calendar, Drive and Docs, Gmail, Chat, Meet e Gemini. Requer Assured Controls / Data Regions.", "status": "machine-draft" } }, "ADMIN-017": { "name": { "value": "Aplicações internas não fidedignas automaticamente (GWS.COMMONCONTROLS.10.3)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.10.3: confiar automaticamente em aplicações OAuth internas (pertencentes ao domínio) concede-lhes acesso sem revisão, um caminho de acesso a dados por agente interno ou movimento lateral. Lê api_controls.internal_apps; alerta quando trustInternalApps está ativado.", "status": "machine-draft" }, "recommendedValue": { "value": "As aplicações internas não são consideradas fidedignas automaticamente", "status": "machine-draft" }, "remediationSteps": { "value": "Na Consola de administração > Segurança > Controlos de API, desative a confiança automática nas aplicações internas para que sejam sujeitas à mesma revisão que as aplicações de terceiros.", "status": "machine-draft" } }, "ADMIN-018": { "name": { "value": "Região de dados em repouso configurada (GWS.COMMONCONTROLS.15.1)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.15.1: definir uma região de dados em repouso impõe onde os dados da organização são armazenados (residência/conformidade). Lê data_regions.data_at_rest_region; alerta quando não está definida qualquer preferência de região.", "status": "machine-draft" }, "recommendedValue": { "value": "Está configurada uma região de dados em repouso específica de acordo com a política da organização", "status": "machine-draft" }, "remediationSteps": { "value": "Na Consola de administração > Dados > Regiões de dados, defina a região de dados em repouso exigida pela política de residência da sua organização, em vez de a deixar por definir.", "status": "machine-draft" } }, "ADMIN-019": { "name": { "value": "Processamento de dados restringido à região de armazenamento (GWS.COMMONCONTROLS.15.2)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.15.2 exige que os dados sejam processados na mesma região selecionada para os dados em repouso, para que o processamento não desloque os dados abrangidos para fora da jurisdição escolhida. Esta verificação lê a política data_regions.data_processing_region do Cloud Identity e assinala qualquer unidade organizacional em que o processamento não esteja limitado à região de armazenamento.", "status": "machine-draft" }, "recommendedValue": { "value": "Processamento de dados limitado à região de armazenamento (limitToStorageRegion = true) em todas as unidades organizacionais.", "status": "machine-draft" }, "remediationSteps": { "value": "Na Consola de administração, em Conta > Regiões de dados, ative 'Processar dados apenas na região selecionada' para que o processamento permaneça na região escolhida para os dados em repouso.", "status": "machine-draft" } }, "ADMIN-020": { "name": { "value": "Acesso a aplicações de terceiros não configuradas bloqueado (GWS.COMMONCONTROLS.10.4)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.10.4 exige que os utilizadores NÃO possam aceder a aplicações de terceiros não configuradas, porque uma aplicação que não tenha sido explicitamente revista pode solicitar âmbitos OAuth amplos e tornar-se num caminho de exfiltração de dados ou de tomada de controlo de conta. Esta verificação lê a política api_controls.unconfigured_third_party_apps do Cloud Identity e assinala qualquer unidade organizacional cujo nível de acesso não seja BLOCK_ALL_SCOPES (o valor que bloqueia todo o acesso a aplicações não configuradas).", "status": "machine-draft" }, "recommendedValue": { "value": "Nível de acesso para aplicações de terceiros não configuradas definido como BLOCK_ALL_SCOPES em todas as unidades organizacionais.", "status": "machine-draft" }, "remediationSteps": { "value": "Na Consola de administração, em Segurança > Controlos de API > Controlo de acesso a aplicações, defina as aplicações de terceiros não configuradas como 'Bloqueadas', para que os utilizadores não possam conceder qualquer acesso a aplicações que não tenham sido explicitamente configuradas e revistas.", "status": "machine-draft" } }, "ADMIN-021": { "name": { "value": "Serviços adicionais da Google sem controlo individual restringidos (GWS.COMMONCONTROLS.16.1)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.16.1 recomenda que os serviços da Google que não têm um controlo de administrador individual próprio sejam desativados (OFF) para todos. A Google modela isto com semântica invertida: o serviço enterprise_service_restrictions tem de estar ENABLED para que esses serviços adicionais fiquem restringidos (bloqueados). Esta verificação lê a política enterprise_service_restrictions.service_status do Cloud Identity e assinala qualquer unidade organizacional em que serviceState não seja ENABLED, o que significa que os utilizadores ainda podem aceder a serviços adicionais não configurados.", "status": "machine-draft" }, "recommendedValue": { "value": "serviceState de enterprise_service_restrictions definido como ENABLED (serviços adicionais restringidos) em todas as unidades organizacionais.", "status": "machine-draft" }, "remediationSteps": { "value": "Na Consola de administração, em Aplicações > Serviços adicionais da Google, defina a definição de acesso dos serviços sem controlo individual como OFF para todos. Isto ativa a restrição de serviços empresariais, para que os utilizadores não possam aceder a esses serviços adicionais.", "status": "machine-draft" } }, "ADMIN-022": { "name": { "value": "Aplicações de Acesso Antecipado desativadas (GWS.COMMONCONTROLS.16.2)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.16.2 recomenda desativar o acesso dos utilizadores às aplicações de Acesso Antecipado, que são funcionalidades de pré-lançamento que não concluíram a revisão completa da Google e podem comportar riscos não avaliados. Esta verificação lê a política early_access_apps.service_status do Cloud Identity e assinala qualquer unidade organizacional em que serviceState seja ENABLED.", "status": "machine-draft" }, "recommendedValue": { "value": "serviceState de early_access_apps diferente de ENABLED (aplicações de Acesso Antecipado desativadas) em todas as unidades organizacionais.", "status": "machine-draft" }, "remediationSteps": { "value": "Na Consola de administração, em Aplicações > Serviços adicionais da Google > Early Access Apps, desative o serviço (OFF) para todos, para que os utilizadores não possam ativar as aplicações de Acesso Antecipado de pré-lançamento.", "status": "machine-draft" } } } |