Data/Locales/checks/ko/GoogleTradecraftChecks.json
|
{ "_family": "GoogleTradecraftChecks.json", "GTRADE-001": { "name": { "value": "도메인 전체 위임 조직 탈취 노출", "status": "machine-draft" }, "description": { "value": "도메인 전체 위임은 사칭을 서비스 계정의 키가 아니라 OAuth 클라이언트 ID에 바인딩합니다. 따라서 광범위한 범위를 보유한 위임된 SA에서 키를 발급할 수 있는 사람은 누구나 슈퍼 관리자 없이 조직 전체 사칭 권한을 획득합니다(DeleFriend 기법). 전체 Gmail/Drive/Directory/cloud-platform 범위를 보유한 위임 부여는 탈취의 전제 조건입니다.", "status": "machine-draft" }, "recommendedValue": { "value": "조직 사칭 범위(전체 Gmail/Drive/Directory/cloud-platform)가 위임된 서비스 계정 없음; 좁은 읽기 전용 범위만 허용", "status": "machine-draft" }, "remediationSteps": { "value": "Security > API controls > Domain-wide delegation: 전체 mail.google.com, 전체 drive, admin.directory 또는 cloud-platform 범위를 보유한 부여를 제거하거나 축소하고, 필요한 최소 읽기 전용 범위로 제한합니다. GCP에서는 위임된 서비스 계정에 대한 키 생성을 거부합니다(iam.disableServiceAccountKeyCreation).", "status": "machine-draft" } }, "GTRADE-002": { "name": { "value": "인터넷에서 읽을 수 있는 Google Groups", "status": "machine-draft" }, "description": { "value": "주제를 'anyone on the internet'이 볼 수 있는 그룹은 전체 메시지 기록을 조용히 유출합니다. 이는 수천 개 조직의 내부 메일(재무 정보, 자격 증명, PII)을 노출시킨 유형입니다. Google은 이 노출에 대한 기본 알림을 제공하지 않습니다.", "status": "machine-draft" }, "recommendedValue": { "value": "인터넷의 누구나 볼 수 있는 그룹 없음(whoCanViewGroup이 ANYONE_CAN_VIEW가 아님)", "status": "machine-draft" }, "remediationSteps": { "value": "Apps > Google Workspace > Groups for Business > Sharing settings 및 그룹별 액세스 설정: 'Who can view conversations'를 'Anyone on the internet'에서 구성원/조직 전용으로 변경합니다.", "status": "machine-draft" } }, "GTRADE-003": { "name": { "value": "공개 가입 / 외부 구성원 그룹", "status": "machine-draft" }, "description": { "value": "누구나(또는 도메인 내 누구나) 가입할 수 있거나 외부 구성원을 허용하는 그룹은 신뢰 경계를 넓히고 셀프 서비스 액세스를 가능하게 합니다. 이러한 그룹이 리소스 또는 IAM 액세스도 보유하고 있으면 가입하는 것만으로 해당 액세스를 상속합니다(Google이 의도된 동작으로 분류하는 권한 상승 경로).", "status": "machine-draft" }, "recommendedValue": { "value": "그룹이 초대된 구성원으로 제한됨; 명시적으로 필요한 경우가 아니면 누구나 가입 가능 및 외부 구성원 없음", "status": "machine-draft" }, "remediationSteps": { "value": "Apps > Google Workspace > Groups for Business: 기본 'Who can join'을 'Only invited users'로 설정하고, 그룹에서 명시적으로 필요하지 않은 한 'Allow external members'를 사용 중지합니다; 리소스/IAM 액세스를 부여하는 그룹을 검토합니다.", "status": "machine-draft" } }, "GTRADE-004": { "name": { "value": "슈퍼 관리자 확산", "status": "machine-draft" }, "description": { "value": "슈퍼 관리자는 SSO와 대부분의 제어를 우회합니다; 슈퍼 관리자 집단이 많으면 조직의 최고 가치 공격 표면이 확장됩니다. Google 모범 사례는 그 수를 적게(5명 미만) 유지하고 일상 업무는 최소 권한 역할로 수행하는 것입니다.", "status": "machine-draft" }, "recommendedValue": { "value": "활성 슈퍼 관리자 5명 미만", "status": "machine-draft" }, "remediationSteps": { "value": "Account > Admin roles > Super Admin: 구성원을 최소한의 비상용(break-glass) 집합으로 줄입니다; 일상적인 업무는 최소 권한 맞춤/사전 빌드 역할로 이전합니다; 남아 있는 모든 슈퍼 관리자에게 피싱 저항 2단계 인증을 적용합니다.", "status": "machine-draft" } }, "GTRADE-005": { "name": { "value": "슈퍼 관리자에 상응하는 맞춤 역할", "status": "machine-draft" }, "description": { "value": "높은 권한(사용자 관리, 보안 설정, 역할 관리, 데이터 내보내기/Takeout)을 보유한 맞춤 관리자 역할은 단순한 슈퍼 관리자 인원 집계를 회피하면서 슈퍼 관리자 역량에 근접할 수 있습니다. 이는 조용한 권한 집중 및 지속성 벡터입니다.", "status": "machine-draft" }, "recommendedValue": { "value": "비상용(break-glass) 사용을 제외하고 슈퍼 관리자에 상응하는 권한(사용자/보안/역할 관리 또는 데이터 내보내기)을 보유한 맞춤 역할 없음", "status": "machine-draft" }, "remediationSteps": { "value": "Account > Admin roles: 사용자 관리, 보안 설정, 역할 관리 또는 데이터 내보내기/Takeout 권한을 보유한 맞춤 역할을 검토합니다; 좁은 범위의 역할로 분할하고 할당 대상을 제한합니다.", "status": "machine-draft" } }, "GTRADE-006": { "name": { "value": "지속적인 / 과도한 범위의 OAuth 부여", "status": "machine-draft" }, "description": { "value": "전체 Gmail/Drive/admin 범위를 보유한 타사 OAuth 부여는 MFA를 우회하고 암호 재설정을 견뎌냅니다(Apps Script, 앱 비밀번호, IMAP-OAuth 세션은 재설정으로 취소되지 않음). 이는 지속적인 지속성 채널입니다. Google은 부여를 기록하지만 기본 악성 부여 분류기를 제공하지 않습니다.", "status": "machine-draft" }, "recommendedValue": { "value": "전체 mail/drive/admin 범위를 보유한 타사 OAuth 앱 없음; 지속적인 부여가 검토되고 명시적으로 취소됨", "status": "machine-draft" }, "remediationSteps": { "value": "Security > API controls > App access control: 전체 Gmail/Drive/Directory 범위를 가진 앱을 검토하고, 허용 목록에 등록된 앱으로 제한하며, 불필요한 부여를 명시적으로 취소합니다(암호 재설정만으로는 OAuth, 앱 비밀번호 또는 Apps Script 액세스가 취소되지 않습니다).", "status": "machine-draft" } }, "GTRADE-007": { "name": { "value": "그룹을 통해 부여된 관리자 역할", "status": "machine-draft" }, "description": { "value": "Google Workspace에서는 관리자 역할을 사용자 대신 보안 그룹에 할당할 수 있습니다; 직접 구성원이든 하위 그룹을 통해 중첩된 구성원이든 모든 구성원이 역할의 권한을 상속하며, 그룹의 구성원을 편집할 수 있는 사람은 누구나 자신에게 그 역할을 부여할 수 있습니다. 따라서 그룹에 부여된 광범위한 권한 역할은 구성원 기반 상승 경로입니다: 그룹의 구성원 편집 제어가 사실상 역할 부여가 됩니다. 이는 Active Directory의 중첩 그룹에서 권한 그룹으로 이어지는 경로에 상응하는 Workspace 사례입니다. 이 검사는 그룹에 할당된 모든 역할을 열거하고, 그룹의 구성원(중첩된 하위 그룹 포함)을 해석하며, 상승 표면을 표시합니다; 각 부여가 의도된 것인지는 교육구의 판단이므로 광범위한 권한 부여는 FAIL, 좁은 권한 부여는 검토를 위해 WARN으로 처리됩니다.", "status": "machine-draft" }, "recommendedValue": { "value": "관리자 역할이 그룹이 아니라 명명된 개인에게 할당됨; 그룹 부여가 의도적인 경우 그 구성원이 엄격하게 제어되고 역할은 최소 권한임", "status": "machine-draft" }, "remediationSteps": { "value": "Admin Console > Account > Admin roles > (role) > Admins. 그룹에 할당된 각 역할에 대해 그룹 부여가 의도된 것인지 확인합니다; 권한 있는 역할은 명명된 개인에게 할당하는 것이 좋습니다. 그룹 부여가 유지되는 경우 그룹의 구성원을 편집할 수 있는 사람(소유자/관리자)을 제한하고, 도달 범위를 넓히는 중첩된 하위 그룹을 제거하며, 역할을 최소 권한으로 줄입니다. 그룹과 중첩된 하위 그룹에 구성원을 추가할 수 있는 사람을 검토합니다.", "status": "machine-draft" } } } |