Data/Locales/checks/pt/AdminManagementChecks.json

{
  "_family": "AdminManagementChecks.json",
  "ADMIN-001": {
    "name": {
      "value": "Inventário de contas de superadministrador",
      "status": "machine-draft"
    },
    "description": {
      "value": "Todas as contas de superadministrador devem ser inventariadas e revistas. Os superadministradores têm acesso irrestrito a todas as definições e dados da organização",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Todas as contas de superadministrador documentadas e justificadas com uma necessidade de negócio clara",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Consola de administração > Diretório > Utilizadores > Filtrar por função de administrador > Reveja todas as contas de superadministrador e remova as atribuições desnecessárias",
      "status": "machine-draft"
    }
  },
  "ADMIN-002": {
    "name": {
      "value": "Auditoria das atribuições de funções de administrador",
      "status": "machine-draft"
    },
    "description": {
      "value": "As atribuições de funções administrativas devem seguir o princípio do menor privilégio. Devem utilizar-se funções personalizadas em vez de funções incorporadas abrangentes",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Todas as atribuições de funções de administrador revistas, com utilização de funções personalizadas de menor privilégio sempre que possível",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Consola de administração > Conta > Funções de administrador > Reveja cada atribuição de função > Substitua as funções abrangentes por funções personalizadas com âmbito restrito",
      "status": "machine-draft"
    }
  },
  "ADMIN-003": {
    "name": {
      "value": "Revisão das permissões de administrador delegadas",
      "status": "machine-draft"
    },
    "description": {
      "value": "As funções de administrador personalizadas devem ser revistas para garantir que as permissões delegadas têm o âmbito adequado e não concedem acesso excessivo",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Funções de administrador personalizadas limitadas ao mínimo de permissões necessárias",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Consola de administração > Conta > Funções de administrador > Reveja cada função personalizada > Verifique se as permissões têm o âmbito adequado",
      "status": "machine-draft"
    }
  },
  "ADMIN-004": {
    "name": {
      "value": "Contas de administrador inativas/suspensas",
      "status": "machine-draft"
    },
    "description": {
      "value": "Os utilizadores suspensos ou inativos não devem manter atribuições de funções de administrador. Estas contas podem ser visadas em ataques de reativação",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Nenhum utilizador suspenso ou inativo com atribuições de funções de administrador",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Consola de administração > Diretório > Utilizadores > Filtrar utilizadores suspensos > Remova as funções de administrador de quaisquer contas suspensas",
      "status": "machine-draft"
    }
  },
  "ADMIN-005": {
    "name": {
      "value": "Inventário de contas de utilizador",
      "status": "machine-draft"
    },
    "description": {
      "value": "Deve manter-se um inventário de contas de utilizador com contagens claras de contas ativas, suspensas e arquivadas para fins de governação",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Inventário de utilizadores completo, com todas as contas no estado adequado de ativa/suspensa/arquivada",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Consola de administração > Diretório > Utilizadores > Reveja a lista de utilizadores > Suspenda ou arquive as contas que já não são necessárias",
      "status": "machine-draft"
    }
  },
  "ADMIN-006": {
    "name": {
      "value": "Contas de utilizador obsoletas",
      "status": "machine-draft"
    },
    "description": {
      "value": "As contas de utilizador sem qualquer início de sessão há 90 ou mais dias podem estar órfãs e devem ser revistas para suspensão ou eliminação",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Nenhuma conta de utilizador inativa há mais de 90 dias sem justificação documentada",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Consola de administração > Diretório > Utilizadores > Ordenar por último início de sessão > Reveja e suspenda as contas inativas há 90 ou mais dias",
      "status": "machine-draft"
    }
  },
  "ADMIN-007": {
    "name": {
      "value": "Revisão da estrutura de OU",
      "status": "machine-draft"
    },
    "description": {
      "value": "A estrutura de unidades organizacionais deve ser revista para garantir que as políticas podem ser aplicadas de forma eficaz no âmbito adequado",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Estrutura de OU documentada com um mapeamento de políticas claro",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Consola de administração > Diretório > Unidades organizacionais > Reveja a hierarquia de OU e garanta que está alinhada com as necessidades de aplicação de políticas",
      "status": "machine-draft"
    }
  },
  "ADMIN-008": {
    "name": {
      "value": "Definições de partilha do diretório",
      "status": "machine-draft"
    },
    "description": {
