Data/Locales/checks/pt/GoogleTradecraftChecks.json

{
  "_family": "GoogleTradecraftChecks.json",
  "GTRADE-001": {
    "name": {
      "value": "Exposição a tomada de controlo da organização por delegação em todo o domínio",
      "status": "machine-draft"
    },
    "description": {
      "value": "A delegação em todo o domínio vincula a representação de identidade ao ID de cliente OAuth de uma conta de serviço, e não à sua chave; por isso, qualquer pessoa que possa criar uma chave numa conta de serviço delegada que detenha âmbitos amplos obtém a representação em toda a organização sem ser super administrador (a técnica DeleFriend). As concessões delegadas que transportam âmbitos completos de Gmail/Drive/Directory/cloud-platform são a precondição para a tomada de controlo.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Nenhuma conta de serviço com âmbitos de representação em toda a organização delegados (Gmail/Drive/Directory/cloud-platform completos); apenas âmbitos restritos de só leitura",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Segurança > Controlos de API > Delegação em todo o domínio: remova ou restrinja qualquer concessão que detenha âmbitos completos de mail.google.com, drive completo, admin.directory ou cloud-platform; restrinja aos âmbitos mínimos de só leitura necessários. No GCP, negue a criação de chaves em contas de serviço delegadas (iam.disableServiceAccountKeyCreation).",
      "status": "machine-draft"
    }
  },
  "GTRADE-002": {
    "name": {
      "value": "Grupos do Google legíveis pela Internet",
      "status": "machine-draft"
    },
    "description": {
      "value": "Os grupos cujos tópicos são visíveis por 'qualquer pessoa na Internet' divulgam silenciosamente todo o seu histórico de mensagens, uma categoria que expôs o correio interno (dados financeiros, credenciais, PII) de milhares de organizações. O Google não fornece qualquer alerta nativo para esta exposição.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Nenhum grupo visível por qualquer pessoa na Internet (whoCanViewGroup diferente de ANYONE_CAN_VIEW)",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Aplicações > Google Workspace > Grupos para empresas > Definições de partilha, e definições de acesso por grupo: defina 'Quem pode ver as conversas' para membros/organização apenas, em vez de 'Qualquer pessoa na Internet'.",
      "status": "machine-draft"
    }
  },
  "GTRADE-003": {
    "name": {
      "value": "Grupos de adesão aberta / com membros externos",
      "status": "machine-draft"
    },
    "description": {
      "value": "Os grupos aos quais qualquer pessoa (ou qualquer pessoa no domínio) pode aderir, ou que permitem membros externos, alargam a fronteira de confiança e permitem o acesso de autosserviço; se um desses grupos detiver também acesso a recursos ou IAM, aderir a ele herda esse acesso (um caminho de elevação de privilégios que o Google classifica como comportamento previsto).",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Grupos restritos a membros convidados; sem adesão aberta a todos e sem membros externos salvo se explicitamente necessário",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Aplicações > Google Workspace > Grupos para empresas: defina o valor predefinido de 'Quem pode aderir' para 'Apenas utilizadores convidados' e desative 'Permitir membros externos' salvo se um grupo os exigir explicitamente; reveja os grupos que concedem acesso a recursos/IAM.",
      "status": "machine-draft"
    }
  },
  "GTRADE-004": {
    "name": {
      "value": "Proliferação de super administradores",
      "status": "machine-draft"
    },
    "description": {
      "value": "Os super administradores contornam o SSO e a maioria dos controlos; uma grande população de super administradores expande a superfície de ataque de maior valor da organização. A melhor prática do Google é manter o número reduzido (menos de cinco), com o trabalho do dia a dia realizado sob funções de privilégio mínimo.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Menos de 5 super administradores ativos",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Conta > Funções de administrador > Super Admin: reduza os membros ao conjunto mínimo de emergência (break-glass); transfira as tarefas de rotina para funções personalizadas/predefinidas de privilégio mínimo; imponha 2SV resistente a phishing em todos os super administradores restantes.",
      "status": "machine-draft"
    }
  },
  "GTRADE-005": {
    "name": {
      "value": "Funções personalizadas equivalentes a super administrador",
      "status": "machine-draft"
    },
    "description": {
      "value": "As funções de administrador personalizadas que transportam privilégios de elevado poder (gestão de utilizadores, definições de segurança, gestão de funções, exportação de dados/Takeout) podem aproximar-se da capacidade de super administrador ao mesmo tempo que escapam a uma simples contagem de super administradores, um vetor discreto de concentração de privilégios e de persistência.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Nenhuma função personalizada transporta privilégios equivalentes a super administrador (gestão de utilizadores/segurança/funções ou exportação de dados) fora de utilização de emergência (break-glass)",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Conta > Funções de administrador: reveja as funções personalizadas que detêm privilégios de gestão de utilizadores, definições de segurança, gestão de funções ou exportação de dados/Takeout; divida-as em funções de âmbito restrito e limite os responsáveis atribuídos.",
      "status": "machine-draft"
    }
  },
  "GTRADE-006": {
    "name": {
      "value": "Concessões OAuth persistentes / com âmbitos excessivos",
      "status": "machine-draft"
    },
    "description": {
      "value": "As concessões OAuth de terceiros que detêm âmbitos completos de Gmail/Drive/admin contornam a MFA e sobrevivem a uma reposição de palavra-passe (o Apps Script, as palavras-passe de aplicação e as sessões IMAP-OAuth não são revogadas por uma reposição), um canal de persistência duradouro. O Google regista as concessões, mas não fornece qualquer classificador predefinido de concessões maliciosas.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Nenhuma aplicação OAuth de terceiros que detenha âmbitos completos de mail/drive/admin; concessões persistentes revistas e explicitamente revogadas",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Segurança > Controlos de API > Controlo de acesso de aplicações: reveja as aplicações com âmbitos completos de Gmail/Drive/Directory, restrinja às aplicações na lista de permissões e revogue explicitamente as concessões desnecessárias (uma reposição de palavra-passe, por si só, NÃO revoga o acesso OAuth, por palavra-passe de aplicação ou do Apps Script).",
      "status": "machine-draft"
    }
  }
}