Data/Locales/checks/ru/AdminManagementChecks.json
|
{ "_family": "AdminManagementChecks.json", "ADMIN-001": { "name": { "value": "Инвентаризация учётных записей суперадминистраторов", "status": "machine-draft" }, "description": { "value": "Все учётные записи суперадминистраторов должны быть инвентаризированы и проверены. Суперадминистраторы имеют неограниченный доступ ко всем организационным настройкам и данным", "status": "machine-draft" }, "recommendedValue": { "value": "Все учётные записи суперадминистраторов задокументированы и обоснованы чёткой бизнес-необходимостью", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Каталог > Пользователи > Фильтр по роли администратора > Проверьте все учётные записи суперадминистраторов и удалите ненужные назначения", "status": "machine-draft" } }, "ADMIN-002": { "name": { "value": "Аудит назначений административных ролей", "status": "machine-draft" }, "description": { "value": "Назначения административных ролей должны следовать принципу наименьших привилегий. Вместо широких встроенных ролей следует использовать пользовательские роли", "status": "machine-draft" }, "recommendedValue": { "value": "Все назначения административных ролей проверены, где возможно применяются пользовательские роли с наименьшими привилегиями", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Аккаунт > Роли администратора > Проверьте каждое назначение роли > Замените широкие роли на пользовательские роли с ограниченной областью действия", "status": "machine-draft" } }, "ADMIN-003": { "name": { "value": "Проверка делегированных прав администратора", "status": "machine-draft" }, "description": { "value": "Пользовательские роли администратора следует проверять, чтобы делегированные права имели надлежащую область действия и не предоставляли избыточный доступ", "status": "machine-draft" }, "recommendedValue": { "value": "Пользовательские роли администратора ограничены минимально необходимыми правами", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Аккаунт > Роли администратора > Проверьте каждую пользовательскую роль > Убедитесь, что права имеют надлежащую область действия", "status": "machine-draft" } }, "ADMIN-004": { "name": { "value": "Неактивные или заблокированные учётные записи администраторов", "status": "machine-draft" }, "description": { "value": "Заблокированные или неактивные пользователи не должны сохранять назначения административных ролей. Такие учётные записи могут стать целью атак с повторной активацией", "status": "machine-draft" }, "recommendedValue": { "value": "Нет заблокированных или неактивных пользователей с назначенными административными ролями", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Каталог > Пользователи > Фильтр заблокированных пользователей > Удалите административные роли со всех заблокированных учётных записей", "status": "machine-draft" } }, "ADMIN-005": { "name": { "value": "Инвентаризация учётных записей пользователей", "status": "machine-draft" }, "description": { "value": "Следует вести инвентаризацию учётных записей пользователей с чётким подсчётом активных, заблокированных и архивированных учётных записей для целей управления", "status": "machine-draft" }, "recommendedValue": { "value": "Полная инвентаризация пользователей: все учётные записи находятся в надлежащем активном, заблокированном или архивированном состоянии", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Каталог > Пользователи > Проверьте список пользователей > Заблокируйте или архивируйте учётные записи, которые больше не нужны", "status": "machine-draft" } }, "ADMIN-006": { "name": { "value": "Устаревшие учётные записи пользователей", "status": "machine-draft" }, "description": { "value": "Учётные записи пользователей без входа в систему в течение 90 или более дней могут быть бесхозными, их следует проверить на предмет блокировки или удаления", "status": "machine-draft" }, "recommendedValue": { "value": "Нет учётных записей пользователей, неактивных более 90 дней, без документированного обоснования", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Каталог > Пользователи > Сортировка по последнему входу > Проверьте и заблокируйте учётные записи, неактивные 90 и более дней", "status": "machine-draft" } }, "ADMIN-007": { "name": { "value": "Проверка структуры организационных подразделений", "status": "machine-draft" }, "description": { "value": "Структуру организационных подразделений следует проверять, чтобы политики могли эффективно применяться в надлежащей области действия", "status": "machine-draft" }, "recommendedValue": { "value": "Структура организационных подразделений задокументирована с чётким сопоставлением политик", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Каталог > Организационные подразделения > Проверьте иерархию организационных подразделений и убедитесь, что она соответствует потребностям применения политик", "status": "machine-draft" } }, "ADMIN-008": { "name": { "value": "Настройки общего доступа к каталогу", "status": "machine-draft" }, "description": { "value": "Общий доступ к каталогу определяет, кто может просматривать организационные контакты и профили. Внешний доступ к каталогу следует ограничивать", "status": "machine-draft" }, "recommendedValue": { "value": "Доступ к каталогу ограничен только внутренними пользователями", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Каталог > Настройки каталога > Настройки доступа > Ограничьте доступ к контактам пользователями домена", "status": "machine-draft" } }, "ADMIN-009": { "name": { "value": "Видимость профилей пользователей", "status": "machine-draft" }, "description": { "value": "Видимость информации профиля пользователя следует контролировать, чтобы ограничить возможности разведки со стороны внешних субъектов", "status": "machine-draft" }, "recommendedValue": { "value": "Видимость профилей пользователей ограничена внутренними пользователями", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Каталог > Настройки каталога > Доступ к профилю > Ограничьте видимость профилей", "status": "machine-draft" } }, "ADMIN-010": { "name": { "value": "Настройки групп и внешнее членство", "status": "machine-draft" }, "description": { "value": "Группы Google Groups, разрешающие внешних участников, могут раскрывать внутренние коммуникации и данные неавторизованным сторонам", "status": "machine-draft" }, "recommendedValue": { "value": "Внешнее членство в группах отключено или ограничено конкретными группами с документированным обоснованием", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Приложения > Google Workspace > Groups for Business > Настройки доступа > Ограничьте внешнее членство", "status": "machine-draft" } }, "ADMIN-011": { "name": { "value": "Ограничения на создание групп", "status": "machine-draft" }, "description": { "value": "Создание групп следует ограничивать, чтобы предотвратить распространение неуправляемых групп, которые могут раскрывать организационные данные", "status": "machine-draft" }, "recommendedValue": { "value": "Создание групп ограничено администраторами или конкретными делегированными ролями", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Приложения > Google Workspace > Groups for Business > Настройки доступа > Ограничьте круг лиц, которые могут создавать группы", "status": "machine-draft" } }, "ADMIN-012": { "name": { "value": "Настройки Groups for Business", "status": "machine-draft" }, "description": { "value": "Настройки Groups for Business управляют функциями групп, включая внешнюю публикацию, видимость участников и общий доступ к содержимому", "status": "machine-draft" }, "recommendedValue": { "value": "Groups for Business настроен с ограниченным внешним доступом и публикацией", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Приложения > Google Workspace > Groups for Business > Настройки доступа > Проверьте все настройки", "status": "machine-draft" } }, "ADMIN-013": { "name": { "value": "Число суперадминистраторов", "status": "machine-draft" }, "description": { "value": "Число учётных записей суперадминистраторов должно быть от 2 до 4. Слишком малое создаёт единую точку отказа; слишком большое увеличивает поверхность атаки", "status": "machine-draft" }, "recommendedValue": { "value": "От 2 до 4 учётных записей суперадминистраторов", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Каталог > Пользователи > Фильтр по роли суперадминистратора > Скорректируйте число до 2, 4, удалив ненужных суперадминистраторов или добавив резервного", "status": "machine-draft" } }, "ADMIN-014": { "name": { "value": "Assured Controls: включены согласования доступа", "status": "machine-draft" }, "description": { "value": "Следует включить согласования доступа (Access Approvals), чтобы сотрудники поддержки Google запрашивали и получали согласование организации перед доступом к охватываемым данным, что снижает риск несанкционированного доступа со стороны провайдера.", "status": "machine-draft" }, "recommendedValue": { "value": "Согласования доступа включены (сотрудники Google требуют согласования клиента перед доступом к данным)", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Данные > Соответствие требованиям > Управление доступом / Access Approvals > Включите требование, по которому сотрудники поддержки Google запрашивают согласование перед доступом к организационным данным. Требуется Assured Controls.", "status": "machine-draft" } }, "ADMIN-015": { "name": { "value": "Assured Controls: доступ поддержки ограничен персоналом из США", "status": "machine-draft" }, "description": { "value": "Доступ поддержки следует ограничить сотрудниками Google, находящимися в Соединённых Штатах, чтобы сохранить суверенитет данных и предотвратить обработку охватываемых данных персоналом за пределами США.", "status": "machine-draft" }, "recommendedValue": { "value": "Аудитория доступа поддержки ограничена сотрудниками Google в США", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Данные > Соответствие требованиям > Управление доступом > Установите разрешённую аудиторию поддержки только на сотрудников Google в США. Требуется Assured Controls.", "status": "machine-draft" } }, "ADMIN-016": { "name": { "value": "Assured Controls: многорегиональная обработка данных отключена", "status": "machine-draft" }, "description": { "value": "Обработку данных в нескольких регионах следует отключить для всех продуктов Google Workspace, чтобы охватываемые данные обрабатывались только в пределах назначенного региона хранения, сохраняя суверенитет