      "value": "A partilha do diretório controla quem pode ver os contactos e os perfis da organização. A partilha externa do diretório deve ser limitada",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Partilha do diretório restringida apenas a utilizadores internos",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Consola de administração > Diretório > Definições do diretório > Definições de partilha > Restrinja a partilha de contactos aos utilizadores do domínio",
      "status": "machine-draft"
    }
  },
  "ADMIN-009": {
    "name": {
      "value": "Visibilidade do perfil de utilizador",
      "status": "machine-draft"
    },
    "description": {
      "value": "A visibilidade das informações do perfil de utilizador deve ser controlada para limitar o potencial de reconhecimento por parte de atores externos",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Visibilidade do perfil de utilizador restringida a utilizadores internos",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Consola de administração > Diretório > Definições do diretório > Partilha de perfis > Restrinja a visibilidade do perfil",
      "status": "machine-draft"
    }
  },
  "ADMIN-010": {
    "name": {
      "value": "Definições de grupos e membros externos",
      "status": "machine-draft"
    },
    "description": {
      "value": "Os grupos que permitem membros externos no Google Groups podem expor comunicações e dados internos a partes não autorizadas",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Membros externos de grupos desativados ou restringidos a grupos específicos com justificação documentada",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Consola de administração > Aplicações > Google Workspace > Groups for Business > Definições de partilha > Restrinja os membros externos",
      "status": "machine-draft"
    }
  },
  "ADMIN-011": {
    "name": {
      "value": "Restrições à criação de grupos",
      "status": "machine-draft"
    },
    "description": {
      "value": "A criação de grupos deve ser restringida para evitar a proliferação de grupos não geridos que possam expor dados da organização",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Criação de grupos restringida a administradores ou a funções delegadas específicas",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Consola de administração > Aplicações > Google Workspace > Groups for Business > Definições de partilha > Restrinja quem pode criar grupos",
      "status": "machine-draft"
    }
  },
  "ADMIN-012": {
    "name": {
      "value": "Definições do Groups for Business",
      "status": "machine-draft"
    },
    "description": {
      "value": "As definições do Groups for Business controlam funcionalidades dos grupos, incluindo a publicação externa, a visibilidade dos membros e a partilha de conteúdos",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Groups for Business configurado com acesso e publicação externos restringidos",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Consola de administração > Aplicações > Google Workspace > Groups for Business > Definições de partilha > Reveja todas as definições",
      "status": "machine-draft"
    }
  },
  "ADMIN-013": {
    "name": {
      "value": "Número de superadministradores",
      "status": "machine-draft"
    },
    "description": {
      "value": "O número de contas de superadministrador deve situar-se entre 2 e 4. Um número demasiado reduzido cria um ponto único de falha; um número demasiado elevado aumenta a superfície de ataque",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "2 a 4 contas de superadministrador",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Consola de administração > Diretório > Utilizadores > Filtrar por função de superadministrador > Ajuste o número para 2 a 4, removendo superadministradores desnecessários ou adicionando um de reserva",
      "status": "machine-draft"
    }
  },
  "ADMIN-014": {
    "name": {
      "value": "Assured Controls: aprovações de acesso ativadas",
      "status": "machine-draft"
    },
    "description": {
      "value": "As aprovações de acesso devem estar ativadas para que o pessoal de apoio da Google tenha de solicitar e obter aprovação da organização antes de aceder aos dados abrangidos, reduzindo o risco de acesso não autorizado por parte do fornecedor.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Aprovações de acesso ativadas (o pessoal da Google necessita da aprovação do cliente antes de aceder aos dados)",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Consola de administração > Dados > Conformidade > Access Management / Access Approvals > Ative a exigência de que o pessoal de apoio da Google solicite aprovação antes de aceder aos dados da organização. Requer Assured Controls.",
      "status": "machine-draft"
    }
  },
  "ADMIN-015": {
    "name": {
      "value": "Assured Controls: acesso de apoio restringido a pessoal dos EUA",
      "status": "machine-draft"
    },
    "description": {
      "value": "O acesso de apoio deve ser restringido ao pessoal da Google localizado nos Estados Unidos, para manter a soberania dos dados e impedir que os dados abrangidos sejam tratados por pessoal não sediado nos EUA.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Público do acesso de apoio restringido ao pessoal da Google nos EUA",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Consola de administração > Dados > Conformidade > Access Management > Defina o público de apoio permitido apenas para o pessoal da Google nos EUA. Requer Assured Controls.",
      "status": "machine-draft"
    }
  },
  "ADMIN-016": {
    "name": {
