Data/Locales/checks/pt/GoogleTradecraftChecks.json
|
{ "_family": "GoogleTradecraftChecks.json", "GTRADE-001": { "name": { "value": "Exposição a tomada de controlo da organização por delegação em todo o domínio", "status": "machine-draft" }, "description": { "value": "A delegação em todo o domínio vincula a representação de identidade ao ID de cliente OAuth de uma conta de serviço, e não à sua chave; por isso, qualquer pessoa que possa criar uma chave numa conta de serviço delegada que detenha âmbitos amplos obtém a representação em toda a organização sem ser super administrador (a técnica DeleFriend). As concessões delegadas que transportam âmbitos completos de Gmail/Drive/Directory/cloud-platform são a precondição para a tomada de controlo.", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhuma conta de serviço com âmbitos de representação em toda a organização delegados (Gmail/Drive/Directory/cloud-platform completos); apenas âmbitos restritos de só leitura", "status": "machine-draft" }, "remediationSteps": { "value": "Segurança > Controlos de API > Delegação em todo o domínio: remova ou restrinja qualquer concessão que detenha âmbitos completos de mail.google.com, drive completo, admin.directory ou cloud-platform; restrinja aos âmbitos mínimos de só leitura necessários. No GCP, negue a criação de chaves em contas de serviço delegadas (iam.disableServiceAccountKeyCreation).", "status": "machine-draft" } }, "GTRADE-002": { "name": { "value": "Grupos do Google legíveis pela Internet", "status": "machine-draft" }, "description": { "value": "Os grupos cujos tópicos são visíveis por 'qualquer pessoa na Internet' divulgam silenciosamente todo o seu histórico de mensagens, uma categoria que expôs o correio interno (dados financeiros, credenciais, PII) de milhares de organizações. O Google não fornece qualquer alerta nativo para esta exposição.", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhum grupo visível por qualquer pessoa na Internet (whoCanViewGroup diferente de ANYONE_CAN_VIEW)", "status": "machine-draft" }, "remediationSteps": { "value": "Aplicações > Google Workspace > Grupos para empresas > Definições de partilha, e definições de acesso por grupo: defina 'Quem pode ver as conversas' para membros/organização apenas, em vez de 'Qualquer pessoa na Internet'.", "status": "machine-draft" } }, "GTRADE-003": { "name": { "value": "Grupos de adesão aberta / com membros externos", "status": "machine-draft" }, "description": { "value": "Os grupos aos quais qualquer pessoa (ou qualquer pessoa no domínio) pode aderir, ou que permitem membros externos, alargam a fronteira de confiança e permitem o acesso de autosserviço; se um desses grupos detiver também acesso a recursos ou IAM, aderir a ele herda esse acesso (um caminho de elevação de privilégios que o Google classifica como comportamento previsto).", "status": "machine-draft" }, "recommendedValue": { "value": "Grupos restritos a membros convidados; sem adesão aberta a todos e sem membros externos salvo se explicitamente necessário", "status": "machine-draft" }, "remediationSteps": { "value": "Aplicações > Google Workspace > Grupos para empresas: defina o valor predefinido de 'Quem pode aderir' para 'Apenas utilizadores convidados' e desative 'Permitir membros externos' salvo se um grupo os exigir explicitamente; reveja os grupos que concedem acesso a recursos/IAM.", "status": "machine-draft" } }, "GTRADE-004": { "name": { "value": "Proliferação de super administradores", "status": "machine-draft" }, "description": { "value": "Os super administradores contornam o SSO e a maioria dos controlos; uma grande população de super administradores expande a superfície de ataque de maior valor da organização. A melhor prática do Google é manter o número reduzido (menos de cinco), com o trabalho do dia a dia realizado sob funções de privilégio mínimo.", "status": "machine-draft" }, "recommendedValue": { "value": "Menos de 5 super administradores ativos", "status": "machine-draft" }, "remediationSteps": { "value": "Conta > Funções de administrador > Super Admin: reduza os membros ao conjunto mínimo de emergência (break-glass); transfira as tarefas de rotina para funções personalizadas/predefinidas de privilégio mínimo; imponha 2SV resistente a phishing em todos os super administradores