Data/Locales/checks/ru/GoogleTradecraftChecks.json
|
{ "_family": "GoogleTradecraftChecks.json", "GTRADE-001": { "name": { "value": "Риск захвата организации через делегирование в масштабе домена", "status": "machine-draft" }, "description": { "value": "Делегирование в масштабе домена привязывает выдачу себя за пользователей к идентификатору OAuth-клиента сервисной учётной записи, а не к её ключу, поэтому любой, кто может создать ключ для делегированной сервисной учётной записи с широкими областями действия, получает выдачу себя за пользователей в масштабе организации без прав суперадминистратора (техника DeleFriend). Делегированные разрешения с полными областями Gmail/Drive/Directory/cloud-platform являются предпосылкой захвата.", "status": "machine-draft" }, "recommendedValue": { "value": "Ни одной сервисной учётной записи не делегированы области выдачи себя за пользователей в масштабе организации (полные Gmail/Drive/Directory/cloud-platform); только узкие области только для чтения", "status": "machine-draft" }, "remediationSteps": { "value": "Безопасность > Средства управления API > Делегирование в масштабе домена: удалите или сузьте любое разрешение с полными областями mail.google.com, drive, admin.directory или cloud-platform; ограничьте минимально необходимыми областями только для чтения. В GCP запретите создание ключей для делегированных сервисных учётных записей (iam.disableServiceAccountKeyCreation).", "status": "machine-draft" } }, "GTRADE-002": { "name": { "value": "Группы Google Groups, доступные для чтения из интернета", "status": "machine-draft" }, "description": { "value": "Группы, темы которых доступны для просмотра «любому в интернете», незаметно раскрывают всю свою историю сообщений; этот класс проблем раскрыл внутреннюю почту тысяч организаций (финансы, учётные данные, персональные данные). Google не предоставляет встроенного оповещения об этом раскрытии.", "status": "machine-draft" }, "recommendedValue": { "value": "Ни одна группа не доступна для просмотра любому в интернете (whoCanViewGroup не равно ANYONE_CAN_VIEW)", "status": "machine-draft" }, "remediationSteps": { "value": "Приложения > Google Workspace > Groups for Business > Настройки общего доступа, а также настройки доступа для каждой группы: измените «Кто может просматривать беседы» с «Любой в интернете» на «Только участники или организация».", "status": "machine-draft" } }, "GTRADE-003": { "name": { "value": "Группы с открытым присоединением или внешними участниками", "status": "machine-draft" }, "description": { "value": "Группы, к которым может присоединиться любой (или любой в домене) или которые допускают внешних участников, расширяют границу доверия и включают самообслуживаемый доступ; если такая группа также имеет доступ к ресурсам или IAM, присоединение к ней наследует этот доступ (путь повышения привилегий, который Google классифицирует как предусмотренное поведение).", "status": "machine-draft" }, "recommendedValue": { "value": "Группы ограничены приглашёнными участниками; нет присоединения «любой может вступить» и нет внешних участников, если это явно не требуется", "status": "machine-draft" }, "remediationSteps": { "value": "Приложения > Google Workspace > Groups for Business: установите значение по умолчанию «Кто может присоединяться» на «Только приглашённые пользователи» и отключите «Разрешить внешних участников», если группа явно не требует их; проверьте группы, предоставляющие доступ к ресурсам или IAM.", "status": "machine-draft" } }, "GTRADE-004": { "name": { "value": "Разрастание числа суперадминистраторов", "status": "machine-draft" }, "description": { "value": "Суперадминистраторы обходят SSO и большинство средств контроля; большая популяция суперадминистраторов расширяет наиболее ценную поверхность атаки организации. Рекомендация Google: поддерживать небольшое число (менее пяти), выполняя повседневную работу под ролями с наименьшими привилегиями.", "status": "machine-draft" }, "recommendedValue": { "value": "Менее 5 активных суперадминистраторов", "status": "machine-draft" }, "remediationSteps": { "value": "Аккаунт > Роли администратора > Суперадминистратор: сократите членство до минимального аварийного набора; переведите рутинные обязанности на пользовательские или встроенные роли с наименьшими привилегиями; обеспечьте устойчивую к фишингу двухэтапную аутентификацию (2SV) для всех оставшихся суперадминистраторов.", "status": "machine-draft" } }, "GTRADE-005": { "name": { "value": "Пользовательские роли, эквивалентные суперадминистратору", "status": "machine-draft" }, "description": { "value": "Пользовательские роли администратора с высокими привилегиями (управление пользователями, настройки безопасности, управление ролями, экспорт данных/Takeout) могут приближаться к возможностям суперадминистратора, уклоняясь при этом от простого подсчёта суперадминистраторов; это тихий вектор концентрации привилегий и закрепления.", "status": "machine-draft" }, "recommendedValue": { "value": "Ни одна пользовательская роль не несёт привилегий, эквивалентных суперадминистратору (управление пользователями/безопасностью/ролями или экспорт данных), вне аварийного использования", "status": "machine-draft" }, "remediationSteps": { "value": "Аккаунт > Роли администратора: проверьте пользовательские роли с привилегиями управления пользователями, настройками безопасности, управления ролями или экспорта данных/Takeout; разделите их на узко ограниченные роли и ограничьте число назначенных лиц.", "status": "machine-draft" } }, "GTRADE-006": { "name": { "value": "Постоянные или чрезмерно широкие разрешения OAuth", "status": "machine-draft" }, "description": { "value": "Сторонние разрешения OAuth с полными областями Gmail/Drive/admin обходят MFA и переживают сброс пароля (Apps Script, пароли приложений и сессии IMAP-OAuth не отзываются при сбросе); это устойчивый канал закрепления. Google журналирует разрешения, но не поставляет встроенного классификатора вредоносных разрешений.", "status": "machine-draft" }, "recommendedValue": { "value": "Ни одно стороннее приложение OAuth не имеет полных областей mail/drive/admin; постоянные разрешения проверены и явно отозваны", "status": "machine-draft" }, "remediationSteps": { "value": "Безопасность > Средства управления API > Управление доступом приложений: проверьте приложения с полными областями Gmail/Drive/Directory, ограничьте их приложениями из списка разрешённых и явно отзовите ненужные разрешения (сам по себе сброс пароля НЕ отзывает доступ OAuth, паролей приложений или Apps Script).", "status": "machine-draft" } } } |