Data/Locales/checks/da/GoogleTradecraftChecks.json

{
  "_family": "GoogleTradecraftChecks.json",
  "GTRADE-001": {
    "name": {
      "value": "Eksponering for org-overtagelse via domænedækkende delegering",
      "status": "machine-draft"
    },
    "description": {
      "value": "Domænedækkende delegering binder efterligning til en tjenestekontos OAuth-klient-id, ikke dens nøgle, så enhver, der kan oprette en nøgle på en delegeret tjenestekonto med brede scopes, opnår org-dækkende efterligning uden super admin (DeleFriend-teknikken). Delegerede tildelinger med fulde Gmail-/Drive-/Directory-/cloud-platform-scopes er forudsætningen for overtagelsen.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Ingen tjenestekonto tildelt scopes til org-efterligning (fulde Gmail/Drive/Directory/cloud-platform); kun snævre skrivebeskyttede scopes",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Security > API controls > Domain-wide delegation: fjern eller indsnævr enhver tildeling med fulde mail.google.com-, fulde drive-, admin.directory- eller cloud-platform-scopes; begræns til de minimale skrivebeskyttede scopes, der kræves. I GCP skal du nægte oprettelse af nøgler på delegerede tjenestekonti (iam.disableServiceAccountKeyCreation).",
      "status": "machine-draft"
    }
  },
  "GTRADE-002": {
    "name": {
      "value": "Google Groups læsbare fra internettet",
      "status": "machine-draft"
    },
    "description": {
      "value": "Grupper, hvis emner kan ses af 'alle på internettet', lækker lydløst hele deres beskedhistorik, en klasse der har eksponeret tusindvis af organisationers interne mail (regnskaber, legitimationsoplysninger, PII). Google leverer ingen indbygget advarsel om denne eksponering.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Ingen gruppe kan ses af alle på internettet (whoCanViewGroup ikke ANYONE_CAN_VIEW)",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Apps > Google Workspace > Groups for Business > Sharing settings og adgangsindstillinger pr. gruppe: sæt 'Who can view conversations' væk fra 'Anyone on the internet' til kun medlemmer/organisation.",
      "status": "machine-draft"
    }
  },
  "GTRADE-003": {
    "name": {
      "value": "Grupper med åben tilmelding / eksterne medlemmer",
      "status": "machine-draft"
    },
    "description": {
      "value": "Grupper, som alle (eller alle i domænet) kan tilmelde sig, eller som tillader eksterne medlemmer, udvider tillidsgrænsen og muliggør selvbetjent adgang; hvis en sådan gruppe også har ressource- eller IAM-adgang, arver tilmelding den adgang (en vej til rettighedseskalering, som Google klassificerer som tilsigtet adfærd).",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Grupper begrænset til inviterede medlemmer; ingen alle-kan-tilmelde-sig og ingen eksterne medlemmer, medmindre det udtrykkeligt er påkrævet",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Apps > Google Workspace > Groups for Business: sæt standardindstillingen 'Who can join' til 'Only invited users', og deaktivér 'Allow external members', medmindre en gruppe udtrykkeligt kræver dem; gennemgå grupper, der giver ressource-/IAM-adgang.",
      "status": "machine-draft"
    }
  },
  "GTRADE-004": {
    "name": {
      "value": "Spredning af super admins",
      "status": "machine-draft"
    },
    "description": {
      "value": "Superadministratorer omgår SSO og de fleste kontroller; en stor population af super admins udvider organisationens mest værdifulde angrebsflade. Googles bedste praksis er at holde antallet lavt (færre end fem), hvor det daglige arbejde udføres under roller med mindst mulige rettigheder.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Færre end 5 aktive superadministratorer",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Account > Admin roles > Super Admin: reducér medlemskabet til det minimale break-glass-sæt; flyt rutineopgaver til brugerdefinerede/foruddefinerede roller med mindst mulige rettigheder; håndhæv phishingbestandig 2SV på alle resterende super admins.",