restantes.", "status": "machine-draft" } }, "GTRADE-005": { "name": { "value": "Funções personalizadas equivalentes a super administrador", "status": "machine-draft" }, "description": { "value": "As funções de administrador personalizadas que transportam privilégios de elevado poder (gestão de utilizadores, definições de segurança, gestão de funções, exportação de dados/Takeout) podem aproximar-se da capacidade de super administrador ao mesmo tempo que escapam a uma simples contagem de super administradores, um vetor discreto de concentração de privilégios e de persistência.", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhuma função personalizada transporta privilégios equivalentes a super administrador (gestão de utilizadores/segurança/funções ou exportação de dados) fora de utilização de emergência (break-glass)", "status": "machine-draft" }, "remediationSteps": { "value": "Conta > Funções de administrador: reveja as funções personalizadas que detêm privilégios de gestão de utilizadores, definições de segurança, gestão de funções ou exportação de dados/Takeout; divida-as em funções de âmbito restrito e limite os responsáveis atribuídos.", "status": "machine-draft" } }, "GTRADE-006": { "name": { "value": "Concessões OAuth persistentes / com âmbitos excessivos", "status": "machine-draft" }, "description": { "value": "As concessões OAuth de terceiros que detêm âmbitos completos de Gmail/Drive/admin contornam a MFA e sobrevivem a uma reposição de palavra-passe (o Apps Script, as palavras-passe de aplicação e as sessões IMAP-OAuth não são revogadas por uma reposição), um canal de persistência duradouro. O Google regista as concessões, mas não fornece qualquer classificador predefinido de concessões maliciosas.", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhuma aplicação OAuth de terceiros que detenha âmbitos completos de mail/drive/admin; concessões persistentes revistas e explicitamente revogadas", "status": "machine-draft" }, "remediationSteps": { "value": "Segurança > Controlos de API > Controlo de acesso de aplicações: reveja as aplicações com âmbitos completos de Gmail/Drive/Directory, restrinja às aplicações na lista de permissões e revogue explicitamente as concessões desnecessárias (uma reposição de palavra-passe, por si só, NÃO revoga o acesso OAuth, por palavra-passe de aplicação ou do Apps Script).", "status": "machine-draft" } }, "GTRADE-007": { "name": { "value": "Função de administrador concedida através de um grupo", "status": "machine-draft" }, "description": { "value": "O Google Workspace permite atribuir uma função de administrador a um grupo de segurança em vez de a um utilizador; cada membro, direto ou aninhado através de um grupo secundário, herda os privilégios da função, e qualquer pessoa que possa editar a pertença ao grupo pode conceder a função a si própria. Uma função de amplos privilégios sobre um grupo é, por isso, um caminho de escalada baseado na pertença: o controlo de edição da pertença ao grupo torna-se a concessão efetiva da função. É o equivalente no Workspace de um caminho do Active Directory de grupo aninhado para grupo com privilégios. Esta verificação enumera cada função atribuída a um grupo, resolve os membros do grupo (incluindo subgrupos aninhados) e assinala a superfície de escalada; se cada concessão é intencional é uma determinação do distrito, pelo que as concessões de amplos privilégios obtêm FAIL e as restritas WARN para revisão.", "status": "machine-draft" }, "recommendedValue": { "value": "As funções de administrador são atribuídas a pessoas nomeadas, não a grupos; quando uma concessão a um grupo é deliberada, a sua pertença é rigorosamente controlada e a função tem privilégio mínimo", "status": "machine-draft" }, "remediationSteps": { "value": "Consola de administração > Conta > Funções de administrador > (função) > Administradores. Para cada função atribuída a um grupo, confirme que a concessão ao grupo é intencional; prefira atribuir funções com privilégios a pessoas nomeadas. Onde uma concessão a um grupo se mantém, restrinja quem pode editar a pertença ao grupo (proprietários/gestores), remova os subgrupos aninhados que ampliam o alcance e reduza a função ao privilégio mínimo. Reveja quem pode adicionar membros ao grupo e a quaisquer grupos secundários aninhados.", "status": "machine-draft" } } } |