      "value": "Assured Controls: processamento de dados multirregião desativado",
      "status": "machine-draft"
    },
    "description": {
      "value": "O processamento de dados em várias regiões deve ser desativado em todos os produtos do Google Workspace, para que os dados abrangidos sejam processados apenas na respetiva região de armazenamento designada, preservando a soberania dos dados.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Processamento de dados limitado à região de armazenamento (processamento multirregião desativado)",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Consola de administração > Dados > Conformidade > Regiões de dados > Ative 'Limitar o processamento de dados à região de armazenamento escolhida' em Calendar, Drive and Docs, Gmail, Chat, Meet e Gemini. Requer Assured Controls / Data Regions.",
      "status": "machine-draft"
    }
  },
  "ADMIN-017": {
    "name": {
      "value": "Aplicações internas não fidedignas automaticamente (GWS.COMMONCONTROLS.10.3)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.COMMONCONTROLS.10.3: confiar automaticamente em aplicações OAuth internas (pertencentes ao domínio) concede-lhes acesso sem revisão, um caminho de acesso a dados por agente interno ou movimento lateral. Lê api_controls.internal_apps; alerta quando trustInternalApps está ativado.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "As aplicações internas não são consideradas fidedignas automaticamente",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Na Consola de administração > Segurança > Controlos de API, desative a confiança automática nas aplicações internas para que sejam sujeitas à mesma revisão que as aplicações de terceiros.",
      "status": "machine-draft"
    }
  },
  "ADMIN-018": {
    "name": {
      "value": "Região de dados em repouso configurada (GWS.COMMONCONTROLS.15.1)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.COMMONCONTROLS.15.1: definir uma região de dados em repouso impõe onde os dados da organização são armazenados (residência/conformidade). Lê data_regions.data_at_rest_region; alerta quando não está definida qualquer preferência de região.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Está configurada uma região de dados em repouso específica de acordo com a política da organização",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Na Consola de administração > Dados > Regiões de dados, defina a região de dados em repouso exigida pela política de residência da sua organização, em vez de a deixar por definir.",
      "status": "machine-draft"
    }
  },
  "ADMIN-019": {
    "name": {
      "value": "Processamento de dados restringido à região de armazenamento (GWS.COMMONCONTROLS.15.2)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.COMMONCONTROLS.15.2 exige que os dados sejam processados na mesma região selecionada para os dados em repouso, para que o processamento não desloque os dados abrangidos para fora da jurisdição escolhida. Esta verificação lê a política data_regions.data_processing_region do Cloud Identity e assinala qualquer unidade organizacional em que o processamento não esteja limitado à região de armazenamento.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Processamento de dados limitado à região de armazenamento (limitToStorageRegion = true) em todas as unidades organizacionais.",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Na Consola de administração, em Conta > Regiões de dados, ative 'Processar dados apenas na região selecionada' para que o processamento permaneça na região escolhida para os dados em repouso.",
      "status": "machine-draft"
    }
  },
  "ADMIN-020": {
    "name": {
      "value": "Acesso a aplicações de terceiros não configuradas bloqueado (GWS.COMMONCONTROLS.10.4)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.COMMONCONTROLS.10.4 exige que os utilizadores NÃO possam aceder a aplicações de terceiros não configuradas, porque uma aplicação que não tenha sido explicitamente revista pode solicitar âmbitos OAuth amplos e tornar-se num caminho de exfiltração de dados ou de tomada de controlo de conta. Esta verificação lê a política api_controls.unconfigured_third_party_apps do Cloud Identity e assinala qualquer unidade organizacional cujo nível de acesso não seja BLOCK_ALL_SCOPES (o valor que bloqueia todo o acesso a aplicações não configuradas).",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Nível de acesso para aplicações de terceiros não configuradas definido como BLOCK_ALL_SCOPES em todas as unidades organizacionais.",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Na Consola de administração, em Segurança > Controlos de API > Controlo de acesso a aplicações, defina as aplicações de terceiros não configuradas como 'Bloqueadas', para que os utilizadores não possam conceder qualquer acesso a aplicações que não tenham sido explicitamente configuradas e revistas.",
      "status": "machine-draft"
    }
  },
  "ADMIN-021": {
    "name": {
