Data/Locales/checks/ru/K12Checks.json
|
{ "_family": "K12Checks.json", "GWS-K12-001": { "name": { "value": "Общий доступ учащихся не наследуется от сотрудников", "status": "machine-draft" }, "description": { "value": "Округа обычно настраивают внешний общий доступ в Drive под нужды сотрудников и позволяют организационным подразделениям учащихся наследовать эту конфигурацию. Наследование незаметно в повседневном администрировании: организационное подразделение учащихся показывает значение, но никто не выбирал его для учащихся. Конфигурация внешнего общего доступа для организационных подразделений учащихся должна быть явным локальным решением или наследуемым значением, которое полностью отключено.", "status": "machine-draft" }, "recommendedValue": { "value": "Конфигурация внешнего общего доступа в Drive применяется локально для каждого организационного подразделения учащихся, либо наследуемое значение имеет значение DISALLOWED", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Приложения > Google Workspace > Drive and Docs > Настройки общего доступа. Выберите организационное подразделение учащихся на левой панели и явно установите «Общий доступ за пределами вашей организации» для этого организационного подразделения (настройка показывает «Применено локально», когда это локальное решение, и «Наследуется» в противном случае).", "status": "machine-draft" } }, "GWS-K12-002": { "name": { "value": "Ограничен внешний общий доступ учащихся в Drive", "status": "machine-draft" }, "description": { "value": "Какой бы ни была позиция для сотрудников, организационные подразделения учащихся не должны разрешать неограниченный незаметный общий доступ за пределы организации. Обоснованные позиции для учащихся варьируются от полного отключения до доменов из списка разрешённых; общий доступ, включённый с предупреждением, является самым слабым допустимым минимумом и должен быть осознанным решением округа для возрастной группы.", "status": "machine-draft" }, "recommendedValue": { "value": "Внешний общий доступ в Drive для организационного подразделения учащихся имеет значение DISALLOWED или ограничен доменами из списка разрешённых; если ALLOWED, включено предупреждение о внешнем общем доступе и выбор задокументирован", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Приложения > Google Workspace > Drive and Docs > Настройки общего доступа. Выберите организационное подразделение учащихся и установите «Общий доступ за пределами вашей организации» в значение «Отключено» или «Домены из списка разрешённых». Если округ намеренно разрешает внешний общий доступ для организационного подразделения учащихся, как минимум включите «Предупреждать, когда файлы, принадлежащие пользователям вашей организации, предоставляются во внешний доступ».", "status": "machine-draft" } }, "GWS-K12-003": { "name": { "value": "Учащиеся не могут авторизовывать сторонние приложения", "status": "machine-draft" }, "description": { "value": "Учащийся, нажимающий «Войти через Google» на произвольном сайте, может предоставить этому сайту доступ к данным своей школьной учётной записи, если только округ не ограничивает сторонний доступ к API для организационных подразделений учащихся. У учащихся не должно быть ненастроенного стороннего доступа к приложениям, либо только курируемый округом список разрешённых. Это одна из настроек с наибольшим эффектом в школьном арендаторе.", "status": "machine-draft" }, "recommendedValue": { "value": "Ненастроенные сторонние приложения заблокированы (BLOCK_ALL_SCOPES) для организационных подразделений учащихся; приложения, проверенные округом, добавлены в список разрешённых по отдельности", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Безопасность > Управление доступом и данными > Средства управления API > Управление доступом приложений > Управление доступом сторонних приложений. Выберите организационное подразделение учащихся, установите для ненастроенных сторонних приложений «Блокировать весь сторонний доступ к API» и добавьте в список разрешённых конкретные приложения, которые проверил округ.", "status": "machine-draft" } }, "GWS-K12-004": { "name": { "value": "Проверка делегированного доступа поставщиков", "status": "machine-draft" }, "description": { "value": "Разрешения делегирования в масштабе домена дают сервисной учётной записи поставщика постоянный доступ к данным пользователей по всему арендатору, включая данные учащихся. Платформы SIS, инструменты формирования списков и поставщики EdTech накапливают эти разрешения годами, а устаревшие разрешения редко удаляются. Каждое разрешение с конфиденциальными областями должно соответствовать действующему контракту с поставщиком и наиболее узкому работоспособному набору областей.", "status": "machine-draft" }, "recommendedValue": { "value": "Каждое разрешение делегирования в масштабе домена соответствует действующему поставщику и несёт только те области, которые нужны этому поставщику", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Безопасность > Управление доступом и данными > Средства управления API > Делегирование в масштабе домена. Для каждого идентификатора клиента подтвердите, какой поставщик им владеет и что контракт действует; удалите разрешения для ушедших поставщиков; сократите наборы областей, превышающие функцию поставщика (области почты, Drive, каталога