Data/Locales/checks/de/DriveSecurityChecks.json

{
  "_family": "DriveSecurityChecks.json",
  "DRIVE-001": {
    "name": {
      "value": "Standardwerte für die externe Freigabe",
      "status": "machine-draft"
    },
    "description": {
      "value": "Die Freigabe außerhalb der Organisation sollte standardmäßig eingeschränkt oder deaktiviert werden, um eine versehentliche Datenoffenlegung gegenüber externen Parteien zu verhindern",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Externe Freigabe auf zugelassene Domänen beschränkt oder deaktiviert",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin-Konsole > Apps > Google Workspace > Drive und Docs > Freigabeeinstellungen > Freigabe außerhalb der Organisation auf „Aus“ oder „Zugelassene Domänen“ setzen",
      "status": "machine-draft"
    }
  },
  "DRIVE-002": {
    "name": {
      "value": "Standardeinstellungen für die Linkfreigabe",
      "status": "machine-draft"
    },
    "description": {
      "value": "Die standardmäßige Linkfreigabe sollte auf „Eingeschränkt“ (bestimmte Personen) statt auf breiten Zugriff gesetzt werden, um eine unbeabsichtigte Datenoffenlegung zu verhindern",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Standardmäßige Linkfreigabe auf „Eingeschränkt“ (nur bestimmte Personen) gesetzt",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin-Konsole > Apps > Google Workspace > Drive und Docs > Freigabeeinstellungen > Standardmäßige Linkfreigabe auf „Eingeschränkt“ setzen",
      "status": "machine-draft"
    }
  },
  "DRIVE-003": {
    "name": {
      "value": "Audit der Freigabe „Jeder mit dem Link“",
      "status": "machine-draft"
    },
    "description": {
      "value": "Dateien, die mit „Jeder mit dem Link“ geteilt werden, sind für jeden im Internet zugänglich und stellen ein erhebliches Risiko der Datenoffenlegung dar",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Freigabe „Jeder mit dem Link“ deaktiviert oder streng kontrolliert",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin-Konsole > Apps > Google Workspace > Drive und Docs > Freigabeeinstellungen > Option „Jeder mit dem Link“ deaktivieren oder auf „Domänennutzer mit dem Link“ beschränken",
      "status": "machine-draft"
    }
  },
  "DRIVE-004": {
    "name": {
      "value": "Einschränkungen für die Erstellung geteilter Ablagen",
      "status": "machine-draft"
    },
    "description": {
      "value": "Die Erstellung geteilter Ablagen sollte eingeschränkt werden, um eine unkontrollierte Ausbreitung zu verhindern und eine ordnungsgemäße Governance geteilter Datenspeicher sicherzustellen",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Erstellung geteilter Ablagen auf bestimmte Gruppen oder Administratoren beschränkt",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin-Konsole > Apps > Google Workspace > Drive und Docs > Freigabeeinstellungen > Erstellung geteilter Ablagen > Einschränken, wer geteilte Ablagen erstellen darf",
      "status": "machine-draft"
    }
  },
  "DRIVE-005": {
    "name": {
      "value": "Mitgliederverwaltung geteilter Ablagen",
      "status": "machine-draft"
    },
    "description": {
      "value": "Die Mitgliederverwaltung geteilter Ablagen sollte gesteuert werden, um zu verhindern, dass unbefugte Nutzer hinzugefügt oder Berechtigungen ausgeweitet werden",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Nur Manager können Mitglieder hinzufügen und Zugriffsstufen ändern",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin-Konsole > Apps > Google Workspace > Drive und Docs > Freigabeeinstellungen > Einstellungen für geteilte Ablagen > Berechtigungen zur Mitgliederverwaltung konfigurieren",
      "status": "machine-draft"
    }
  },
  "DRIVE-006": {
    "name": {
      "value": "Externe Freigabe geteilter Ablagen",
      "status": "machine-draft"
    },
    "description": {
