Data/Locales/checks/ru/GoogleTradecraftChecks.json

{
  "_family": "GoogleTradecraftChecks.json",
  "GTRADE-001": {
    "name": {
      "value": "Риск захвата организации через делегирование в масштабе домена",
      "status": "machine-draft"
    },
    "description": {
      "value": "Делегирование в масштабе домена привязывает выдачу себя за пользователей к идентификатору OAuth-клиента сервисной учётной записи, а не к её ключу, поэтому любой, кто может создать ключ для делегированной сервисной учётной записи с широкими областями действия, получает выдачу себя за пользователей в масштабе организации без прав суперадминистратора (техника DeleFriend). Делегированные разрешения с полными областями Gmail/Drive/Directory/cloud-platform являются предпосылкой захвата.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Ни одной сервисной учётной записи не делегированы области выдачи себя за пользователей в масштабе организации (полные Gmail/Drive/Directory/cloud-platform); только узкие области только для чтения",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Безопасность > Средства управления API > Делегирование в масштабе домена: удалите или сузьте любое разрешение с полными областями mail.google.com, drive, admin.directory или cloud-platform; ограничьте минимально необходимыми областями только для чтения. В GCP запретите создание ключей для делегированных сервисных учётных записей (iam.disableServiceAccountKeyCreation).",
      "status": "machine-draft"
    }
  },
  "GTRADE-002": {
    "name": {
      "value": "Группы Google Groups, доступные для чтения из интернета",
      "status": "machine-draft"
    },
    "description": {
      "value": "Группы, темы которых доступны для просмотра «любому в интернете», незаметно раскрывают всю свою историю сообщений; этот класс проблем раскрыл внутреннюю почту тысяч организаций (финансы, учётные данные, персональные данные). Google не предоставляет встроенного оповещения об этом раскрытии.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Ни одна группа не доступна для просмотра любому в интернете (whoCanViewGroup не равно ANYONE_CAN_VIEW)",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Приложения > Google Workspace > Groups for Business > Настройки общего доступа, а также настройки доступа для каждой группы: измените «Кто может просматривать беседы» с «Любой в интернете» на «Только участники или организация».",
      "status": "machine-draft"
    }
  },
  "GTRADE-003": {
    "name": {
      "value": "Группы с открытым присоединением или внешними участниками",
      "status": "machine-draft"
    },
    "description": {
      "value": "Группы, к которым может присоединиться любой (или любой в домене) или которые допускают внешних участников, расширяют границу доверия и включают самообслуживаемый доступ; если такая группа также имеет доступ к ресурсам или IAM, присоединение к ней наследует этот доступ (путь повышения привилегий, который Google классифицирует как предусмотренное поведение).",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Группы ограничены приглашёнными участниками; нет присоединения «любой может вступить» и нет внешних участников, если это явно не требуется",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Приложения > Google Workspace > Groups for Business: установите значение по умолчанию «Кто может присоединяться» на «Только приглашённые пользователи» и отключите «Разрешить внешних участников», если группа явно не требует их; проверьте группы, предоставляющие доступ к ресурсам или IAM.",
      "status": "machine-draft"
    }
  },
  "GTRADE-004": {
    "name": {
      "value": "Разрастание числа суперадминистраторов",
      "status": "machine-draft"
    },
    "description": {
      "value": "Суперадминистраторы обходят SSO и большинство средств контроля; большая популяция суперадминистраторов расширяет наиболее ценную поверхность атаки организации. Рекомендация Google: поддерживать небольшое число (менее пяти), выполняя повседневную работу под ролями с наименьшими привилегиями.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Менее 5 активных суперадминистраторов",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Аккаунт > Роли администратора > Суперадминистратор: сократите членство до минимального аварийного набора; переведите рутинные обязанности на пользовательские или встроенные роли с наименьшими привилегиями; обеспечьте устойчивую к фишингу двухэтапную аутентификацию (2SV) для всех оставшихся суперадминистраторов.",
      "status": "machine-draft"
    }
  },
  "GTRADE-005": {
    "name": {
      "value": "Пользовательские роли, эквивалентные суперадминистратору",
      "status": "machine-draft"
    },
    "description": {
      "value": "Пользовательские роли администратора с высокими привилегиями (управление пользователями, настройки безопасности, управление ролями, экспорт данных/Takeout) могут приближаться к возможностям суперадминистратора, уклоняясь при этом от простого подсчёта суперадминистраторов; это тихий вектор концентрации привилегий и закрепления.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Ни одна пользовательская роль не несёт привилегий, эквивалентных суперадминистратору (управление пользователями/безопасностью/ролями или экспорт данных), вне аварийного использования",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Аккаунт > Роли администратора: проверьте пользовательские роли с привилегиями управления пользователями, настройками безопасности, управления ролями или экспорта данных/Takeout; разделите их на узко ограниченные роли и ограничьте число назначенных лиц.",
      "status": "machine-draft"
    }
  },
  "GTRADE-006": {
    "name": {
      "value": "Постоянные или чрезмерно широкие разрешения OAuth",
      "status": "machine-draft"
    },
    "description": {
      "value": "Сторонние разрешения OAuth с полными областями Gmail/Drive/admin обходят MFA и переживают сброс пароля (Apps Script, пароли приложений и сессии IMAP-OAuth не отзываются при сбросе); это устойчивый канал закрепления. Google журналирует разрешения, но не поставляет встроенного классификатора вредоносных разрешений.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Ни одно стороннее приложение OAuth не имеет полных областей mail/drive/admin; постоянные разрешения проверены и явно отозваны",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Безопасность > Средства управления API > Управление доступом приложений: проверьте приложения с полными областями Gmail/Drive/Directory, ограничьте их приложениями из списка разрешённых и явно отзовите ненужные разрешения (сам по себе сброс пароля НЕ отзывает доступ OAuth, паролей приложений или Apps Script).",
      "status": "machine-draft"
    }
  },
  "GTRADE-007": {
    "name": {
      "value": "Роль администратора предоставлена через группу",
      "status": "machine-draft"
    },
    "description": {
      "value": "Google Workspace позволяет назначить роль администратора группе безопасности вместо пользователя; каждый участник, прямой или вложенный через дочернюю группу, наследует привилегии роли, и любой, кто может редактировать членство в группе, может предоставить роль самому себе. Поэтому роль с широкими привилегиями на группе является путём эскалации на основе членства: контроль над редактированием членства в группе становится фактическим предоставлением роли. Это аналог в Workspace пути Active Directory от вложенной группы к привилегированной группе. Эта проверка перечисляет каждую роль, назначенную группе, разрешает участников группы (включая вложенные подгруппы) и отмечает поверхность эскалации; является ли каждое предоставление намеренным, определяет округ, поэтому предоставления с широкими привилегиями получают FAIL, а узкие WARN для проверки.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Роли администратора назначаются поимённо указанным лицам, а не группам; там, где предоставление группе является намеренным, её членство строго контролируется, а роль соответствует принципу наименьших привилегий",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Аккаунт > Роли администратора > (роль) > Администраторы. Для каждой роли, назначенной группе, подтвердите, что предоставление группе является намеренным; предпочтительно назначать привилегированные роли поимённо указанным лицам. Там, где предоставление группе сохраняется, ограничьте, кто может редактировать членство в группе (владельцы/менеджеры), удалите вложенные подгруппы, расширяющие охват, и сократите роль до наименьших привилегий. Проверьте, кто может добавлять участников в группу и в любые вложенные дочерние группы.",
      "status": "machine-draft"
    }
  }
}