      "value": "Serviços adicionais da Google sem controlo individual restringidos (GWS.COMMONCONTROLS.16.1)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.COMMONCONTROLS.16.1 recomenda que os serviços da Google que não têm um controlo de administrador individual próprio sejam desativados (OFF) para todos. A Google modela isto com semântica invertida: o serviço enterprise_service_restrictions tem de estar ENABLED para que esses serviços adicionais fiquem restringidos (bloqueados). Esta verificação lê a política enterprise_service_restrictions.service_status do Cloud Identity e assinala qualquer unidade organizacional em que serviceState não seja ENABLED, o que significa que os utilizadores ainda podem aceder a serviços adicionais não configurados.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "serviceState de enterprise_service_restrictions definido como ENABLED (serviços adicionais restringidos) em todas as unidades organizacionais.",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Na Consola de administração, em Aplicações > Serviços adicionais da Google, defina a definição de acesso dos serviços sem controlo individual como OFF para todos. Isto ativa a restrição de serviços empresariais, para que os utilizadores não possam aceder a esses serviços adicionais.",
      "status": "machine-draft"
    }
  },
  "ADMIN-022": {
    "name": {
      "value": "Aplicações de Acesso Antecipado desativadas (GWS.COMMONCONTROLS.16.2)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.COMMONCONTROLS.16.2 recomenda desativar o acesso dos utilizadores às aplicações de Acesso Antecipado, que são funcionalidades de pré-lançamento que não concluíram a revisão completa da Google e podem comportar riscos não avaliados. Esta verificação lê a política early_access_apps.service_status do Cloud Identity e assinala qualquer unidade organizacional em que serviceState seja ENABLED.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "serviceState de early_access_apps diferente de ENABLED (aplicações de Acesso Antecipado desativadas) em todas as unidades organizacionais.",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Na Consola de administração, em Aplicações > Serviços adicionais da Google > Early Access Apps, desative o serviço (OFF) para todos, para que os utilizadores não possam ativar as aplicações de Acesso Antecipado de pré-lançamento.",
      "status": "machine-draft"
    }
  },
  "ADMIN-023": {
    "name": {
      "value": "Número de superadministradores dentro do intervalo suportado (GWS.COMMONCONTROLS.6.2)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.COMMONCONTROLS.6.2: um tenant precisa de pelo menos dois superadministradores para que a perda de uma única conta não deixe a organização de fora do próprio tenant, e de no máximo oito porque cada superadministrador adicional é um caminho sem restrições para todo o tenant. Conta as contas ativas com privilégio de superadministrador no diretório e falha fora do intervalo de dois a oito. As contas de emergência são uma exceção documentada a ser registrada, não uma aprovação automática, por isso são contadas e listadas.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Entre duas e oito contas de superadministrador distintas, com as contas de emergência documentadas",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Console de administração > Conta > Funções de administrador > Superadministrador. Se houver menos de duas, promova uma segunda conta administrativa dedicada para permitir a recuperação. Se houver mais de oito, mova os administradores para a função delegada mais restrita que cubra suas tarefas e remova o privilégio de superadministrador.",
      "status": "machine-draft"
    }
  },
  "ADMIN-024": {
    "name": {
      "value": "Apps do Marketplace limitados a uma lista de permissões (GWS.COMMONCONTROLS.11.1)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.COMMONCONTROLS.11.1: um app do Marketplace instalado por um usuário herda por OAuth o acesso desse usuário aos dados do Workspace, de modo que um Marketplace sem restrições é um canal de saída de dados de autoatendimento que nunca passa por revisão. Lê workspace_marketplace.apps_access_options e exige que accessLevel seja ALLOW_LISTED_APPS ou ALLOW_NONE. Também falha quando allowAllInternalApps está ativado, porque essa opção isenta os apps publicados internamente da lista de permissões que o controle existe para impor.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Instalações do Marketplace restritas a uma lista de permissões ou bloqueadas por completo, sem isentar apps internos",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Console de administração > Apps > Google Workspace Marketplace > Configurações. Defina o acesso como 'Permitir que os usuários instalem apenas apps da lista de permissões' ou bloqueie as instalações por completo, e desative a opção que permite todos os apps internos.",
      "status": "machine-draft"
    }
  },
  "ADMIN-025": {
    "name": {
      "value": "Aprovação por várias partes exigida para ações administrativas sensíveis (GWS.COMMONCONTROLS.17.1)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.COMMONCONTROLS.17.1: a aprovação por várias partes obriga um segundo administrador a autorizar as ações sensíveis que um invasor executa logo após assumir uma conta administrativa, como desativar configurações de segurança ou alterar opções de recuperação. Converte uma única sessão comprometida em uma ação que ainda precisa passar por outra pessoa. Lê multi_party_approval.require_approvals e alerta quando multiPartyApprovalState é diferente de ENABLED.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Aprovação por várias partes ativada para ações administrativas sensíveis",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Console de administração > Conta > Aprovação por várias partes. Ative a exigência para ações administrativas sensíveis e confirme que existem pelo menos dois superadministradores capazes de aprová-las.",
      "status": "machine-draft"
    }
  }
}