      "status": "machine-draft"
    }
  },
  "GTRADE-005": {
    "name": {
      "value": "Brugerdefinerede roller svarende til super admin",
      "status": "machine-draft"
    },
    "description": {
      "value": "Brugerdefinerede administratorroller med højeffektsrettigheder (brugerhåndtering, sikkerhedsindstillinger, rollehåndtering, dataeksport/Takeout) kan tilnærme sig super admin-kapabilitet, mens de undgår en simpel optælling af super admins, en stille vektor for rettighedskoncentration og persistens.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Ingen brugerdefineret rolle har super admin-ækvivalente rettigheder (bruger-/sikkerheds-/rollehåndtering eller dataeksport) uden for break-glass-brug",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Account > Admin roles: gennemgå brugerdefinerede roller med rettigheder til brugerhåndtering, sikkerhedsindstillinger, rollehåndtering eller dataeksport/Takeout; opdel i snævert afgrænsede roller, og begræns antallet af tildelte.",
      "status": "machine-draft"
    }
  },
  "GTRADE-006": {
    "name": {
      "value": "Vedvarende / for brede OAuth-tildelinger",
      "status": "machine-draft"
    },
    "description": {
      "value": "Tredjeparts-OAuth-tildelinger med fulde Gmail-/Drive-/admin-scopes omgår MFA og overlever en nulstilling af adgangskode (Apps Script, appadgangskoder og IMAP-OAuth-sessioner tilbagekaldes ikke af en nulstilling), en holdbar persistenskanal. Google logger tildelinger, men leverer ingen standardklassifikator for ondsindede tildelinger.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Ingen tredjeparts-OAuth-app med fulde mail-/drive-/admin-scopes; vedvarende tildelinger gennemgået og udtrykkeligt tilbagekaldt",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Security > API controls > App access control: gennemgå apps med fulde Gmail-/Drive-/Directory-scopes, begræns til apps på tilladelseslisten, og tilbagekald udtrykkeligt unødvendige tildelinger (en nulstilling af adgangskode alene tilbagekalder IKKE OAuth-, appadgangskode- eller Apps Script-adgang).",
      "status": "machine-draft"
    }
  },
  "GTRADE-007": {
    "name": {
      "value": "Administratorrolle tildelt via en gruppe",
      "status": "machine-draft"
    },
    "description": {
      "value": "Google Workspace tillader, at en administratorrolle tildeles en sikkerhedsgruppe i stedet for en bruger; hvert medlem, direkte eller indlejret via en underordnet gruppe, arver rollens rettigheder, og enhver, der kan redigere gruppens medlemskab, kan tildele sig selv rollen. En rolle med brede rettigheder på en gruppe er derfor en medlemskabsbaseret eskaleringsvej: kontrollen med at redigere gruppens medlemskab bliver den reelle tildeling af rollen. Dette er Workspace-modstykket til en Active Directory-vej fra en indlejret gruppe til en privilegeret gruppe. Denne kontrol opregner hver rolle, der er tildelt en gruppe, opløser gruppens medlemmer (inklusive indlejrede undergrupper) og markerer eskaleringsfladen; om hver tildeling er tilsigtet, er distriktets afgørelse, så tildelinger med brede rettigheder giver FAIL og snævre WARN til gennemgang.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Administratorroller tildeles navngivne personer, ikke grupper; hvor en gruppetildeling er bevidst, er dens medlemskab stramt kontrolleret, og rollen har mindst mulige rettigheder",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin Console > Account > Admin roles > (role) > Admins. For hver rolle, der er tildelt en gruppe, skal du bekræfte, at gruppetildelingen er tilsigtet; foretræk at tildele privilegerede roller til navngivne personer. Hvor en gruppetildeling forbliver, skal du begrænse, hvem der kan redigere gruppens medlemskab (ejere/administratorer), fjerne indlejrede undergrupper, der udvider rækkevidden, og reducere rollen til mindst mulige rettigheder. Gennemgå, hvem der kan tilføje medlemmer til gruppen og til eventuelle indlejrede underordnede grupper.",
      "status": "machine-draft"
    }
  }
}