и контактов заслуживают особого внимания).", "status": "machine-draft" } }, "GWS-K12-005": { "name": { "value": "Наименьшие привилегии делегированных администраторов", "status": "machine-draft" }, "description": { "value": "Округа регулярно назначают консультантам, секретарям и администраторам зданий роли делегированного администратора для законных задач, используя роли гораздо более широкие, чем сама задача. Делегированная роль с привилегиями управления пользователями или безопасности по всему домену достигает каждой учётной записи учащегося; ограничение той же роли организационным подразделением сдерживает её. Эта проверка выводит на рассмотрение делегированные назначения в масштабе домена; нужен ли каждому владельцу такой охват, определяет округ.", "status": "machine-draft" }, "recommendedValue": { "value": "Роли делегированного администратора с привилегиями управления пользователями или безопасности ограничены организационными подразделениями, которые поддерживает владелец, а не всем доменом", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Аккаунт > Роли администратора. Для каждого назначения пользовательской или встроенной роли, отмеченного в свидетельствах, либо сузьте назначение до соответствующего организационного подразделения (измените область назначения), либо замените роль на роль с только теми привилегиями, которые нужны для обязанностей владельца.", "status": "machine-draft" } }, "GWS-K12-006": { "name": { "value": "Границы общения учащихся", "status": "machine-draft" }, "description": { "value": "Chat и Meet имеют независимые настройки, определяющие, могут ли учётные записи общаться с людьми за пределами организации. Для организационных подразделений учащихся эти настройки являются границей безопасности: они определяют, может ли учётная запись за пределами округа инициировать контакт с учащимся через инструменты, предоставленные округом. FAIL здесь означает, что настройка разрешает класс внешнего контакта, который округ не принял утвердительного решения разрешать; это не означает, что такой контакт произошёл. Ограничения внешней почты Gmail находятся в правилах маршрутизации, которые эта проверка не может прочитать, и отмечены для ручной проверки.", "status": "machine-draft" }, "recommendedValue": { "value": "Внешний чат для организационного подразделения учащихся отключён или ограничен доверенными доменами; учащиеся присоединяются только к встречам, размещённым округом", "status": "machine-draft" }, "remediationSteps": { "value": "Chat: Консоль администратора > Приложения > Google Workspace > Google Chat > Настройки внешнего чата; выберите организационное подразделение учащихся и отключите внешний чат или ограничьте доменами из списка разрешённых. Meet: Консоль администратора > Приложения > Google Workspace > Google Meet > Настройки безопасности Meet; выберите организационное подразделение учащихся и ограничьте, к каким встречам могут присоединяться пользователи, вашей организацией. Gmail: проверьте любые ограничения внешней почты учащихся в разделе Приложения > Google Workspace > Gmail > Маршрутизация.", "status": "machine-draft" } }, "GWS-K12-007": { "name": { "value": "Целостность доступа опекунов", "status": "machine-draft" }, "description": { "value": "Сводки для опекунов по электронной почте существуют для того, чтобы родители видели активность своего собственного учащегося. Свойство целостности, поддающееся машинной оценке, состоит в том, кто может регистрировать и удалять опекунов: только администраторы домена дают узкую поверхность; проверенные учителя расширяют её и требуют задокументированной процедуры проверки личности. Как округ проверяет личность опекуна перед приглашением, является пунктом проверки политики, который эта проверка не может прочитать. Результаты описывают конфигурационную позицию, а не инциденты.", "status": "machine-draft" }, "recommendedValue": { "value": "Если доступ опекунов включён, управление опекунами ограничено администраторами домена, либо существует задокументированная процедура проверки на стороне учителя", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Приложения > Google Workspace > Classroom > Доступ опекунов. Выберите организационное подразделение учащихся. Если используются сводки для опекунов, установите «Кто может управлять опекунами» только для администраторов домена или задокументируйте процедуру проверки, которой должны следовать учителя перед приглашением опекуна.", "status": "machine-draft" } }, "GWS-K12-008": { "name": { "value": "Состояние управляемых Chromebook учащихся", "status": "machine-draft" }, "description": { "value": "Chromebook учащихся: это крупнейший парк устройств округа и наиболее подвергаемый испытаниям на границах. Состояние, которое удерживает парк управляемым: стёртые устройства автоматически регистрируются заново (учащиеся не могут выйти из-под управления путём стирания), расширения устанавливаются из списка разрешённых округа, а не из открытого магазина со списком заблокированных, и сторонние расширения, загруженные вне Web Store, заблокированы.", "status": "machine-draft" }, "recommendedValue": { "value": "Принудительная повторная регистрация автоматическая после стирания; установка расширений только из списка разрешённых; внешние (загруженные сторонним способом) расширения заблокированы