Data/Locales/checks/nl/K12Checks.json

{
  "_family": "K12Checks.json",
  "GWS-K12-001": {
    "name": {
      "value": "Delen door leerling-OU niet overgenomen van personeel",
      "status": "machine-draft"
    },
    "description": {
      "value": "Schooldistricten configureren extern delen via Drive vaak voor de behoeften van personeel en laten leerling-OU's die configuratie overnemen. Overerving is onzichtbaar in het dagelijkse beheer: de leerling-OU toont een waarde, maar niemand heeft die voor leerlingen gekozen. De configuratie voor extern delen op leerling-OU's moet een expliciete lokale beslissing zijn, of een overgeërfde waarde die volledig is uitgeschakeld.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "De configuratie voor extern delen via Drive is lokaal toegepast op elke leerling-OU, of de overgeërfde waarde is NIET TOEGESTAAN",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Google Admin Console > Apps > Google Workspace > Drive en Documenten > Instellingen voor delen. Selecteer de organisatie-eenheid voor leerlingen in het linkerpaneel en stel 'Delen buiten uw organisatie' expliciet in voor die OU (de instelling toont 'Lokaal toegepast' wanneer het een lokale beslissing is, anders 'Overgeërfd').",
      "status": "machine-draft"
    }
  },
  "GWS-K12-002": {
    "name": {
      "value": "Extern delen via Drive door leerlingen beperkt",
      "status": "machine-draft"
    },
    "description": {
      "value": "Wat de configuratie voor personeel ook is, leerling-OU's mogen geen onbeperkt en ongemerkt delen buiten de organisatie toestaan. Verdedigbare configuraties voor leerlingen variëren van volledig uitgeschakeld tot domeinen op een toelatingslijst; delen dat aan staat met een waarschuwing is de zwakste aanvaardbare ondergrens en moet een weloverwogen beslissing van het schooldistrict zijn voor de leeftijdscategorie.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Extern delen via Drive door de leerling-OU is NIET TOEGESTAAN of beperkt tot domeinen op een toelatingslijst; indien TOEGESTAAN is de waarschuwing voor extern delen ingeschakeld en de keuze gedocumenteerd",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Google Admin Console > Apps > Google Workspace > Drive en Documenten > Instellingen voor delen. Selecteer de organisatie-eenheid voor leerlingen en stel 'Delen buiten uw organisatie' in op Uit of Domeinen op de toelatingslijst. Als het schooldistrict bewust extern delen voor een leerling-OU toestaat, schakel dan minimaal 'Waarschuwen wanneer bestanden van gebruikers in uw organisatie extern worden gedeeld' in.",
      "status": "machine-draft"
    }
  },
  "GWS-K12-003": {
    "name": {
      "value": "Leerlingen kunnen geen externe apps autoriseren",
      "status": "machine-draft"
    },
    "description": {
      "value": "Een leerling die op een willekeurige website op 'Inloggen met Google' klikt, kan die site toegang geven tot de gegevens van zijn schoolaccount, tenzij het schooldistrict de externe API-toegang voor leerling-OU's beperkt. Leerlingen mogen geen niet-geconfigureerde toegang tot externe apps hebben, of uitsluitend een door het schooldistrict samengestelde toelatingslijst. Dit is een van de meest impactvolle afzonderlijke instellingen in een schooltenant.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Niet-geconfigureerde externe apps geblokkeerd (BLOCK_ALL_SCOPES) voor leerling-OU's; door het schooldistrict beoordeelde apps afzonderlijk op de toelatingslijst",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Google Admin Console > Beveiliging > Toegangs- en gegevensbeheer > API-beheer > Toegangsbeheer voor apps > Toegang van externe apps beheren. Selecteer de organisatie-eenheid voor leerlingen, zet niet-geconfigureerde externe apps op 'Alle externe API-toegang blokkeren' en plaats de specifieke door het schooldistrict beoordeelde apps op de toelatingslijst.",
      "status": "machine-draft"
    }
  },
  "GWS-K12-004": {
    "name": {
      "value": "Beoordeling van gedelegeerde toegang van leveranciers",
      "status": "machine-draft"
    },
    "description": {
