Data/Locales/checks/ru/AdminManagementChecks.json
|
{ "_family": "AdminManagementChecks.json", "ADMIN-001": { "name": { "value": "Инвентаризация учётных записей суперадминистраторов", "status": "machine-draft" }, "description": { "value": "Все учётные записи суперадминистраторов должны быть инвентаризированы и проверены. Суперадминистраторы имеют неограниченный доступ ко всем организационным настройкам и данным", "status": "machine-draft" }, "recommendedValue": { "value": "Все учётные записи суперадминистраторов задокументированы и обоснованы чёткой бизнес-необходимостью", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Каталог > Пользователи > Фильтр по роли администратора > Проверьте все учётные записи суперадминистраторов и удалите ненужные назначения", "status": "machine-draft" } }, "ADMIN-002": { "name": { "value": "Аудит назначений административных ролей", "status": "machine-draft" }, "description": { "value": "Назначения административных ролей должны следовать принципу наименьших привилегий. Вместо широких встроенных ролей следует использовать пользовательские роли", "status": "machine-draft" }, "recommendedValue": { "value": "Все назначения административных ролей проверены, где возможно применяются пользовательские роли с наименьшими привилегиями", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Аккаунт > Роли администратора > Проверьте каждое назначение роли > Замените широкие роли на пользовательские роли с ограниченной областью действия", "status": "machine-draft" } }, "ADMIN-003": { "name": { "value": "Проверка делегированных прав администратора", "status": "machine-draft" }, "description": { "value": "Пользовательские роли администратора следует проверять, чтобы делегированные права имели надлежащую область действия и не предоставляли избыточный доступ", "status": "machine-draft" }, "recommendedValue": { "value": "Пользовательские роли администратора ограничены минимально необходимыми правами", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Аккаунт > Роли администратора > Проверьте каждую пользовательскую роль > Убедитесь, что права имеют надлежащую область действия", "status": "machine-draft" } }, "ADMIN-004": { "name": { "value": "Неактивные или заблокированные учётные записи администраторов", "status": "machine-draft" }, "description": { "value": "Заблокированные или неактивные пользователи не должны сохранять назначения административных ролей. Такие учётные записи могут стать целью атак с повторной активацией", "status": "machine-draft" }, "recommendedValue": { "value": "Нет заблокированных или неактивных пользователей с назначенными административными ролями", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Каталог > Пользователи > Фильтр заблокированных пользователей > Удалите административные роли со всех заблокированных учётных записей", "status": "machine-draft" } }, "ADMIN-005": { "name": { "value": "Инвентаризация учётных записей пользователей", "status": "machine-draft" }, "description": { "value": "Следует вести инвентаризацию учётных записей пользователей с чётким подсчётом активных, заблокированных и архивированных учётных записей для целей управления", "status": "machine-draft" }, "recommendedValue": { "value": "Полная инвентаризация пользователей: все учётные записи находятся в надлежащем активном, заблокированном или архивированном состоянии", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Каталог > Пользователи > Проверьте список пользователей > Заблокируйте или архивируйте учётные записи, которые больше не нужны", "status": "machine-draft" } }, "ADMIN-006": { "name": { "value": "Устаревшие учётные записи пользователей", "status": "machine-draft" }, "description": { "value": "Учётные записи пользователей без входа в систему в течение 90 или более дней могут быть бесхозными, их следует проверить на предмет блокировки или удаления", "status": "machine-draft" }, "recommendedValue": { "value": "Нет учётных записей пользователей, неактивных более 90 дней, без документированного обоснования", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Каталог > Пользователи > Сортировка по последнему входу > Проверьте и заблокируйте учётные записи, неактивные 90 и более дней", "status": "machine-draft" } }, "ADMIN-007": { "name": { "value": "Проверка структуры организационных подразделений", "status": "machine-draft" }, "description": { "value": "Структуру организационных подразделений следует проверять, чтобы политики могли эффективно применяться в надлежащей области действия", "status": "machine-draft" }, "recommendedValue": { "value": "Структура организационных подразделений задокументирована с чётким сопоставлением политик", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Каталог > Организационные подразделения > Проверьте иерархию организационных подразделений и убедитесь, что она соответствует потребностям применения политик", "status": "machine-draft" } }, "ADMIN-008": { "name": { "value": "Настройки общего доступа к каталогу", "status": "machine-draft" }, "description": { "value": "Общий доступ к каталогу определяет, кто может просматривать организационные контакты и профили. Внешний доступ к каталогу следует ограничивать", "status": "machine-draft" }, "recommendedValue": { "value": "Доступ к каталогу ограничен только внутренними пользователями", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Каталог > Настройки каталога > Настройки доступа > Ограничьте доступ к контактам пользователями домена", "status": "machine-draft" } }, "ADMIN-009": { "name": { "value": "Видимость профилей пользователей", "status": "machine-draft" }, "description": { "value": "Видимость информации профиля пользователя следует контролировать, чтобы ограничить возможности разведки со стороны внешних