      "value": "Die externe Freigabe geteilter Ablagen sollte eingeschränkt werden, um zu verhindern, dass sensible organisatorische Daten außerhalb der Domäne geteilt werden",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Externe Freigabe geteilter Ablagen deaktiviert oder auf zugelassene Domänen beschränkt",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin-Konsole > Apps > Google Workspace > Drive und Docs > Freigabeeinstellungen > Freigabe geteilter Ablagen > Externe Freigabe einschränken",
      "status": "machine-draft"
    }
  },
  "DRIVE-007": {
    "name": {
      "value": "Einstellungen für die Übertragung der Dateieigentümerschaft",
      "status": "machine-draft"
    },
    "description": {
      "value": "Die Übertragung der Dateieigentümerschaft sollte gesteuert werden, um eine unbefugte Datenmigration zu verhindern und ordnungsgemäße Ketten der Datengovernance aufrechtzuerhalten",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Übertragung der Dateieigentümerschaft auf Administratoren oder einen kontrollierten Prozess beschränkt",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin-Konsole > Apps > Google Workspace > Drive und Docs > Einstellungen zur Eigentumsübertragung > Einschränkungen konfigurieren",
      "status": "machine-draft"
    }
  },
  "DRIVE-008": {
    "name": {
      "value": "Drive for Desktop zugelassen/blockiert",
      "status": "machine-draft"
    },
    "description": {
      "value": "Drive for Desktop synchronisiert Dateien lokal und sollte gesteuert werden, um zu verhindern, dass Daten auf nicht verwalteten Endpunkten gespeichert werden",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Drive for Desktop auf verwaltete Geräte beschränkt oder deaktiviert",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin-Konsole > Apps > Google Workspace > Drive und Docs > Funktionen und Anwendungen > Drive for Desktop > Zugriff konfigurieren",
      "status": "machine-draft"
    }
  },
  "DRIVE-009": {
    "name": {
      "value": "Drive-Zugriff durch Apps von Drittanbietern",
      "status": "machine-draft"
    },
    "description": {
      "value": "Anwendungen von Drittanbietern mit Zugriff auf Drive-Daten sollten überprüft und eingeschränkt werden, um eine unbefugte Datenexfiltration zu verhindern",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Zugriff von Apps von Drittanbietern auf Drive-Daten eingeschränkt und überprüft",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin-Konsole > Sicherheit > API-Steuerung > Zugriff durch Apps von Drittanbietern > Apps mit Drive-Zugriff überprüfen und einschränken",
      "status": "machine-draft"
    }
  },
  "DRIVE-010": {
    "name": {
      "value": "Audit der Drive-DLP-Regeln",
      "status": "machine-draft"
    },
    "description": {
      "value": "Regeln zur Verhinderung von Datenverlust (DLP) sollten konfiguriert werden, um die Freigabe sensibler Daten über Google Drive zu erkennen und zu verhindern",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "DLP-Regeln für sensible Datentypen konfiguriert (personenbezogene, finanzielle, gesundheitsbezogene Daten)",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin-Konsole > Sicherheit > Datenschutz > Regeln verwalten > Regeln für sensible Datentypen in Drive erstellen",
      "status": "machine-draft"
    }
  },
  "DRIVE-011": {
    "name": {
      "value": "Einstellungen für Zielgruppen",
      "status": "machine-draft"
    },
    "description": {
      "value": "Die Einstellungen für Zielgruppen steuern, wer beim Teilen von Dateien vorgeschlagen werden kann, und sollten konfiguriert werden, um versehentliches Teilen zu begrenzen",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Zielgruppen so konfiguriert, dass Freigabevorschläge angemessen begrenzt werden",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin-Konsole > Verzeichnis > Zielgruppen > Zielgruppengruppen überprüfen und konfigurieren",
      "status": "machine-draft"
    }
  },
  "DRIVE-012": {
    "name": {
      "value": "Einstellungen für Drive-Add-ons",
      "status": "machine-draft"
    },
    "description": {