      "value": "Domeinbrede delegatietoekenningen geven het serviceaccount van een leverancier permanente toegang tot gebruikersgegevens in de hele tenant, waaronder leerlinggegevens. SIS-platforms, tools voor naamlijstbeheer en EdTech-leveranciers stapelen deze toekenningen jarenlang op en verouderde toekenningen worden zelden verwijderd. Elke toekenning met gevoelige scopes moet aansluiten bij een actueel leverancierscontract en op de smalst werkbare set scopes.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Elke domeinbrede delegatietoekenning sluit aan bij een actuele leverancier en bevat uitsluitend de scopes die deze leverancier nodig heeft",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Google Admin Console > Beveiliging > Toegangs- en gegevensbeheer > API-beheer > Domeinbrede delegatie. Bevestig voor elke client-ID welke leverancier deze bezit en dat het contract actueel is; verwijder toekenningen voor vertrokken leveranciers; beperk sets scopes die de functie van de leverancier overstijgen (scopes voor e-mail, Drive, directory en contacten verdienen bijzondere aandacht).",
      "status": "machine-draft"
    }
  },
  "GWS-K12-005": {
    "name": {
      "value": "Minimale rechten voor gedelegeerde beheerders",
      "status": "machine-draft"
    },
    "description": {
      "value": "Schooldistricten geven begeleiders, secretaresses en schoolbeheerders routinematig gedelegeerde beheerdersrollen voor legitieme taken met rollen die veel breder zijn dan de taak. Een gedelegeerde rol met rechten voor gebruikersbeheer of beveiliging over het hele domein reikt tot elk leerlingaccount; dezelfde rol afbakenen tot een organisatie-eenheid beperkt dat. Deze controle brengt domeinbrede gedelegeerde toewijzingen aan het licht ter beoordeling; of elke houder die reikwijdte nodig heeft, is een beslissing van het schooldistrict.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Gedelegeerde beheerdersrollen met rechten voor gebruikersbeheer of beveiliging zijn afgebakend tot de organisatie-eenheden die de houder ondersteunt, niet het hele domein",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Google Admin Console > Account > Beheerdersrollen. Voor elke aangepaste of vooraf ingebouwde roltoewijzing die in het bewijs is gemarkeerd: beperk de toewijzing tot de relevante organisatie-eenheid (bewerk de reikwijdte van de toewijzing) of vervang de rol door een rol die uitsluitend de rechten bevat die de taken van de houder vereisen.",
      "status": "machine-draft"
    }
  },
  "GWS-K12-006": {
    "name": {
      "value": "Communicatiegrenzen voor leerlingen",
      "status": "machine-draft"
    },
    "description": {
      "value": "Chat en Meet hebben elk onafhankelijke instellingen die bepalen of accounts kunnen communiceren met mensen buiten de organisatie. Voor leerling-OU's vormen deze instellingen een veiligheidsgrens: ze bepalen of een account buiten het schooldistrict via door het district geleverde hulpmiddelen contact met een leerling kan leggen. Een FAIL hier betekent dat een instelling een categorie van extern contact toestaat die het schooldistrict niet nadrukkelijk heeft besloten toe te staan; het betekent niet dat dergelijk contact heeft plaatsgevonden. Beperkingen voor externe e-mail in Gmail bevinden zich in routeringsregels die deze controle niet kan lezen en worden aangemerkt voor handmatige beoordeling.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Externe chat voor de leerling-OU uit of beperkt tot vertrouwde domeinen; leerlingen nemen uitsluitend deel aan door het schooldistrict gehoste vergaderingen",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Chat: Google Admin Console > Apps > Google Workspace > Google Chat > Instellingen voor externe chat; selecteer de leerling-OU en zet externe chat uit of beperk tot domeinen op de toelatingslijst. Meet: Google Admin Console > Apps > Google Workspace > Google Meet > Veiligheidsinstellingen voor Meet; selecteer de leerling-OU en beperk de vergaderingen waaraan gebruikers kunnen deelnemen tot uw organisatie. Gmail: beoordeel eventuele beperkingen voor externe e-mail van leerlingen onder Apps > Google Workspace > Gmail > Routering.",
      "status": "machine-draft"
    }
  },
  "GWS-K12-007": {
    "name": {
      "value": "Integriteit van toegang voor voogden",
      "status": "machine-draft"
    },