субъектов", "status": "machine-draft" }, "recommendedValue": { "value": "Видимость профилей пользователей ограничена внутренними пользователями", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Каталог > Настройки каталога > Доступ к профилю > Ограничьте видимость профилей", "status": "machine-draft" } }, "ADMIN-010": { "name": { "value": "Настройки групп и внешнее членство", "status": "machine-draft" }, "description": { "value": "Группы Google Groups, разрешающие внешних участников, могут раскрывать внутренние коммуникации и данные неавторизованным сторонам", "status": "machine-draft" }, "recommendedValue": { "value": "Внешнее членство в группах отключено или ограничено конкретными группами с документированным обоснованием", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Приложения > Google Workspace > Groups for Business > Настройки доступа > Ограничьте внешнее членство", "status": "machine-draft" } }, "ADMIN-011": { "name": { "value": "Ограничения на создание групп", "status": "machine-draft" }, "description": { "value": "Создание групп следует ограничивать, чтобы предотвратить распространение неуправляемых групп, которые могут раскрывать организационные данные", "status": "machine-draft" }, "recommendedValue": { "value": "Создание групп ограничено администраторами или конкретными делегированными ролями", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Приложения > Google Workspace > Groups for Business > Настройки доступа > Ограничьте круг лиц, которые могут создавать группы", "status": "machine-draft" } }, "ADMIN-012": { "name": { "value": "Настройки Groups for Business", "status": "machine-draft" }, "description": { "value": "Настройки Groups for Business управляют функциями групп, включая внешнюю публикацию, видимость участников и общий доступ к содержимому", "status": "machine-draft" }, "recommendedValue": { "value": "Groups for Business настроен с ограниченным внешним доступом и публикацией", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Приложения > Google Workspace > Groups for Business > Настройки доступа > Проверьте все настройки", "status": "machine-draft" } }, "ADMIN-013": { "name": { "value": "Число суперадминистраторов", "status": "machine-draft" }, "description": { "value": "Число учётных записей суперадминистраторов должно быть от 2 до 4. Слишком малое создаёт единую точку отказа; слишком большое увеличивает поверхность атаки", "status": "machine-draft" }, "recommendedValue": { "value": "От 2 до 4 учётных записей суперадминистраторов", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Каталог > Пользователи > Фильтр по роли суперадминистратора > Скорректируйте число до 2, 4, удалив ненужных суперадминистраторов или добавив резервного", "status": "machine-draft" } }, "ADMIN-014": { "name": { "value": "Assured Controls: включены согласования доступа", "status": "machine-draft" }, "description": { "value": "Следует включить согласования доступа (Access Approvals), чтобы сотрудники поддержки Google запрашивали и получали согласование организации перед доступом к охватываемым данным, что снижает риск несанкционированного доступа со стороны провайдера.", "status": "machine-draft" }, "recommendedValue": { "value": "Согласования доступа включены (сотрудники Google требуют согласования клиента перед доступом к данным)", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Данные > Соответствие требованиям > Управление доступом / Access Approvals > Включите требование, по которому сотрудники поддержки Google запрашивают согласование перед доступом к организационным данным. Требуется Assured Controls.", "status": "machine-draft" } }, "ADMIN-015": { "name": { "value": "Assured Controls: доступ поддержки ограничен персоналом из США", "status": "machine-draft" }, "description": { "value": "Доступ поддержки следует ограничить сотрудниками Google, находящимися в Соединённых Штатах, чтобы сохранить суверенитет данных и предотвратить обработку охватываемых данных персоналом за пределами США.", "status": "machine-draft" }, "recommendedValue": { "value": "Аудитория доступа поддержки ограничена сотрудниками Google в США", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Данные > Соответствие требованиям > Управление доступом > Установите разрешённую аудиторию поддержки только на сотрудников Google в США. Требуется Assured Controls.", "status": "machine-draft" } }, "ADMIN-016": { "name": { "value": "Assured Controls: многорегиональная обработка данных отключена", "status": "machine-draft" }, "description": { "value": "Обработку данных в нескольких регионах следует отключить для всех продуктов Google Workspace, чтобы охватываемые данные обрабатывались только в пределах назначенного региона хранения, сохраняя суверенитет данных.", "status": "machine-draft" }, "recommendedValue": { "value": "Обработка данных ограничена регионом хранения (многорегиональная обработка отключена)", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Данные > Соответствие требованиям > Регионы данных > Включите параметр «Ограничить обработку данных выбранным регионом хранения» для Calendar, Drive and Docs, Gmail, Chat, Meet и Gemini. Требуется Assured Controls / Data Regions.", "status": "machine-draft" } }, "ADMIN-017": { "name": { "value": "Внутренние приложения не получают автоматического доверия (GWS.COMMONCONTROLS.10.3)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.10.3: автоматическое доверие внутренним (принадлежащим домену) приложениям OAuth предоставляет им доступ без проверки, создавая путь для инсайдерского или горизонтального доступа к данным. Читает api_controls.internal_apps; предупреждает там, где trustInternalApps включён.", "status": "machine-draft" }, "recommendedValue": { "value": "Внутренние приложения не