для организационных подразделений учащихся", "status": "machine-draft" }, "remediationSteps": { "value": "Устройства > Chrome > Настройки. Выберите организационное подразделение учащихся. В разделе Настройки устройства > Регистрация и доступ установите принудительную повторную регистрацию в значение «Принудительно автоматически регистрировать устройство заново после стирания». В разделе Пользователи и браузеры > Приложения и расширения установите политику установки Chrome Web Store на блокировку всех приложений с управляемым администратором списком разрешённых и заблокируйте внешние расширения.", "status": "machine-draft" } }, "GWS-K12-009": { "name": { "value": "Обработка учётных записей ушедших учащихся", "status": "machine-draft" }, "description": { "value": "Выпуск и отчисление порождают учётные записи, которыми никто не владеет. Активная учётная запись, принадлежащая ушедшему учащемуся, является ненаблюдаемой личностью, которая всё ещё получает почту и всё ещё хранит данные. Эта проверка выводит учётные записи в организационных подразделениях учащихся, которые активны, но не выполняли вход в течение года или более, и напоминает округу, что приостановленные учётные записи всё ещё хранят данные Drive, чью принадлежность следует урегулировать перед удалением.", "status": "machine-draft" }, "recommendedValue": { "value": "Ушедшие учащиеся приостанавливаются или архивируются при уходе; ни одна учётная запись учащегося не остаётся активной при отсутствии входов в течение года", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Каталог > Пользователи. Отфильтруйте по организационному подразделению учащихся и отсортируйте по последнему входу. Приостановите или архивируйте учётные записи, принадлежащие отчисленным или выпустившимся учащимся. Перед удалением приостановленных учётных записей передайте владение Drive (Консоль администратора > Каталог > Пользователи > выберите пользователя > Удалить > передать содержимое) или экспортируйте через Takeout/Vault в соответствии с вашей политикой хранения.", "status": "machine-draft" } }, "GWS-K12-010": { "name": { "value": "Минимальный уровень безопасности учётных записей учащихся", "status": "machine-draft" }, "description": { "value": "Честный минимальный уровень безопасности учащихся зависит от возрастной группы: надёжная политика паролей и контролируемое округом восстановление везде; двухэтапная аутентификация (2SV) принудительно применяется для организационных подразделений, обслуживающих учащихся, достаточно взрослых, чтобы иметь второй фактор. Самостоятельное восстановление учётной записи, контролируемое учащимся, является путём захвата учётной записи в любом возрасте и не проходит эту проверку; отсутствие принудительного применения 2SV сообщается как контекст для решения округа по возрастной группе, но никогда как слепой сбой для организационного подразделения начальной школы.", "status": "machine-draft" }, "recommendedValue": { "value": "Самостоятельное восстановление отключено для организационных подразделений учащихся; НАДЁЖНАЯ политика паролей с минимальной длиной 12+; 2SV принудительно применяется там, где это поддерживает возрастная группа, с задокументированными исключениями в остальных случаях", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Безопасность > Аутентификация. Выберите организационное подразделение учащихся. В разделе Восстановление учётной записи отключите самостоятельное восстановление учётной записи пользователями для организационных подразделений учащихся (восстановление проходит через службу поддержки округа). В разделе Управление паролями обеспечьте надёжные пароли с минимальной длиной 12 или более. В разделе Двухэтапная аутентификация принудительно примените 2SV для возрастных групп, которые могут иметь второй фактор, и задокументируйте исключение для более младших организационных подразделений.", "status": "machine-draft" } }, "GWS-K12-011": { "name": { "value": "Автоматическая пересылка для учащихся отключена", "status": "machine-draft" }, "description": { "value": "Одно правило автоматической пересылки в Gmail незаметно копирует каждое будущее сообщение на внешний адрес и переживает сброс пароля, поскольку является настройкой, а не сеансом. У персонала иногда есть законная потребность; у организационного подразделения учащихся её нет, и оставленная включённой возможность является постоянным путём для эксфильтрации и закрепления в аккаунте. Эта проверка разрешает настройку конечного пользователя для автоматической пересылки в Gmail для каждого организационного подразделения учащихся.", "status": "machine-draft" }, "recommendedValue": { "value": "Автоматическая пересылка электронной почты отключена для организационных подразделений учащихся", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Приложения > Google Workspace > Gmail > Доступ конечного пользователя. Выберите организационное подразделение учащихся и отключите 'Automatic forwarding', чтобы пользователи в этом подразделении не могли настраивать правила пересылки. Примените то же к любому подразделению персонала без деловой необходимости.", "status": "machine-draft" } }, "GWS-K12-015": { "name": { "value": "Покрытие лицензиями для журналирования аудита", "status": "machine-draft" }, "description": { "value": "Журналы аудита Workspace отвечают на