    "description": {
      "value": "E-mailsamenvattingen voor voogden bestaan zodat ouders de activiteit van hun eigen leerling zien. De integriteitseigenschap die machinaal te beoordelen is, betreft wie voogden kan registreren en verwijderen: uitsluitend domeinbeheerders is het smalle oppervlak; geverifieerde docenten verbreden het en vereisen een gedocumenteerde procedure voor identiteitscontrole. Hoe het schooldistrict de identiteit van een voogd verifieert voordat deze wordt uitgenodigd, is een punt voor beleidsbeoordeling dat deze controle niet kan lezen. Bevindingen beschrijven de configuratiestatus, geen incidenten.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Als toegang voor voogden is ingeschakeld, is het beheer van voogden beperkt tot domeinbeheerders, of bestaat er een gedocumenteerde verificatieprocedure aan de kant van de docent",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Google Admin Console > Apps > Google Workspace > Classroom > Toegang voor voogden. Selecteer de organisatie-eenheid voor leerlingen. Als samenvattingen voor voogden worden gebruikt, zet 'Wie kan voogden beheren' op uitsluitend domeinbeheerders, of documenteer de verificatieprocedure die docenten moeten volgen voordat ze een voogd uitnodigen.",
      "status": "machine-draft"
    }
  },
  "GWS-K12-008": {
    "name": {
      "value": "Beheerde status van leerling-Chromebooks",
      "status": "machine-draft"
    },
    "description": {
      "value": "Leerling-Chromebooks vormen het grootste apparatenpark van het schooldistrict en het meest op zijn grenzen beproefd. De status die het park beheerd houdt: gewiste apparaten schrijven zich automatisch opnieuw in (leerlingen kunnen aan het beheer niet ontsnappen door te wissen), extensies worden geïnstalleerd vanaf een toelatingslijst van het district in plaats van een open store met een blokkeerlijst, en van buiten de Web Store zijdelings geladen extensies worden geblokkeerd.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Gedwongen herinschrijving automatisch na wissen; installatie van extensies uitsluitend via toelatingslijst; externe (zijdelings geladen) extensies geblokkeerd op leerling-OU's",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Apparaten > Chrome > Instellingen. Selecteer de organisatie-eenheid voor leerlingen. Zet onder Apparaatinstellingen > Inschrijving en toegang de Gedwongen herinschrijving op 'Apparaat dwingen zich automatisch opnieuw in te schrijven na wissen'. Zet onder Gebruikers en browsers > Apps en extensies het installatiebeleid voor de Chrome Web Store op het blokkeren van alle apps met een door de beheerder beheerde toelatingslijst, en blokkeer externe extensies.",
      "status": "machine-draft"
    }
  },
  "GWS-K12-009": {
    "name": {
      "value": "Afhandeling van accounts van vertrokken leerlingen",
      "status": "machine-draft"
    },
    "description": {
      "value": "Diplomering en uitschrijving leveren accounts op die niemand bezit. Een actief account van een vertrokken leerling is een onbewaakte identiteit die nog steeds e-mail ontvangt en nog steeds gegevens bevat. Deze controle brengt accounts in de leerling-OU's aan het licht die actief zijn maar zich al een jaar of langer niet hebben aangemeld, en herinnert het schooldistrict eraan dat geschorste accounts nog steeds Drive-gegevens bevatten waarvan het eigenaarschap vóór verwijdering moet worden geregeld.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Vertrokken leerlingen worden bij vertrek geschorst of gearchiveerd; geen leerlingaccount blijft actief met een jaar zonder aanmeldingen",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Google Admin Console > Directory > Gebruikers. Filter op de organisatie-eenheid voor leerlingen en sorteer op Laatste aanmelding. Schors of archiveer accounts van uitgeschreven of gediplomeerde leerlingen. Draag vóór het verwijderen van geschorste accounts het Drive-eigenaarschap over (Google Admin Console > Directory > Gebruikers > selecteer gebruiker > Verwijderen > inhoud overdragen) of exporteer via Takeout/Vault zoals uw bewaarbeleid vereist.",
      "status": "machine-draft"
    }
  },
  "GWS-K12-010": {
    "name": {
      "value": "Beveiligingsondergrens voor leerlingaccounts",