данных.", "status": "machine-draft" }, "recommendedValue": { "value": "Обработка данных ограничена регионом хранения (многорегиональная обработка отключена)", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Данные > Соответствие требованиям > Регионы данных > Включите параметр «Ограничить обработку данных выбранным регионом хранения» для Calendar, Drive and Docs, Gmail, Chat, Meet и Gemini. Требуется Assured Controls / Data Regions.", "status": "machine-draft" } }, "ADMIN-017": { "name": { "value": "Внутренние приложения не получают автоматического доверия (GWS.COMMONCONTROLS.10.3)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.10.3: автоматическое доверие внутренним (принадлежащим домену) приложениям OAuth предоставляет им доступ без проверки, создавая путь для инсайдерского или горизонтального доступа к данным. Читает api_controls.internal_apps; предупреждает там, где trustInternalApps включён.", "status": "machine-draft" }, "recommendedValue": { "value": "Внутренние приложения не получают автоматического доверия", "status": "machine-draft" }, "remediationSteps": { "value": "В Консоли администратора > Безопасность > Управление API отключите автоматическое доверие внутренним приложениям, чтобы они проходили ту же проверку, что и сторонние приложения.", "status": "machine-draft" } }, "ADMIN-018": { "name": { "value": "Настроен регион хранения данных (GWS.COMMONCONTROLS.15.1)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.15.1: установка региона хранения данных определяет, где хранятся организационные данные (резидентность/соответствие требованиям). Читает data_regions.data_at_rest_region; предупреждает там, где не задан предпочтительный регион.", "status": "machine-draft" }, "recommendedValue": { "value": "Конкретный регион хранения данных настроен согласно организационной политике", "status": "machine-draft" }, "remediationSteps": { "value": "В Консоли администратора > Данные > Регионы данных установите регион хранения данных, требуемый политикой резидентности вашей организации, а не оставляйте его незаданным.", "status": "machine-draft" } }, "ADMIN-019": { "name": { "value": "Обработка данных ограничена регионом хранения (GWS.COMMONCONTROLS.15.2)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.15.2 требует, чтобы данные обрабатывались в том же регионе, что выбран для хранения данных, чтобы обработка не выводила охватываемые данные за пределы выбранной юрисдикции. Эта проверка читает политику Cloud Identity data_regions.data_processing_region и отмечает любое организационное подразделение, где обработка не ограничена регионом хранения.", "status": "machine-draft" }, "recommendedValue": { "value": "Обработка данных ограничена регионом хранения (limitToStorageRegion = true) во всех организационных подразделениях.", "status": "machine-draft" }, "remediationSteps": { "value": "В Консоли администратора Google в разделе Аккаунт > Регионы данных включите параметр «Обрабатывать данные только в выбранном регионе», чтобы обработка оставалась в пределах региона, выбранного для хранения данных.", "status": "machine-draft" } }, "ADMIN-020": { "name": { "value": "Доступ к ненастроенным сторонним приложениям заблокирован (GWS.COMMONCONTROLS.10.4)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.10.4 требует, чтобы пользователям НЕ разрешался доступ к ненастроенным сторонним приложениям, поскольку приложение, не прошедшее явной проверки, может запросить широкие области действия OAuth и стать путём для утечки данных или захвата учётных записей. Эта проверка читает политику Cloud Identity api_controls.unconfigured_third_party_apps и отмечает любое организационное подразделение, уровень доступа которого не равен BLOCK_ALL_SCOPES (значение, блокирующее весь доступ к ненастроенным приложениям).", "status": "machine-draft" }, "recommendedValue": { "value": "Уровень доступа для ненастроенных сторонних приложений установлен на BLOCK_ALL_SCOPES во всех организационных подразделениях.", "status": "machine-draft" }, "remediationSteps": { "value": "В Консоли администратора Google в разделе Безопасность > Управление API > Управление доступом приложений установите для ненастроенных сторонних приложений значение «Заблокировано», чтобы пользователи не могли предоставлять никакого доступа приложениям, которые не были явно настроены и проверены.", "status": "machine-draft" } }, "ADMIN-021": { "name": { "value": "Дополнительные сервисы Google без индивидуального управления ограничены (GWS.COMMONCONTROLS.16.1)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.16.1 рекомендует отключать для всех сервисы Google, не имеющие собственного индивидуального административного управления. Google моделирует это с инвертированной семантикой: сервис enterprise_service_restrictions должен быть ВКЛЮЧЁН, чтобы эти дополнительные сервисы были ограничены (заблокированы). Эта проверка читает политику Cloud Identity enterprise_service_restrictions.service_status и отмечает любое организационное подразделение, где serviceState не равен ENABLED, то есть пользователи всё ещё могут получить доступ к ненастроенным дополнительным сервисам.", "status": "machine-draft" }, "recommendedValue": { "value": "enterprise_service_restrictions serviceState установлен на ENABLED (дополнительные сервисы ограничены) во всех организационных подразделениях.", "status": "machine-draft" }, "remediationSteps": { "value": "В Консоли администратора Google в разделе Приложения > Дополнительные сервисы Google установите для сервисов без индивидуального управления значение доступа «Отключено» для всех. Это включает ограничение корпоративных сервисов, так что пользователи не могут получить доступ к этим дополнительным сервисам.", "status": "machine-draft" } }, "ADMIN-022": { "name": { "value": "Приложения раннего доступа отключены (GWS.COMMONCONTROLS.16.2)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.16.2 рекомендует отключить пользовательский доступ к приложениям раннего доступа (Early Access), которые представляют собой предварительные функции, не прошедшие полной проверки Google и способные нести неоценённый риск. Эта проверка читает политику Cloud Identity early_access_apps.service_status и отмечает любое организационное подразделение, где serviceState равен ENABLED.", "status": "machine-draft" }, "recommendedValue": { "value": "early_access_apps serviceState не равен ENABLED (приложения раннего доступа отключены) во всех организационных подразделениях.", "status": "machine-draft" }, "remediationSteps": { "value": "В Консоли администратора Google в разделе Приложения > Дополнительные сервисы Google > Early Access Apps отключите сервис для всех, чтобы пользователи не могли включать предварительные приложения раннего доступа.", "status": "machine-draft" } }, "ADMIN-023": { "name": { "value": "Число суперадминистраторов в допустимом диапазоне (GWS.COMMONCONTROLS.6.2)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.6.2: организации нужно не менее двух суперадминистраторов, чтобы потеря одной учётной записи не отрезала её от собственного тенанта, и не более восьми, поскольку каждый дополнительный суперадминистратор представляет собой неограниченный путь ко всему тенанту. Подсчитывает активные учётные записи с правами суперадминистратора из каталога и выдаёт нарушение вне диапазона от двух до восьми. Аварийные учётные записи являются задокументированным исключением, которое надо зафиксировать, а не автоматическим послаблением, поэтому они учитываются и перечисляются.", "status": "machine-draft" }, "recommendedValue": { "value": "От двух до восьми отдельных учётных записей суперадминистратора, аварийные учётные записи задокументированы", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Аккаунт > Роли администратора > Суперадминистратор. Если их меньше двух, назначьте вторую выделенную административную учётную запись, чтобы восстановление было возможно. Если больше восьми, переведите администраторов на самую узкую делегированную роль, покрывающую их задачи, и снимите права суперадминистратора.", "status": "machine-draft" } }, "ADMIN-024": { "name": { "value": "Приложения Marketplace ограничены списком разрешённых (GWS.COMMONCONTROLS.11.1)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.11.1: приложение Marketplace, установленное пользователем, наследует через OAuth его доступ к данным Workspace, поэтому неограниченный Marketplace становится каналом самообслуживания для вывода данных, который никогда не проходит проверку. Считывает workspace_marketplace.apps_access_options и требует, чтобы accessLevel был ALLOW_LISTED_APPS или ALLOW_NONE. Также выдаёт нарушение, когда включён allowAllInternalApps, поскольку эта настройка выводит внутренне опубликованные приложения из-под того самого списка разрешённых, ради которого существует контроль.", "status": "machine-draft" }, "recommendedValue": { "value": "Установки из Marketplace ограничены списком разрешённых или полностью заблокированы, без исключения для внутренних приложений", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Приложения > Google Workspace Marketplace > Настройки. Установите доступ в значение «Разрешить пользователям устанавливать только приложения из списка разрешённых» либо полностью заблокируйте установку, и отключите параметр, разрешающий все внутренние приложения.", "status": "machine-draft" } }, "ADMIN-025": { "name": { "value": "Требуется многостороннее одобрение чувствительных действий администратора (GWS.COMMONCONTROLS.17.1)", "status": "machine-draft" }, "description": { "value": "SCuBA GWS.COMMONCONTROLS.17.1: многостороннее одобрение обязывает второго администратора подтвердить именно те чувствительные действия, которые злоумышленник выполняет сразу после захвата административной учётной записи, например отключение настроек безопасности или изменение параметров восстановления. Одна скомпрометированная сессия превращается в действие, которое должно пройти ещё через одного человека. Считывает multi_party_approval.require_approvals и предупреждает, когда multiPartyApprovalState отличается от ENABLED.", "status": "machine-draft" }, "recommendedValue": { "value": "Многостороннее одобрение включено для чувствительных действий администратора", "status": "machine-draft" }, "remediationSteps": { "value": "Консоль администратора > Аккаунт > Многостороннее одобрение. Включите требование для чувствительных действий администратора и убедитесь, что есть минимум два суперадминистратора, способных их одобрить.", "status": "machine-draft" } } } |