      "value": "Drive-Add-ons können auf Dateiinhalte zugreifen und sollten gesteuert werden, um eine Datenoffenlegung durch nicht vertrauenswürdige Erweiterungen zu verhindern",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Installation von Drive-Add-ons auf von Administratoren genehmigte Add-ons beschränkt",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin-Konsole > Apps > Google Workspace > Drive und Docs > Funktionen und Anwendungen > Add-ons > Installationsbeschränkungen konfigurieren",
      "status": "machine-draft"
    }
  },
  "DRIVE-013": {
    "name": {
      "value": "Einstellungen für den Offlinezugriff",
      "status": "machine-draft"
    },
    "description": {
      "value": "Der Offlinezugriff ermöglicht das lokale Zwischenspeichern von Drive-Dateien auf Geräten und sollte gesteuert werden, um eine Datenoffenlegung auf gemeinsam genutzten oder nicht verwalteten Geräten zu verhindern",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Offlinezugriff deaktiviert oder auf verwaltete Geräte beschränkt",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin-Konsole > Apps > Google Workspace > Drive und Docs > Funktionen und Anwendungen > Offline > Offlinezugriff deaktivieren oder einschränken",
      "status": "machine-draft"
    }
  },
  "DRIVE-014": {
    "name": {
      "value": "Drive-SDK-API-Zugriff deaktiviert (GWS.DRIVEDOCS.4.1)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.DRIVEDOCS.4.1: Das Drive SDK ermöglicht Apps von Drittanbietern das Lesen und Schreiben von Drive-Inhalten über die API, ein direkter Kanal zur Datenexfiltration, wenn es breit aktiviert ist. Liest drive_and_docs.drive_sdk; stuft als nicht bestanden ein, wenn enableDriveSdkApiAccess aktiviert ist.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Drive-SDK-API-Zugriff deaktiviert",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Deaktivieren Sie in der Admin-Konsole > Apps > Google Workspace > Drive und Docs > Funktionen und Anwendungen das Drive SDK, sofern nicht bestimmte überprüfte Integrationen es erfordern.",
      "status": "machine-draft"
    }
  },
  "DRIVE-015": {
    "name": {
      "value": "Drive-Warnung bei externen Dateien aktiviert (GWS.DRIVEDOCS.1.9)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.DRIVEDOCS.1.9: Nutzer zu warnen, wenn sie Dateien extern teilen, ist eine reibungsarme Maßnahme gegen Datenverlust. Liest drive_and_docs.external_file_warning; warnt, wenn highlightingEnabled deaktiviert ist.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Warnung bei der Freigabe externer Dateien aktiviert",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Aktivieren Sie in den Drive-Freigabeeinstellungen Warnungen, wenn Nutzer Dateien mit Personen außerhalb der Organisation teilen.",
      "status": "machine-draft"
    }
  },
  "DRIVE-016": {
    "name": {
      "value": "Drive-Dateisicherheitsupdate erzwungen (GWS.DRIVEDOCS.3.1)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.DRIVEDOCS.3.1: Das Dateisicherheitsupdate verschärft die Linkfreigabe betroffener Dateien; Nutzern das Entfernen zu erlauben, öffnet den Zugriff erneut. Liest drive_and_docs.file_security_update; warnt, wenn Nutzern erlaubt ist, das Sicherheitsupdate zu entfernen oder zu verwalten.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Sicherheitsupdate angewendet und Nutzer können es nicht entfernen",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Wenden Sie in den Drive-Einstellungen das Dateisicherheitsupdate an und erlauben Sie Nutzern nicht, es von Dateien zu entfernen, deren Eigentümer sie sind.",
      "status": "machine-draft"
    }
  },
  "DRIVE-017": {
    "name": {
      "value": "Standarddateizugriff auf privat für Eigentümer gesetzt (GWS.DRIVEDOCS.1.8)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.DRIVEDOCS.1.8 verlangt, dass „Privat für Eigentümer“ die Standardzugriffsstufe für neu erstellte Drive-Elemente ist, damit Dateien zum Erstellungszeitpunkt nicht breiter als beabsichtigt geteilt werden. Diese Prüfung liest die Cloud-Identity-Richtlinie drive_and_docs.general_access_default und kennzeichnet jede Organisationseinheit, in der der Standarddateizugriff nicht PRIVATE_TO_OWNER ist.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Standardzugriffsstufe für neue Dateien in allen Organisationseinheiten auf PRIVATE_TO_OWNER (defaultFileAccess) gesetzt.",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Setzen Sie in der Google Admin-Konsole unter Apps > Google Workspace > Drive und Docs > Freigabeeinstellungen > Standard für allgemeinen Zugriff den Standard auf „Privat für Eigentümer“, damit neu erstellte Dateien privat beginnen und nur durch bewusstes Handeln geteilt werden.",