вопросы, которые ставит каждый инцидент с аккаунтом, но исследователи обнаружили, что без платной лицензии, назначенной пользователю, действия в приватном Drive этого пользователя могут не создавать записей журнала, оставляя организацию слепой к эксфильтрации. Google назвала это предусмотренным поведением, что делает назначение лицензии мерой безопасности. Оценка требует редакции/SKU Workspace каждого пользователя, которые сборщик пока не заполняет, поэтому этот контроль является документированным пунктом ручной проверки: проверка сообщает Not Assessed и направляет на ручное подтверждение.", "status": "machine-draft" }, "recommendedValue": { "value": "Каждый активный пользователь имеет платную лицензию, чтобы действия в приватном Drive журналировались (проверьте вручную; редакция/SKU пока не собирается)", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Оплата > Лицензии. Подтвердите, что каждому активному пользователю назначена платная лицензия Workspace, чтобы действия в приватном Drive создавали записи аудита. Оценка требует редакции/SKU каждого пользователя, которые сборщик пока не заполняет, поэтому проверьте покрытие вручную.", "status": "machine-draft" } }, "GWS-K12-013": { "name": { "value": "Устаревшая аутентификация отключена для учащихся", "status": "machine-draft" }, "description": { "value": "POP и IMAP это протоколы доступа к почте, появившиеся до OAuth, которые обходят современные проверки входа и вторые факторы: достаточно действительных имени пользователя и пароля. Они существуют для устаревших настольных почтовых клиентов, которые организационному подразделению учащихся не нужны, и оставленные включёнными держат открытой дверь, основанную только на учётных данных, рядом с парадной дверью, которую округ укрепил с помощью 2SV. Эта проверка разрешает настройки доступа конечного пользователя IMAP и POP в Gmail для каждого организационного подразделения учащихся. Пароли приложений, связанный устаревший путь, не раскрываются этой поверхностью политик и остаются пунктом ручной проверки.", "status": "machine-draft" }, "recommendedValue": { "value": "Доступ конечного пользователя по IMAP и POP отключён для организационных подразделений учащихся", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Приложения > Google Workspace > Gmail > Доступ конечного пользователя. Выберите организационное подразделение учащихся и отключите доступ по IMAP и POP. Пароли приложений это связанный устаревший путь доступа, который эта проверка не может прочитать; проверьте их отдельно.", "status": "machine-draft" } }, "GWS-K12-012": { "name": { "value": "Экспорт данных учащихся (Takeout) отключён", "status": "machine-draft" }, "description": { "value": "Google Takeout это поддерживаемый экспорт всего Drive и Gmail пользователя в один клик; при уходе или в руках скомпрометированного аккаунта это инструмент массовой эксфильтрации. Takeout настраивается по подразделениям в консоли администратора, но в настоящее время ни одна поверхность политик Cloud Identity не раскрывает его состояние для автоматизированного чтения, поэтому этот контроль является документированным пунктом ручной проверки: проверка сообщает Not Assessed и направляет на ручное подтверждение, а не предполагает значение, которое не может прочитать.", "status": "machine-draft" }, "recommendedValue": { "value": "Google Takeout отключён для организационных подразделений учащихся (проверьте вручную; сегодня ни один API конфигурации не раскрывает это)", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Аккаунт > Настройки аккаунта > Takeout. Выберите организационное подразделение учащихся и отключите Takeout, чтобы массовый экспорт Drive и Gmail в один клик был недоступен учащимся. Ни одна поверхность политик Cloud Identity не раскрывает это состояние, поэтому подтвердите его вручную.", "status": "machine-draft" } }, "GWS-K12-014": { "name": { "value": "Привилегии экспорта и хранения Vault ограничены", "status": "machine-draft" }, "description": { "value": "Google Vault это административный охват всего тенанта. 'Manage Exports' может в любой момент загрузить почтовый ящик и Drive любого пользователя; 'Manage Retention Rules' может безвозвратно удалить записи, которые захватывает неправильно настроенное правило. Эти привилегии опираются на роли администратора и накапливаются так же, как делегированные роли администратора. Эта проверка выявляет назначения ролей администратора, привилегии которых соответствуют управлению экспортом, хранением, блокировками, делами или eDiscovery в Vault; является ли каждый обладатель легитимным, определяет округ, поэтому она выдаёт список для проверки, а не жёсткий сбой. Сами правила хранения проверяются непосредственно в Vault.", "status": "machine-draft" }, "recommendedValue": { "value": "Каждая привилегия экспорта или хранения Vault соответствует известному, действующему администратору, которому она нужна", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Аккаунт > Роли администратора. Для каждой роли, отмеченной как несущая привилегию экспорта, хранения, блокировки, дела или eDiscovery в Vault, подтвердите, что обладатель в ней нуждается; удалите привилегию или назначение там, где это не так. Проверьте текущие правила хранения непосредственно в Vault (vault.google.com > Retention).", "status": "machine-draft" } } } |