Data/Locales/checks/ko/K12Checks.json
|
{ "_family": "K12Checks.json", "GWS-K12-001": { "name": { "value": "학생 OU 공유가 교직원으로부터 상속되지 않음", "status": "machine-draft" }, "description": { "value": "교육구는 흔히 교직원의 필요에 맞게 Drive 외부 공유를 구성하고 학생 OU가 그 구성을 상속하도록 둡니다. 상속은 일상적인 관리에서 보이지 않습니다: 학생 OU에는 값이 표시되지만 아무도 학생을 위해 그것을 선택하지 않았습니다. 학생 OU의 외부 공유 구성은 명시적인 로컬 결정이거나 완전히 사용 중지된 상속 값이어야 합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "Drive 외부 공유 구성이 각 학생 OU에 로컬로 적용되거나, 상속된 값이 DISALLOWED임", "status": "machine-draft" }, "remediationSteps": { "value": "Admin Console > Apps > Google Workspace > Drive and Docs > Sharing settings. 왼쪽 패널에서 학생 조직 단위를 선택하고 해당 OU에 대해 'Sharing outside of your organization'을 명시적으로 설정합니다(이 설정은 로컬 결정일 때 'Locally applied', 그렇지 않으면 'Inherited'로 표시됩니다).", "status": "machine-draft" } }, "GWS-K12-002": { "name": { "value": "학생 외부 Drive 공유 제한", "status": "machine-draft" }, "description": { "value": "교직원 태세가 어떻든 학생 OU는 조직 외부로의 무제한적이고 조용한 공유를 허용해서는 안 됩니다. 방어 가능한 학생 태세는 완전 사용 중지부터 허용 목록에 등록된 도메인까지 다양합니다; 경고 프롬프트와 함께 켜진 공유는 허용 가능한 가장 약한 하한이며 해당 연령대에 대한 교육구의 신중한 결정이어야 합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "학생 OU 외부 Drive 공유가 DISALLOWED이거나 허용 목록에 등록된 도메인으로 제한됨; ALLOWED인 경우 외부 공유 경고가 사용 설정되고 그 선택이 문서화됨", "status": "machine-draft" }, "remediationSteps": { "value": "Admin Console > Apps > Google Workspace > Drive and Docs > Sharing settings. 학생 조직 단위를 선택하고 'Sharing outside of your organization'을 Off 또는 Allowlisted domains로 설정합니다. 교육구가 학생 OU에 대해 외부 공유를 의도적으로 허용하는 경우 최소한 'Warn when files owned by users in your organization are shared outside'를 사용 설정합니다.", "status": "machine-draft" } }, "GWS-K12-003": { "name": { "value": "학생이 타사 앱을 승인할 수 없음", "status": "machine-draft" }, "description": { "value": "교육구가 학생 OU에 대해 타사 API 액세스를 제한하지 않는 한, 학생이 임의의 웹사이트에서 'Sign in with Google'을 클릭하면 해당 사이트에 자신의 학교 계정 데이터에 대한 액세스 권한을 부여할 수 있습니다. 학생은 구성되지 않은 타사 앱 액세스가 없거나 교육구가 선별한 허용 목록만 가져야 합니다. 이는 학교 테넌트에서 영향력이 가장 큰 단일 설정 중 하나입니다.", "status": "machine-draft" }, "recommendedValue": { "value": "학생 OU에 대해 구성되지 않은 타사 앱이 차단됨(BLOCK_ALL_SCOPES); 교육구가 검토한 앱은 개별적으로 허용 목록에 등록됨", "status": "machine-draft" }, "remediationSteps": { "value": "Admin Console > Security > Access and data control > API controls > App access control > Manage Third-Party App Access. 