Data/Locales/checks/ru/LoggingAlertingChecks.json

{
  "_family": "LoggingAlertingChecks.json",
  "LOG-001": {
    "name": {
      "value": "Настройки хранения журналов аудита",
      "status": "machine-draft"
    },
    "description": {
      "value": "Журналы аудита следует хранить в течение достаточного периода для поддержки расследования инцидентов и требований соответствия. Срок хранения по умолчанию зависит от редакции Workspace",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Срок хранения журналов аудита 12 месяцев или более; продлевается через экспорт в BigQuery для долгосрочного хранения",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Отчёты > Аудит и расследование > Проверьте доступность журналов. Настройте экспорт в BigQuery через Консоль администратора > Отчёты > Экспорт в BigQuery для долгосрочного хранения",
      "status": "machine-draft"
    }
  },
  "LOG-002": {
    "name": {
      "value": "Инвентаризация правил Центра оповещений",
      "status": "machine-draft"
    },
    "description": {
      "value": "Правила Центра оповещений следует настроить для обнаружения и уведомления о значимых для безопасности событиях, включая подозрительные входы, утечку данных и нарушения политик",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Правила оповещений настроены для ключевых событий безопасности (подозрительный вход, утечка данных, изменения привилегий)",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Безопасность > Центр оповещений > Проверьте существующие правила > Создайте правила для отсутствующих категорий событий безопасности",
      "status": "machine-draft"
    }
  },
  "LOG-003": {
    "name": {
      "value": "Анализ покрытия правил активности",
      "status": "machine-draft"
    },
    "description": {
      "value": "Правила активности должны обеспечивать достаточное покрытие по доменам безопасности, включая события входа, Drive, администрирования и электронной почты",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Правила активности, охватывающие вход, общий доступ в Drive, изменения администрирования, пересылку почты и события OAuth",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Безопасность > Центр оповещений > Правила > Проверьте покрытие по категориям событий > Добавьте правила для непокрытых доменов безопасности",
      "status": "machine-draft"
    }
  },
  "LOG-004": {
    "name": {
      "value": "Настройки экспорта данных",
      "status": "machine-draft"
    },
    "description": {
      "value": "Google Takeout (экспорт данных) следует контролировать, чтобы пользователи не могли массово экспортировать данные организации за пределы домена",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Google Takeout отключён или ограничен для большинства пользователей",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Приложения > Дополнительные сервисы Google > Google Takeout > Отключите или ограничьте для соответствующих организационных подразделений",
      "status": "machine-draft"
    }
  },
  "LOG-005": {
    "name": {
      "value": "Настройка оповещений администратора по электронной почте",
      "status": "machine-draft"
    },
    "description": {
      "value": "Оповещения по электронной почте следует настроить для критичных действий администратора, включая изменения суперадминистраторов, модификации настроек безопасности и массовые операции",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Оповещения по электронной почте включены для критичных действий администратора и событий безопасности",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Безопасность > Центр оповещений > Настройте получателей уведомлений по электронной почте для критичных типов оповещений",
      "status": "machine-draft"
    }
  },
  "LOG-006": {
    "name": {
      "value": "Доступ к Reporting API",
      "status": "machine-draft"
    },
    "description": {
      "value": "Доступ к Reports API следует проверять, чтобы только уполномоченные сервисные учётные записи и приложения могли получать данные аудита и использования",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Доступ к Reports API ограничен только уполномоченными сервисными учётными записями",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Безопасность > Средства управления API > Делегирование в масштабе домена > Проверьте разрешения с областями Reports API > Удалите несанкционированный доступ",
      "status": "machine-draft"
    }
  },
  "LOG-007": {
    "name": {
      "value": "Все системные правила оповещений включены (GWS.COMMONCONTROLS.13.1)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.COMMONCONTROLS.13.1: Google поставляет набор системных правил оповещений, охватывающих события, о которых администратору важнее всего узнать, включая подозрительные входы, предупреждения об атаках при поддержке государства и изменения административных прав. Неактивное правило означает, что событие всё равно происходит, а никто об этом не узнаёт. Считывает rule.system_defined_alerts и выдаёт нарушение, когда какое-либо правило не находится в состоянии ACTIVE, называя неактивные правила.",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Все системные правила оповещений активны",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "Консоль администратора > Правила > Системные правила. Просмотрите неактивные правила и включите каждое из них, добавив получателей, чтобы оповещения попадали в отслеживаемый почтовый ящик, а не на псевдоним, который никто не читает.",
      "status": "machine-draft"
    }
  }
}