Data/Locales/checks/ru/K12Checks.json

{
  "_family": "K12Checks.json",
  "GWS-K12-001": {
    "name": { "value": "Общий доступ учащихся не наследуется от сотрудников", "status": "machine-draft" },
    "description": { "value": "Округа обычно настраивают внешний общий доступ в Drive под нужды сотрудников и позволяют организационным подразделениям учащихся наследовать эту конфигурацию. Наследование незаметно в повседневном администрировании: организационное подразделение учащихся показывает значение, но никто не выбирал его для учащихся. Конфигурация внешнего общего доступа для организационных подразделений учащихся должна быть явным локальным решением или наследуемым значением, которое полностью отключено.", "status": "machine-draft" },
    "recommendedValue": { "value": "Конфигурация внешнего общего доступа в Drive применяется локально для каждого организационного подразделения учащихся, либо наследуемое значение имеет значение DISALLOWED", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Приложения > Google Workspace > Drive and Docs > Настройки общего доступа. Выберите организационное подразделение учащихся на левой панели и явно установите «Общий доступ за пределами вашей организации» для этого организационного подразделения (настройка показывает «Применено локально», когда это локальное решение, и «Наследуется» в противном случае).", "status": "machine-draft" }
  },
  "GWS-K12-002": {
    "name": { "value": "Ограничен внешний общий доступ учащихся в Drive", "status": "machine-draft" },
    "description": { "value": "Какой бы ни была позиция для сотрудников, организационные подразделения учащихся не должны разрешать неограниченный незаметный общий доступ за пределы организации. Обоснованные позиции для учащихся варьируются от полного отключения до доменов из списка разрешённых; общий доступ, включённый с предупреждением, является самым слабым допустимым минимумом и должен быть осознанным решением округа для возрастной группы.", "status": "machine-draft" },
    "recommendedValue": { "value": "Внешний общий доступ в Drive для организационного подразделения учащихся имеет значение DISALLOWED или ограничен доменами из списка разрешённых; если ALLOWED, включено предупреждение о внешнем общем доступе и выбор задокументирован", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Приложения > Google Workspace > Drive and Docs > Настройки общего доступа. Выберите организационное подразделение учащихся и установите «Общий доступ за пределами вашей организации» в значение «Отключено» или «Домены из списка разрешённых». Если округ намеренно разрешает внешний общий доступ для организационного подразделения учащихся, как минимум включите «Предупреждать, когда файлы, принадлежащие пользователям вашей организации, предоставляются во внешний доступ».", "status": "machine-draft" }
  },
  "GWS-K12-003": {
    "name": { "value": "Учащиеся не могут авторизовывать сторонние приложения", "status": "machine-draft" },
    "description": { "value": "Учащийся, нажимающий «Войти через Google» на произвольном сайте, может предоставить этому сайту доступ к данным своей школьной учётной записи, если только округ не ограничивает сторонний доступ к API для организационных подразделений учащихся. У учащихся не должно быть ненастроенного стороннего доступа к приложениям, либо только курируемый округом список разрешённых. Это одна из настроек с наибольшим эффектом в школьном арендаторе.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ненастроенные сторонние приложения заблокированы (BLOCK_ALL_SCOPES) для организационных подразделений учащихся; приложения, проверенные округом, добавлены в список разрешённых по отдельности", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Безопасность > Управление доступом и данными > Средства управления API > Управление доступом приложений > Управление доступом сторонних приложений. Выберите организационное подразделение учащихся, установите для ненастроенных сторонних приложений «Блокировать весь сторонний доступ к API» и добавьте в список разрешённых конкретные приложения, которые проверил округ.", "status": "machine-draft" }
  },
  "GWS-K12-004": {
    "name": { "value": "Проверка делегированного доступа поставщиков", "status": "machine-draft" },
    "description": { "value": "Разрешения делегирования в масштабе домена дают сервисной учётной записи поставщика постоянный доступ к данным пользователей по всему арендатору, включая данные учащихся. Платформы SIS, инструменты формирования списков и поставщики EdTech накапливают эти разрешения годами, а устаревшие разрешения редко удаляются. Каждое разрешение с конфиденциальными областями должно соответствовать действующему контракту с поставщиком и наиболее узкому работоспособному набору областей.", "status": "machine-draft" },