학생 조직 단위를 선택하고 구성되지 않은 타사 앱을 'Block all third-party API access'로 설정하며, 교육구가 검토한 특정 앱을 허용 목록에 등록합니다.", "status": "machine-draft" } }, "GWS-K12-004": { "name": { "value": "공급업체 위임 액세스 검토", "status": "machine-draft" }, "description": { "value": "도메인 전체 위임 부여는 공급업체의 서비스 계정에 학생 데이터를 포함하여 테넌트 전반의 사용자 데이터에 대한 상시 액세스를 제공합니다. SIS 플랫폼, 명단 관리 도구, EdTech 공급업체는 수년에 걸쳐 이러한 부여를 축적하며 오래된 부여는 거의 제거되지 않습니다. 민감한 범위를 가진 모든 부여는 현행 공급업체 계약과 실행 가능한 가장 좁은 범위 집합에 매핑되어야 합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "모든 도메인 전체 위임 부여가 현행 공급업체에 매핑되며 해당 공급업체가 필요로 하는 범위만 보유함", "status": "machine-draft" }, "remediationSteps": { "value": "Admin Console > Security > Access and data control > API controls > Domain-wide delegation. 각 클라이언트 ID에 대해 어떤 공급업체가 소유하는지와 계약이 현행인지 확인합니다; 떠난 공급업체의 부여를 제거합니다; 공급업체의 기능을 초과하는 범위 집합을 줄입니다(mail, Drive, directory, contacts 범위는 특히 면밀히 검토할 가치가 있습니다).", "status": "machine-draft" } }, "GWS-K12-005": { "name": { "value": "위임된 관리자 최소 권한", "status": "machine-draft" }, "description": { "value": "교육구는 상담사, 사무직원, 학교 관리자에게 정당한 업무를 위해 그 업무보다 훨씬 광범위한 역할을 사용하여 위임된 관리자 역할을 일상적으로 부여합니다. 전체 도메인에 걸쳐 사용자 관리 또는 보안 권한을 보유한 위임 역할은 모든 학생 계정에 도달합니다; 동일한 역할을 조직 단위로 범위 지정하면 이를 억제할 수 있습니다. 이 검사는 검토를 위해 도메인 전체 위임 할당을 드러냅니다; 각 보유자가 그러한 도달 범위를 필요로 하는지는 교육구의 판단입니다.", "status": "machine-draft" }, "recommendedValue": { "value": "사용자 관리 또는 보안 권한을 가진 위임된 관리자 역할이 전체 도메인이 아니라 보유자가 지원하는 조직 단위로 범위 지정됨", "status": "machine-draft" }, "remediationSteps": { "value": "Admin Console > Account > Admin roles. 증거에서 표시된 각 맞춤 또는 사전 빌드 역할 할당에 대해, 할당을 관련 조직 단위로 좁히거나(할당의 범위 편집) 보유자의 업무에 필요한 권한만 보유한 역할로 대체합니다.", "status": "machine-draft" } }, "GWS-K12-006": { "name": { "value": "학생 커뮤니케이션 경계", "status": "machine-draft" }, "description": { "value": "Chat과 Meet에는 각각 계정이 조직 외부의 사람과 통신할 수 있는지를 관리하는 독립적인 설정이 있습니다. 학생 OU의 경우 이러한 설정은 안전 경계입니다: 교육구 외부의 계정이 교육구가 제공하는 도구를 통해 학생과 접촉을 시작할 수 있는지를 결정합니다. 여기서 FAIL은 교육구가 허용하기로 적극적으로 결정하지 않은 유형의 외부 접촉을 설정이 허용한다는 의미입니다; 그러한 접촉이 발생했다는 의미는 아닙니다. Gmail 외부 메일 제한은 이 검사가 읽을 수 없는 라우팅 규칙에 있으며 수동 검토 대상으로 기록됩니다.", "status": "machine-draft" }, "recommendedValue": { "value": "학생 OU 외부 채팅이 꺼져 있거나 신뢰할 수 있는 도메인으로 제한됨; 학생은 교육구가 호스팅하는 회의에만 참여함", "status": "machine-draft" }, "remediationSteps": { "value": "Chat: Admin Console > Apps > Google Workspace > Google Chat > External chat settings; 학생 OU를 선택하고 외부 채팅을 끄거나 허용 목록에 등록된 도메인으로 제한합니다. Meet: Admin Console > Apps > Google Workspace > Google Meet > Meet safety settings; 학생 OU를 선택하고 사용자가 참여할 수 있는 회의를 조직으로 제한합니다. Gmail: Apps > Google Workspace > Gmail > Routing에서 학생 외부 메일 제한을 검토합니다.", "status": "machine-draft" } }, "GWS-K12-007": { "name": { "value": "보호자 액세스 무결성", "status": "machine-draft" }, "description": { "value": "보호자 이메일 요약은 부모가 자기 자녀의 활동을 볼 수 있도록 존재합니다. 