      "status": "machine-draft"
    },
    "description": {
      "value": "Een eerlijke beveiligingsondergrens voor leerlingen is naar leeftijdscategorie ingedeeld: overal een sterk wachtwoordbeleid en door het district beheerd herstel; verificatie in 2 stappen afgedwongen voor OU's met leerlingen die oud genoeg zijn om een tweede factor te bezitten. Door de leerling beheerd zelfherstel van het account is op elke leeftijd een pad voor accountovername en faalt bij deze controle; een ontbrekende afdwinging van 2SV wordt gerapporteerd als context voor de leeftijdscategoriebeslissing van het district, nooit als een blinde fout van een basisschool-OU.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Zelfherstel uitgeschakeld voor leerling-OU's; STERK wachtwoordbeleid met een minimale lengte van 12+; 2SV afgedwongen waar de leeftijdscategorie dit ondersteunt, met gedocumenteerde uitzonderingen elders",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Google Admin Console > Beveiliging > Verificatie. Selecteer de organisatie-eenheid voor leerlingen. Schakel onder Accountherstel het zelfherstel van gebruikersaccounts uit voor leerling-OU's (herstel verloopt via de helpdesk van het district). Dwing onder Wachtwoordbeheer sterke wachtwoorden af met een minimale lengte van 12 of hoger. Dwing onder Verificatie in 2 stappen 2SV af voor leeftijdscategorieën die een tweede factor kunnen bezitten en documenteer de uitzondering voor jongere OU's.",
      "status": "machine-draft"
    }
  },
  "GWS-K12-011": {
    "name": {
      "value": "Automatisch doorsturen voor leerlingen uitgeschakeld",
      "status": "machine-draft"
    },
    "description": {
      "value": "Eén enkele regel voor automatisch doorsturen in Gmail kopieert stilzwijgend elk toekomstig bericht naar een extern adres, en overleeft een wachtwoordreset omdat het een instelling is en geen sessie. Personeel heeft af en toe een legitieme behoefte; een leerling-OU niet, en de mogelijkheid ingeschakeld laten is een permanent pad voor exfiltratie en accountpersistentie. Deze controle herleidt de Gmail-eindgebruikersinstelling voor automatisch doorsturen voor elke leerling-OU.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Automatisch doorsturen van e-mail is uitgeschakeld voor leerling-OU's",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Google Admin Console > Apps > Google Workspace > Gmail > Toegang voor eindgebruikers. Selecteer de organisatie-eenheid voor leerlingen en schakel 'Automatic forwarding' uit zodat gebruikers in de OU geen doorstuurregels kunnen configureren. Pas hetzelfde toe op elke personeels-OU zonder zakelijke noodzaak.",
      "status": "machine-draft"
    }
  },
  "GWS-K12-015": {
    "name": {
      "value": "Licentiedekking voor auditlogboekregistratie",
      "status": "machine-draft"
    },
    "description": {
      "value": "Workspace-auditlogboeken beantwoorden de vragen die elk accountincident oproept, maar onderzoekers ontdekten dat zonder een betaalde licentie die aan een gebruiker is toegewezen, acties in de privé-Drive van die gebruiker geen logboekvermeldingen kunnen genereren, waardoor de organisatie blind is voor exfiltratie. Google noemde dit bedoeld gedrag, waardoor een licentietoewijzing een beveiligingsmaatregel wordt. Het beoordelen ervan vereist de Workspace-editie/SKU van elke gebruiker, die de collector nog niet invult, dus deze maatregel is een gedocumenteerd item voor handmatige beoordeling: de controle rapporteert Not Assessed en verwijst naar een handmatige bevestiging.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Elke actieve gebruiker heeft een betaalde licentie zodat acties in de privé-Drive worden gelogd (handmatig verifiëren; editie/SKU nog niet verzameld)",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Google Admin Console > Facturering > Licenties. Bevestig dat aan elke actieve gebruiker een betaalde Workspace-licentie is toegewezen zodat acties in de privé-Drive auditvermeldingen genereren. De beoordeling heeft de editie/SKU van elke gebruiker nodig, die de collector nog niet invult, dus verifieer de dekking handmatig.",
      "status": "machine-draft"
    }
  },
  "GWS-K12-013": {
    "name": {