    "recommendedValue": { "value": "Каждое разрешение делегирования в масштабе домена соответствует действующему поставщику и несёт только те области, которые нужны этому поставщику", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Безопасность > Управление доступом и данными > Средства управления API > Делегирование в масштабе домена. Для каждого идентификатора клиента подтвердите, какой поставщик им владеет и что контракт действует; удалите разрешения для ушедших поставщиков; сократите наборы областей, превышающие функцию поставщика (области почты, Drive, каталога и контактов заслуживают особого внимания).", "status": "machine-draft" }
  },
  "GWS-K12-005": {
    "name": { "value": "Наименьшие привилегии делегированных администраторов", "status": "machine-draft" },
    "description": { "value": "Округа регулярно назначают консультантам, секретарям и администраторам зданий роли делегированного администратора для законных задач, используя роли гораздо более широкие, чем сама задача. Делегированная роль с привилегиями управления пользователями или безопасности по всему домену достигает каждой учётной записи учащегося; ограничение той же роли организационным подразделением сдерживает её. Эта проверка выводит на рассмотрение делегированные назначения в масштабе домена; нужен ли каждому владельцу такой охват, определяет округ.", "status": "machine-draft" },
    "recommendedValue": { "value": "Роли делегированного администратора с привилегиями управления пользователями или безопасности ограничены организационными подразделениями, которые поддерживает владелец, а не всем доменом", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Аккаунт > Роли администратора. Для каждого назначения пользовательской или встроенной роли, отмеченного в свидетельствах, либо сузьте назначение до соответствующего организационного подразделения (измените область назначения), либо замените роль на роль с только теми привилегиями, которые нужны для обязанностей владельца.", "status": "machine-draft" }
  },
  "GWS-K12-006": {
    "name": { "value": "Границы общения учащихся", "status": "machine-draft" },
    "description": { "value": "Chat и Meet имеют независимые настройки, определяющие, могут ли учётные записи общаться с людьми за пределами организации. Для организационных подразделений учащихся эти настройки являются границей безопасности: они определяют, может ли учётная запись за пределами округа инициировать контакт с учащимся через инструменты, предоставленные округом. FAIL здесь означает, что настройка разрешает класс внешнего контакта, который округ не принял утвердительного решения разрешать; это не означает, что такой контакт произошёл. Ограничения внешней почты Gmail находятся в правилах маршрутизации, которые эта проверка не может прочитать, и отмечены для ручной проверки.", "status": "machine-draft" },
    "recommendedValue": { "value": "Внешний чат для организационного подразделения учащихся отключён или ограничен доверенными доменами; учащиеся присоединяются только к встречам, размещённым округом", "status": "machine-draft" },
    "remediationSteps": { "value": "Chat: Консоль администратора > Приложения > Google Workspace > Google Chat > Настройки внешнего чата; выберите организационное подразделение учащихся и отключите внешний чат или ограничьте доменами из списка разрешённых. Meet: Консоль администратора > Приложения > Google Workspace > Google Meet > Настройки безопасности Meet; выберите организационное подразделение учащихся и ограничьте, к каким встречам могут присоединяться пользователи, вашей организацией. Gmail: проверьте любые ограничения внешней почты учащихся в разделе Приложения > Google Workspace > Gmail > Маршрутизация.", "status": "machine-draft" }
  },
  "GWS-K12-007": {
    "name": { "value": "Целостность доступа опекунов", "status": "machine-draft" },
    "description": { "value": "Сводки для опекунов по электронной почте существуют для того, чтобы родители видели активность своего собственного учащегося. Свойство целостности, поддающееся машинной оценке, состоит в том, кто может регистрировать и удалять опекунов: только администраторы домена дают узкую поверхность; проверенные учителя расширяют её и требуют задокументированной процедуры проверки личности. Как округ проверяет личность опекуна перед приглашением, является пунктом проверки политики, который эта проверка не может прочитать. Результаты описывают конфигурационную позицию, а не инциденты.", "status": "machine-draft" },
    "recommendedValue": { "value": "Если доступ опекунов включён, управление опекунами ограничено администраторами домена, либо существует задокументированная процедура проверки на стороне учителя", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Приложения > Google Workspace > Classroom > Доступ опекунов. Выберите организационное подразделение учащихся. Если используются сводки для опекунов, установите «Кто может управлять опекунами» только для администраторов домена или задокументируйте процедуру проверки, которой должны следовать учителя перед приглашением опекуна.", "status": "machine-draft" }