기계로 평가 가능한 무결성 속성은 누가 보호자를 등록하고 제거할 수 있는가입니다: 도메인 관리자 전용은 좁은 표면입니다; 인증된 교사는 이를 넓히며 문서화된 신원 확인 절차를 요구합니다. 교육구가 보호자를 초대하기 전에 그 신원을 어떻게 확인하는지는 이 검사가 읽을 수 없는 정책 검토 항목입니다. 결과는 사고가 아니라 구성 태세를 설명합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "보호자 액세스가 사용 설정된 경우, 보호자 관리가 도메인 관리자로 제한되거나 문서화된 교사 측 확인 절차가 존재함", "status": "machine-draft" }, "remediationSteps": { "value": "Admin Console > Apps > Google Workspace > Classroom > Guardian access. 학생 조직 단위를 선택합니다. 보호자 요약을 사용 중인 경우 'Who can manage guardians'를 도메인 관리자 전용으로 설정하거나, 교사가 보호자를 초대하기 전에 따라야 하는 확인 절차를 문서화합니다.", "status": "machine-draft" } }, "GWS-K12-008": { "name": { "value": "관리되는 학생 Chromebook 태세", "status": "machine-draft" }, "description": { "value": "학생 Chromebook은 교육구의 가장 큰 기기 집단이자 경계가 가장 많이 시험되는 대상입니다. 이 집단을 관리 상태로 유지하는 태세는 다음과 같습니다: 초기화된 기기가 자동으로 재등록되고(학생이 초기화로 관리를 벗어날 수 없음), 확장 프로그램이 차단 목록이 있는 개방형 스토어가 아니라 교육구 허용 목록에서 설치되며, Web Store 외부에서 사이드로드된 확장 프로그램이 차단됩니다.", "status": "machine-draft" }, "recommendedValue": { "value": "초기화 후 강제 재등록이 자동으로 이루어짐; 확장 프로그램 설치가 허용 목록 전용임; 학생 OU에서 외부(사이드로드) 확장 프로그램이 차단됨", "status": "machine-draft" }, "remediationSteps": { "value": "Devices > Chrome > Settings. 학생 조직 단위를 선택합니다. Device settings > Enrollment and access에서 Forced re-enrollment를 'Force device to automatically re-enroll after wiping'으로 설정합니다. Users and browsers > Apps and extensions에서 Chrome Web Store 설치 정책을 관리자 관리 허용 목록과 함께 모든 앱을 차단하도록 설정하고, 외부 확장 프로그램을 차단합니다.", "status": "machine-draft" } }, "GWS-K12-009": { "name": { "value": "떠난 학생 계정 처리", "status": "machine-draft" }, "description": { "value": "졸업과 자퇴는 아무도 소유하지 않는 계정을 만듭니다. 떠난 학생에게 속한 활성 계정은 여전히 메일을 수신하고 데이터를 보유하는 감시되지 않는 ID입니다. 이 검사는 학생 OU에서 활성 상태이지만 1년 이상 로그인하지 않은 계정을 드러내며, 정지된 계정도 삭제 전에 소유권을 해결해야 하는 Drive 데이터를 여전히 보유하고 있음을 교육구에 상기시킵니다.", "status": "machine-draft" }, "recommendedValue": { "value": "떠난 학생은 떠날 때 정지되거나 보관됨; 1년 동안 로그인이 없는 상태로 활성 상태를 유지하는 학생 계정 없음", "status": "machine-draft" }, "remediationSteps": { "value": "Admin Console > Directory > Users. 학생 조직 단위로 필터링하고 Last sign-in으로 정렬합니다. 자퇴하거나 졸업한 학생에게 속한 계정을 정지하거나 보관합니다. 