получают автоматического доверия", "status": "machine-draft" }, "remediationSteps": { "value": "В Консоли администратора > Безопасность > Управление API отключите автоматическое доверие внутренним приложениям, чтобы они проходили ту же проверку, что и сторонние приложения.", "status": "machine-draft" } }, "ADMIN-018": { "name": { "value": "Настроен регион хранения данных (GWS.COMMONCONTROLS.15.1)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.15.1: установка региона хранения данных определяет, где хранятся организационные данные (резидентность/соответствие требованиям). Читает data_regions.data_at_rest_region; предупреждает там, где не задан предпочтительный регион.", "status": "machine-draft" }, "recommendedValue": { "value": "Конкретный регион хранения данных настроен согласно организационной политике", "status": "machine-draft" }, "remediationSteps": { "value": "В Консоли администратора > Данные > Регионы данных установите регион хранения данных, требуемый политикой резидентности вашей организации, а не оставляйте его незаданным.", "status": "machine-draft" } }, "ADMIN-019": { "name": { "value": "Обработка данных ограничена регионом хранения (GWS.COMMONCONTROLS.15.2)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.15.2 требует, чтобы данные обрабатывались в том же регионе, что выбран для хранения данных, чтобы обработка не выводила охватываемые данные за пределы выбранной юрисдикции. Эта проверка читает политику Cloud Identity data_regions.data_processing_region и отмечает любое организационное подразделение, где обработка не ограничена регионом хранения.", "status": "machine-draft" }, "recommendedValue": { "value": "Обработка данных ограничена регионом хранения (limitToStorageRegion = true) во всех организационных подразделениях.", "status": "machine-draft" }, "remediationSteps": { "value": "В Консоли администратора Google в разделе Аккаунт > Регионы данных включите параметр «Обрабатывать данные только в выбранном регионе», чтобы обработка оставалась в пределах региона, выбранного для хранения данных.", "status": "machine-draft" } }, "ADMIN-020": { "name": { "value": "Доступ к ненастроенным сторонним приложениям заблокирован (GWS.COMMONCONTROLS.10.4)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.10.4 требует, чтобы пользователям НЕ разрешался доступ к ненастроенным сторонним приложениям, поскольку приложение, не прошедшее явной проверки, может запросить широкие области действия OAuth и стать путём для утечки данных или захвата учётных записей. Эта проверка читает политику Cloud Identity api_controls.unconfigured_third_party_apps и отмечает любое организационное подразделение, уровень доступа которого не равен BLOCK_ALL_SCOPES (значение, блокирующее весь доступ к ненастроенным приложениям).", "status": "machine-draft" }, "recommendedValue": { "value": "Уровень доступа для ненастроенных сторонних приложений установлен на BLOCK_ALL_SCOPES во всех организационных подразделениях.", "status": "machine-draft" }, "remediationSteps": { "value": "В Консоли администратора Google в разделе Безопасность > Управление API > Управление доступом приложений установите для ненастроенных сторонних приложений значение «Заблокировано», чтобы пользователи не могли предоставлять никакого доступа приложениям, которые не были явно настроены и проверены.", "status": "machine-draft" } }, "ADMIN-021": { "name": { "value": "Дополнительные сервисы Google без индивидуального управления ограничены (GWS.COMMONCONTROLS.16.1)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.16.1 рекомендует отключать для всех сервисы Google, не имеющие собственного индивидуального административного управления. Google моделирует это с инвертированной семантикой: сервис enterprise_service_restrictions должен быть ВКЛЮЧЁН, чтобы эти дополнительные сервисы были ограничены (заблокированы). Эта проверка читает политику Cloud Identity enterprise_service_restrictions.service_status и отмечает любое организационное подразделение, где serviceState не равен ENABLED, то есть пользователи всё ещё могут получить доступ к ненастроенным дополнительным сервисам.", "status": "machine-draft" }, "recommendedValue": { "value": "enterprise_service_restrictions serviceState установлен на ENABLED (дополнительные сервисы ограничены) во всех организационных подразделениях.", "status": "machine-draft" }, "remediationSteps": { "value": "В Консоли администратора Google в разделе Приложения > Дополнительные сервисы Google установите для сервисов без индивидуального управления значение доступа «Отключено» для всех. Это включает ограничение корпоративных сервисов, так что пользователи не могут получить доступ к этим дополнительным сервисам.", "status": "machine-draft" } }, "ADMIN-022": { "name": { "value": "Приложения раннего доступа отключены (GWS.COMMONCONTROLS.16.2)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.16.2 рекомендует отключить пользовательский доступ к приложениям раннего доступа (Early Access), которые представляют собой предварительные функции, не прошедшие полной проверки Google и способные нести неоценённый риск. Эта проверка читает политику Cloud Identity early_access_apps.service_status и отмечает любое организационное подразделение, где serviceState равен ENABLED.", "status": "machine-draft" }, "recommendedValue": { "value": "early_access_apps serviceState не равен ENABLED (приложения раннего доступа отключены) во всех организационных подразделениях.", "status": "machine-draft" }, "remediationSteps": { "value": "В Консоли администратора Google в разделе Приложения > Дополнительные сервисы Google > Early Access Apps отключите сервис для всех, чтобы пользователи не могли включать предварительные приложения раннего доступа.", "status": "machine-draft" } } } |