      "value": "Verouderde authenticatie uitgeschakeld voor leerlingen",
      "status": "machine-draft"
    },
    "description": {
      "value": "POP en IMAP zijn e-mailtoegangsprotocollen van vóór OAuth die moderne aanmeldingsuitdagingen en tweede factoren omzeilen: een geldige gebruikersnaam en wachtwoord volstaan. Ze bestaan voor verouderde desktop-e-mailclients die een leerling-OU niet nodig heeft, en ze ingeschakeld laten houdt een deur open die alleen op inloggegevens is gebaseerd, naast de voordeur die het schooldistrict heeft versterkt met 2SV. Deze controle herleidt de Gmail-eindgebruikerstoegangsinstellingen voor IMAP en POP voor elke leerling-OU. App-specifieke wachtwoorden, een verwant verouderd pad, worden niet blootgesteld door dit beleidsoppervlak en blijven een item voor handmatige beoordeling.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "IMAP- en POP-eindgebruikerstoegang is uitgeschakeld voor leerling-OU's",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Google Admin Console > Apps > Google Workspace > Gmail > Toegang voor eindgebruikers. Selecteer de organisatie-eenheid voor leerlingen en schakel zowel IMAP- als POP-toegang uit. App-specifieke wachtwoorden zijn een verwant verouderd toegangspad dat deze controle niet kan lezen; beoordeel ze afzonderlijk.",
      "status": "machine-draft"
    }
  },
  "GWS-K12-012": {
    "name": {
      "value": "Export van leerlinggegevens (Takeout) uitgeschakeld",
      "status": "machine-draft"
    },
    "description": {
      "value": "Google Takeout is een ondersteunde export met één klik van de volledige Drive en Gmail van een gebruiker; bij vertrek, of in handen van een gecompromitteerd account, is het een hulpmiddel voor massale exfiltratie. Takeout is per OU configureerbaar in de beheerdersconsole, maar op dit moment stelt geen enkel Cloud Identity-beleidsoppervlak de status ervan beschikbaar voor geautomatiseerd uitlezen, dus deze maatregel is een gedocumenteerd item voor handmatige beoordeling: de controle rapporteert Not Assessed en verwijst naar een handmatige bevestiging in plaats van een waarde aan te nemen die zij niet kan lezen.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Google Takeout is uitgeschakeld voor leerling-OU's (handmatig verifiëren; geen configuratie-API stelt dit vandaag beschikbaar)",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Google Admin Console > Account > Accountinstellingen > Takeout. Selecteer de organisatie-eenheid voor leerlingen en schakel Takeout uit zodat een massale export met één klik van Drive en Gmail niet beschikbaar is voor leerlingen. Geen enkel Cloud Identity-beleidsoppervlak stelt deze status beschikbaar, dus bevestig het handmatig.",
      "status": "machine-draft"
    }
  },
  "GWS-K12-014": {
    "name": {
      "value": "Vault-export- en bewaarrechten beperkt",
      "status": "machine-draft"
    },
    "description": {
      "value": "Google Vault is administratief bereik over de hele tenant. 'Manage Exports' kan de mailbox en Drive van elke gebruiker op elk moment downloaden; 'Manage Retention Rules' kan records permanent verwijderen die een verkeerd geconfigureerde regel meesleept. Deze rechten steunen op beheerdersrollen en stapelen zich op zoals gedelegeerde beheerdersrollen dat doen. Deze controle brengt beheerdersroltoewijzingen aan het licht waarvan de rechten overeenkomen met het beheer van Vault-export, bewaring, hold, matter of eDiscovery; of elke houder legitiem is, is een beslissing van het schooldistrict, dus produceert zij een beoordelingslijst in plaats van een harde fout. De bewaarregels zelf worden rechtstreeks in Vault beoordeeld.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Elk Vault-export- of bewaarrecht is gekoppeld aan een bekende, huidige beheerder die het nodig heeft",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Google Admin Console > Account > Beheerdersrollen. Bevestig voor elke rol die is gemarkeerd als drager van een Vault-export-, bewaar-, hold-, matter- of eDiscovery-recht dat de houder het nodig heeft; verwijder het recht of de toewijzing waar dat niet zo is. Beoordeel de huidige bewaarregels rechtstreeks in Vault (vault.google.com > Retention).",
      "status": "machine-draft"
    }
  }
}