      "status": "machine-draft"
    }
  },
  "DRIVE-018": {
    "name": {
      "value": "Exposition geteilter Ablagen durch externe Freigabe",
      "status": "machine-draft"
    },
    "description": {
      "value": "Zählt über Domänen-Administratorzugriff jede geteilte Ablage im Tenant auf und prüft die Freigabebeschränkungen jeder Ablage. Eine geteilte Ablage, deren Beschränkung domainUsersOnly nicht erzwungen wird, erlaubt die Freigabe ihrer Inhalte an Konten außerhalb der Organisation, bis hin zu öffentlichem Zugriff 'anyone with the link', sofern die Freigabeeinstellung auf Domänenebene dies zulässt. Dies bewertet die Beschränkung auf Ablagenebene, die die externe Freigabe steuert; die Bestätigung eines tatsächlich öffentlichen Dateilinks erfordert eine dateiweise Berechtigungsprüfung, die diese Prüfung nicht durchführt.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Jede geteilte Ablage beschränkt den Zugriff auf Mitglieder der Organisation (domainUsersOnly = true), oder die externe Freigabe ist eine dokumentierte, geprüfte Ausnahme",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin-Konsole > Apps > Google Workspace > Drive und Docs > Geteilte Ablagen verwalten. Öffnen Sie für jede markierte geteilte Ablage deren Einstellungen und deaktivieren Sie 'Sharing with people outside <organization>' (und 'Sharing with non-members'), damit Elemente nicht extern freigegeben werden können, oder dokumentieren Sie die geschäftliche Ausnahme. Erzwingen Sie einen Domänenstandard unter Sharing settings > Shared drive creation.",
      "status": "machine-draft"
    }
  },
  "DRIVE-019": {
    "name": {
      "value": "Warnung bei externer Freigabe aktiviert (GWS.DRIVEDOCS.1.3)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.DRIVEDOCS.1.3: Ein Nutzer, der eine Datei außerhalb der Organisation freigibt, sollte im Moment der Freigabe darauf hingewiesen werden, dem letzten Zeitpunkt, an dem eine versehentliche Offenlegung noch günstig zu verhindern ist. Liest drive_and_docs.external_sharing und verknüpft externalSharingMode mit dem Warnfeld, das dieser Modus tatsächlich verwendet: warnForSharingOutsideAllowlistedDomains, wenn die Freigabe auf zugelassene Domains beschränkt ist, und warnForExternalSharing bei offener Freigabe. Ist externe Freigabe untersagt, kann die Richtlinie nicht greifen, und die Prüfung meldet dies, statt still zu bestehen.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Nutzer werden gewarnt, bevor sie Drive-Inhalte außerhalb der Organisation freigeben",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin-Konsole > Apps > Google Workspace > Drive und Docs > Freigabeeinstellungen. Bei Beschränkung auf zugelassene Domains aktivieren Sie 'Warnen, wenn Dateien von Nutzern oder geteilten Ablagen außerhalb der zugelassenen Domains freigegeben werden'. Bei offener Freigabe aktivieren Sie 'Warnen, wenn Dateien von Nutzern oder geteilten Ablagen außerhalb von <Organisation> freigegeben werden'.",
      "status": "machine-draft"
    }
  },
  "DRIVE-020": {
    "name": {
      "value": "Freigabe an Nicht-Google-Konten deaktiviert (GWS.DRIVEDOCS.1.4)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.DRIVEDOCS.1.4: Die Freigabe an einen Empfänger ohne Google-Konto erzeugt einen PIN-basierten Besucherlink. Der Zugriff beruht damit auf dem Besitz eines per E-Mail versandten Codes statt auf einer authentifizierten Identität, die die Organisation prüfen, sperren oder mit MFA schützen kann. Liest drive_and_docs.external_sharing und verknüpft externalSharingMode je nach Modus mit allowNonGoogleInvitesInAllowlistedDomains oder allowNonGoogleInvites. Nicht anwendbar, wenn externe Freigabe untersagt ist.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Drive-Freigaben sind auf Empfänger mit einem Google-Konto beschränkt",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin-Konsole > Apps > Google Workspace > Drive und Docs > Freigabeeinstellungen. Deaktivieren Sie 'Nutzern erlauben, Dateien für Personen ohne Google-Konto freizugeben' (im Abschnitt für zugelassene Domains, wenn die Freigabe darauf beschränkt ist).",