정지된 계정을 삭제하기 전에 Drive 소유권을 이전하거나(Admin Console > Directory > Users > 사용자 선택 > Delete > transfer content) 보존 정책에 따라 Takeout/Vault를 통해 내보냅니다.", "status": "machine-draft" } }, "GWS-K12-010": { "name": { "value": "학생 계정 보안 하한", "status": "machine-draft" }, "description": { "value": "정직한 학생 보안 하한은 연령대별로 구분됩니다: 어디서나 강력한 암호 정책과 교육구가 통제하는 복구; 두 번째 요소를 보유할 만큼 나이가 든 학생을 담당하는 OU에 대해 강제되는 2단계 인증. 학생이 통제하는 계정 자가 복구는 어떤 연령에서도 계정 탈취 경로이며 이 검사에 실패합니다; 누락된 2단계 인증 강제는 교육구의 연령대 결정에 대한 맥락으로 보고되며, 초등학교 OU의 무조건적 실패로 결코 보고되지 않습니다.", "status": "machine-draft" }, "recommendedValue": { "value": "학생 OU에 대해 자가 복구 사용 중지; 최소 길이 12자 이상의 STRONG 암호 정책; 연령대가 지원하는 경우 2단계 인증 강제, 그 외에는 문서화된 예외 적용", "status": "machine-draft" }, "remediationSteps": { "value": "Admin Console > Security > Authentication. 학생 조직 단위를 선택합니다. Account recovery에서 학생 OU에 대해 사용자 계정 자가 복구를 끕니다(복구는 교육구 헬프 데스크를 통해 이루어짐). Password management에서 최소 길이 12자 이상의 강력한 암호를 적용합니다. 2-step verification에서 두 번째 요소를 보유할 수 있는 연령대에 대해 2단계 인증을 강제하고 더 어린 OU에 대해서는 예외를 문서화합니다.", "status": "machine-draft" } }, "GWS-K12-011": { "name": { "value": "학생 자동 전달 사용 중지", "status": "machine-draft" }, "description": { "value": "단일 Gmail 자동 전달 규칙은 향후 모든 메시지를 외부 주소로 조용히 복사하며, 세션이 아니라 설정이기 때문에 암호 재설정을 견뎌냅니다. 교직원은 때때로 정당한 필요가 있지만 학생 OU는 그렇지 않으며, 이 기능을 켜 두는 것은 상시 유출 및 계정 지속성 경로입니다. 이 검사는 각 학생 OU에 대한 Gmail 자동 전달 최종 사용자 설정을 해석합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "학생 OU에 대해 자동 이메일 전달이 사용 중지됨", "status": "machine-draft" }, "remediationSteps": { "value": "Admin Console > Apps > Google Workspace > Gmail > End User Access. 학생 조직 단위를 선택하고 OU의 사용자가 전달 규칙을 구성할 수 없도록 'Automatic forwarding'을 끕니다. 업무상 필요가 없는 모든 교직원 OU에도 동일하게 적용합니다.", "status": "machine-draft" } }, "GWS-K12-012": { "name": { "value": "학생 데이터 내보내기(Takeout) 사용 중지", "status": "machine-draft" }, "description": { "value": "Google Takeout은 사용자의 전체 Drive와 Gmail을 원클릭으로 내보내는 지원 기능입니다; 떠나는 길에서, 또는 침해된 계정의 손에 들어가면 대량 유출 도구가 됩니다. Takeout은 Admin console에서 OU별로 구성할 수 있지만, 현재 어떤 Cloud Identity 정책 표면도 자동 읽기를 위해 그 상태를 노출하지 않으므로 이 제어는 문서화된 수동 검토 항목입니다: 이 검사는 읽을 수 없는 값을 가정하지 않고 Not Assessed를 보고하며 수동 확인을 안내합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "학생 OU에 대해 Google Takeout이 꺼져 있음(수동으로 확인; 현재 이를 노출하는 구성 API 없음)", "status": "machine-draft" }, "remediationSteps": { "value": "Admin Console > Account > Account settings > Takeout. 학생 조직 단위를 선택하고 학생이 Drive와 Gmail의 원클릭 대량 내보내기를 사용할 수 없도록 Takeout을 끕니다. 어떤 Cloud Identity 정책 표면도 이 상태를 노출하지 않으므로 직접 확인합니다.", "status": "machine-draft" } }, "GWS-K12-013": { "name": { "value": "학생에 대한 레거시 인증 사용 중지", "status": "machine-draft" }, "description": { "value": "POP과 IMAP은 최신 로그인 챌린지와 두 번째 요소를 우회하는 OAuth 이전의 메일 액세스 프로토콜입니다: 유효한 사용자 이름과 암호만 있으면 충분합니다. 