  },
  "GWS-K12-008": {
    "name": { "value": "Состояние управляемых Chromebook учащихся", "status": "machine-draft" },
    "description": { "value": "Chromebook учащихся: это крупнейший парк устройств округа и наиболее подвергаемый испытаниям на границах. Состояние, которое удерживает парк управляемым: стёртые устройства автоматически регистрируются заново (учащиеся не могут выйти из-под управления путём стирания), расширения устанавливаются из списка разрешённых округа, а не из открытого магазина со списком заблокированных, и сторонние расширения, загруженные вне Web Store, заблокированы.", "status": "machine-draft" },
    "recommendedValue": { "value": "Принудительная повторная регистрация автоматическая после стирания; установка расширений только из списка разрешённых; внешние (загруженные сторонним способом) расширения заблокированы для организационных подразделений учащихся", "status": "machine-draft" },
    "remediationSteps": { "value": "Устройства > Chrome > Настройки. Выберите организационное подразделение учащихся. В разделе Настройки устройства > Регистрация и доступ установите принудительную повторную регистрацию в значение «Принудительно автоматически регистрировать устройство заново после стирания». В разделе Пользователи и браузеры > Приложения и расширения установите политику установки Chrome Web Store на блокировку всех приложений с управляемым администратором списком разрешённых и заблокируйте внешние расширения.", "status": "machine-draft" }
  },
  "GWS-K12-009": {
    "name": { "value": "Обработка учётных записей ушедших учащихся", "status": "machine-draft" },
    "description": { "value": "Выпуск и отчисление порождают учётные записи, которыми никто не владеет. Активная учётная запись, принадлежащая ушедшему учащемуся, является ненаблюдаемой личностью, которая всё ещё получает почту и всё ещё хранит данные. Эта проверка выводит учётные записи в организационных подразделениях учащихся, которые активны, но не выполняли вход в течение года или более, и напоминает округу, что приостановленные учётные записи всё ещё хранят данные Drive, чью принадлежность следует урегулировать перед удалением.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ушедшие учащиеся приостанавливаются или архивируются при уходе; ни одна учётная запись учащегося не остаётся активной при отсутствии входов в течение года", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Каталог > Пользователи. Отфильтруйте по организационному подразделению учащихся и отсортируйте по последнему входу. Приостановите или архивируйте учётные записи, принадлежащие отчисленным или выпустившимся учащимся. Перед удалением приостановленных учётных записей передайте владение Drive (Консоль администратора > Каталог > Пользователи > выберите пользователя > Удалить > передать содержимое) или экспортируйте через Takeout/Vault в соответствии с вашей политикой хранения.", "status": "machine-draft" }
  },
  "GWS-K12-010": {
    "name": { "value": "Минимальный уровень безопасности учётных записей учащихся", "status": "machine-draft" },
    "description": { "value": "Честный минимальный уровень безопасности учащихся зависит от возрастной группы: надёжная политика паролей и контролируемое округом восстановление везде; двухэтапная аутентификация (2SV) принудительно применяется для организационных подразделений, обслуживающих учащихся, достаточно взрослых, чтобы иметь второй фактор. Самостоятельное восстановление учётной записи, контролируемое учащимся, является путём захвата учётной записи в любом возрасте и не проходит эту проверку; отсутствие принудительного применения 2SV сообщается как контекст для решения округа по возрастной группе, но никогда как слепой сбой для организационного подразделения начальной школы.", "status": "machine-draft" },
    "recommendedValue": { "value": "Самостоятельное восстановление отключено для организационных подразделений учащихся; НАДЁЖНАЯ политика паролей с минимальной длиной 12+; 2SV принудительно применяется там, где это поддерживает возрастная группа, с задокументированными исключениями в остальных случаях", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Безопасность > Аутентификация. Выберите организационное подразделение учащихся. В разделе Восстановление учётной записи отключите самостоятельное восстановление учётной записи пользователями для организационных подразделений учащихся (восстановление проходит через службу поддержки округа). В разделе Управление паролями обеспечьте надёжные пароли с минимальной длиной 12 или более. В разделе Двухэтапная аутентификация принудительно примените 2SV для возрастных групп, которые могут иметь второй фактор, и задокументируйте исключение для более младших организационных подразделений.", "status": "machine-draft" }
  }
}