      "status": "machine-draft"
    }
  },
  "DRIVE-021": {
    "name": {
      "value": "Veröffentlichung von Drive-Inhalten im Web deaktiviert (GWS.DRIVEDOCS.1.5)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.DRIVEDOCS.1.5: Die Veröffentlichung im Web nimmt ein Dokument vollständig aus dem Berechtigungsmodell heraus: Es wird für jeden mit dem Link lesbar und von Suchmaschinen indexierbar, ohne jede empfängerbezogene Aufzeichnung, wer es erreicht hat. Liest drive_and_docs.external_sharing und schlägt fehl, wenn allowPublishingFiles in einer Richtlinie aktiviert ist, deren externalSharingMode externe Freigabe zulässt. Nicht anwendbar, wenn externe Freigabe untersagt ist.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Die Veröffentlichung von Drive-Inhalten im Web ist deaktiviert",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin-Konsole > Apps > Google Workspace > Drive und Docs > Freigabeeinstellungen > 'Veröffentlichte Webinhalte'. Deaktivieren Sie die Veröffentlichung, damit Dateien nicht für jeden mit dem Link sichtbar gemacht werden können.",
      "status": "machine-draft"
    }
  },
  "DRIVE-022": {
    "name": {
      "value": "Inhaltsverteilung an fremde geteilte Ablagen blockiert (GWS.DRIVEDOCS.1.7)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.DRIVEDOCS.1.7: Wird eine Datei in eine geteilte Ablage einer anderen Organisation verschoben, geht die Verfügungsgewalt über sie über: die Administratoren der empfangenden Organisation kontrollieren den Inhalt, und die erstellende Organisation verliert die Möglichkeit, den Zugriff zu widerrufen oder die Datei aufzubewahren. Liest drive_and_docs.external_sharing und schlägt fehl, wenn allowedPartiesForDistributingContent in einer Richtlinie, deren externalSharingMode externe Freigabe zulässt, einen anderen Wert als NONE hat. Nicht anwendbar, wenn externe Freigabe untersagt ist.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Niemand darf Inhalte in geteilte Ablagen einer anderen Organisation hochladen oder verschieben",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin-Konsole > Apps > Google Workspace > Drive und Docs > Freigabeeinstellungen > 'Inhalte außerhalb von <Organisation> verteilen'. Stellen Sie es so ein, dass niemand Inhalte an geteilte Ablagen einer anderen Organisation verteilen darf.",
      "status": "machine-draft"
    }
  },
  "DRIVE-023": {
    "name": {
      "value": "Drive for Desktop auf autorisierte Geräte beschränkt (GWS.DRIVEDOCS.5.1)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.DRIVEDOCS.5.1: Drive for Desktop synchronisiert Organisationsdateien auf lokale Datenträger. Es auf nicht verwalteter Hardware zuzulassen legt daher eine vollständige lokale Kopie der Drive-Inhalte auf Rechnern ab, die die Organisation weder löschen noch verschlüsseln noch untersuchen kann. Liest drive_and_docs.drive_for_desktop und schlägt fehl, wenn allowDriveForDesktop aktiviert ist, während restrictToAuthorizedDevices nicht erzwungen wird. Ein vollständig deaktiviertes Drive for Desktop ist konform, und die Prüfung sagt das ausdrücklich, statt nur zu bestehen.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Drive for Desktop ist deaktiviert oder auf autorisierte unternehmenseigene Geräte beschränkt",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Admin-Konsole > Apps > Google Workspace > Drive und Docs > Funktionen und Anwendungen > Google Drive for Desktop. Schalten Sie es ab, oder lassen Sie es aktiviert und aktivieren Sie 'Google Drive for Desktop nur auf autorisierten Geräten zulassen'.",
      "status": "machine-draft"
    }
  }
}