이들은 학생 OU에 필요하지 않은 레거시 데스크톱 메일 클라이언트를 위해 존재하며, 켜 두면 교육구가 2단계 인증으로 강화한 정문 옆에 자격 증명만으로 열리는 문을 열어 둡니다. 이 검사는 각 학생 OU에 대한 Gmail IMAP 및 POP 최종 사용자 액세스 설정을 해석합니다. 관련 레거시 경로인 앱별 비밀번호는 이 정책 표면에 노출되지 않으며 수동 검토 항목으로 남습니다.", "status": "machine-draft" }, "recommendedValue": { "value": "학생 OU에 대해 IMAP 및 POP 최종 사용자 액세스가 사용 중지됨", "status": "machine-draft" }, "remediationSteps": { "value": "Admin Console > Apps > Google Workspace > Gmail > End User Access. 학생 조직 단위를 선택하고 IMAP 및 POP 액세스를 모두 끕니다. 앱별 비밀번호는 이 검사가 읽을 수 없는 관련 레거시 액세스 경로입니다; 별도로 검토합니다.", "status": "machine-draft" } }, "GWS-K12-014": { "name": { "value": "Vault 내보내기 및 보존 권한 제한", "status": "machine-draft" }, "description": { "value": "Google Vault는 전체 테넌트에 대한 관리적 도달 범위입니다. 'Manage Exports'는 언제든지 모든 사용자의 메일함과 Drive를 다운로드할 수 있습니다; 'Manage Retention Rules'는 잘못 구성된 규칙이 쓸어 담는 기록을 영구적으로 삭제할 수 있습니다. 이러한 권한은 관리자 역할에 실리며 위임된 관리자 역할과 같은 방식으로 축적됩니다. 이 검사는 권한이 Vault 내보내기, 보존, 보류, 사안(matter) 또는 eDiscovery 관리와 일치하는 관리자 역할 할당을 드러냅니다; 각 보유자가 정당한지는 교육구의 판단이므로 무조건적 실패가 아니라 검토 목록을 보고합니다. 보존 규칙 자체는 Vault에서 직접 검토됩니다.", "status": "machine-draft" }, "recommendedValue": { "value": "모든 Vault 내보내기 또는 보존 권한이 그것을 필요로 하는 알려진 현직 관리자에게 매핑됨", "status": "machine-draft" }, "remediationSteps": { "value": "Admin Console > Account > Admin roles. Vault 내보내기, 보존, 보류, 사안(matter) 또는 eDiscovery 권한을 보유한 것으로 표시된 각 역할에 대해 보유자가 그것을 필요로 하는지 확인합니다; 필요하지 않은 경우 권한 또는 할당을 제거합니다. Vault에서 현재 보존 규칙을 직접 검토합니다(vault.google.com > Retention).", "status": "machine-draft" } }, "GWS-K12-015": { "name": { "value": "감사 로깅 라이선스 커버리지", "status": "machine-draft" }, "description": { "value": "Workspace 감사 로그는 모든 계정 사고가 제기하는 질문에 답하지만, 연구자들은 사용자에게 유료 라이선스가 할당되지 않으면 해당 사용자의 비공개 Drive에서의 작업이 로그 기록을 생성하지 않아 조직이 유출을 알아채지 못할 수 있음을 발견했습니다. Google은 이를 의도된 동작이라고 했으며, 이는 라이선스 할당을 보안 제어로 만듭니다. 이를 평가하려면 각 사용자의 Workspace 에디션/SKU가 필요하지만 수집기가 아직 이를 채우지 않으므로 이 제어는 문서화된 수동 검토 항목입니다: 이 검사는 Not Assessed를 보고하고 수동 확인을 안내합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "비공개 Drive 작업이 기록되도록 모든 활성 사용자가 유료 라이선스를 보유함(수동으로 확인; 에디션/SKU는 아직 수집되지 않음)", "status": "machine-draft" }, "remediationSteps": { "value": "Admin Console > Billing > Licenses. 비공개 Drive 작업이 감사 기록을 생성하도록 모든 활성 사용자에게 유료 Workspace 라이선스가 할당되었는지 확인합니다. 평가에는 각 사용자의 에디션/SKU가 필요하지만 수집기가 아직 이를 채우지 않으므로 커버리지를 직접 확인합니다.", "status": "machine-draft" } } } |