Data/Locales/checks/zh/DriveSecurityChecks.json

{
  "_family": "DriveSecurityChecks.json",
  "DRIVE-001": {
    "name": {
      "value": "外部共享默认设置",
      "status": "machine-draft"
    },
    "description": {
      "value": "应默认限制或禁用向组织外部的共享,以防止意外将数据暴露给外部各方",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "将外部共享限制为允许列表中的域,或予以禁用",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "管理控制台 > 应用 > Google Workspace > Drive and Docs > 共享设置 > 将向组织外部的共享设置为“关闭”或“允许列表中的域”",
      "status": "machine-draft"
    }
  },
  "DRIVE-002": {
    "name": {
      "value": "链接共享默认设置",
      "status": "machine-draft"
    },
    "description": {
      "value": "默认链接共享应设置为“受限”(指定人员),而非宽泛访问,以防止意外的数据暴露",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "默认链接共享设置为“受限”(仅限指定人员)",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "管理控制台 > 应用 > Google Workspace > Drive and Docs > 共享设置 > 将默认链接共享设置为“受限”",
      "status": "machine-draft"
    }
  },
  "DRIVE-003": {
    "name": {
      "value": "“知道链接的任何人”共享审计",
      "status": "machine-draft"
    },
    "description": {
      "value": "以“知道链接的任何人”共享的文件可被互联网上的任何人访问,代表着重大的数据暴露风险",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "禁用或严格控制“知道链接的任何人”共享",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "管理控制台 > 应用 > Google Workspace > Drive and Docs > 共享设置 > 禁用“知道链接的任何人”选项,或将其限制为“知道链接的域内用户”",
      "status": "machine-draft"
    }
  },
  "DRIVE-004": {
    "name": {
      "value": "共享云端硬盘创建限制",
      "status": "machine-draft"
    },
    "description": {
      "value": "应限制共享云端硬盘的创建,以防止不受控制的泛滥,并确保对共享数据存储库进行妥善治理",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "将共享云端硬盘的创建限制为特定群组或管理员",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "管理控制台 > 应用 > Google Workspace > Drive and Docs > 共享设置 > 共享云端硬盘创建 > 限制谁可以创建共享云端硬盘",
      "status": "machine-draft"
    }
  },
  "DRIVE-005": {
    "name": {
      "value": "共享云端硬盘成员管理",
      "status": "machine-draft"
    },
    "description": {
      "value": "应控制共享云端硬盘的成员管理,以防止未经授权的用户被添加或权限被提升",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "仅管理者可以添加成员和更改访问级别",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "管理控制台 > 应用 > Google Workspace > Drive and Docs > 共享设置 > 共享云端硬盘设置 > 配置成员管理权限",
      "status": "machine-draft"
    }
  },
  "DRIVE-006": {
    "name": {
      "value": "共享云端硬盘外部共享",
      "status": "machine-draft"
    },
    "description": {
      "value": "应限制共享云端硬盘上的外部共享,以防止敏感的组织数据被共享到域外",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "禁用共享云端硬盘上的外部共享,或将其限制为允许列表中的域",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "管理控制台 > 应用 > Google Workspace > Drive and Docs > 共享设置 > 共享云端硬盘共享 > 限制外部共享",
      "status": "machine-draft"
    }
  },
  "DRIVE-007": {
    "name": {
      "value": "文件所有权转移设置",
      "status": "machine-draft"
    },
    "description": {
      "value": "应控制文件所有权转移,以防止未经授权的数据迁移,并维护妥善的数据治理链条",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "将文件所有权转移限制为管理员或受控流程",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "管理控制台 > 应用 > Google Workspace > Drive and Docs > 所有权转移设置 > 配置限制",
      "status": "machine-draft"
    }
  },
  "DRIVE-008": {
    "name": {
      "value": "允许/阻止 Drive 桌面版",
      "status": "machine-draft"
    },
    "description": {
      "value": "Drive 桌面版会将文件同步到本地,应加以控制,以防止数据被存储在未受管理的端点上",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "将 Drive 桌面版限制为受管理的设备,或予以禁用",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "管理控制台 > 应用 > Google Workspace > Drive and Docs > 功能与应用 > Drive 桌面版 > 配置访问权限",
      "status": "machine-draft"
    }
  },
  "DRIVE-009": {
    "name": {
      "value": "第三方应用的 Drive 访问",
      "status": "machine-draft"
    },
    "description": {
      "value": "应审查并限制有权访问 Drive 数据的第三方应用,以防止未经授权的数据泄露",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "限制并审查第三方应用对 Drive 数据的访问",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "管理控制台 > 安全 > API 控制 > 第三方应用访问权限 > 审查并限制有 Drive 访问权限的应用",
      "status": "machine-draft"
    }
  },
  "DRIVE-010": {
    "name": {
      "value": "Drive DLP 规则审计",
      "status": "machine-draft"
    },
    "description": {
      "value": "应配置数据丢失防护规则,以检测并防止通过 Google Drive 共享敏感数据",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "为敏感数据类型(个人身份信息、财务、健康数据)配置 DLP 规则",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "管理控制台 > 安全 > 数据保护 > 管理规则 > 为 Drive 中的敏感数据类型创建规则",
      "status": "machine-draft"
    }
  },
  "DRIVE-011": {
    "name": {
      "value": "目标受众设置",
      "status": "machine-draft"
    },
    "description": {
      "value": "目标受众设置控制着共享文件时可以建议的对象,应加以配置以限制意外共享",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "配置目标受众以适当地限制共享建议",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "管理控制台 > 目录 > 目标受众 > 审查并配置目标受众群组",
      "status": "machine-draft"
    }
  },
  "DRIVE-012": {
    "name": {
      "value": "Drive 插件设置",
      "status": "machine-draft"
    },
    "description": {
      "value": "Drive 插件可以访问文件内容,应加以控制,以防止通过不受信任的扩展程序造成数据暴露",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "将 Drive 插件安装限制为管理员批准的插件",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "管理控制台 > 应用 > Google Workspace > Drive and Docs > 功能与应用 > 插件 > 配置安装限制",
      "status": "machine-draft"
    }
  },
  "DRIVE-013": {
    "name": {
      "value": "离线访问设置",
      "status": "machine-draft"
    },
    "description": {
      "value": "离线访问允许 Drive 文件被缓存到设备本地,应加以控制,以防止在共享或未受管理的设备上造成数据暴露",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "禁用离线访问,或将其限制为受管理的设备",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "管理控制台 > 应用 > Google Workspace > Drive and Docs > 功能与应用 > 离线 > 禁用或限制离线访问",
      "status": "machine-draft"
    }
  },
  "DRIVE-014": {
    "name": {
      "value": "已禁用 Drive SDK API 访问 (GWS.DRIVEDOCS.4.1)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.DRIVEDOCS.4.1:Drive SDK 允许第三方应用通过 API 读写 Drive 内容,在被广泛启用时会成为一条直接的数据泄露通道。读取 drive_and_docs.drive_sdk;在 enableDriveSdkApiAccess 处于开启状态时判定为失败。",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "已禁用 Drive SDK API 访问",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "在管理控制台 > 应用 > Google Workspace > Drive and Docs > 功能与应用中,禁用 Drive SDK,除非特定的、经过审查的集成需要它。",
      "status": "machine-draft"
    }
  },
  "DRIVE-015": {
    "name": {
      "value": "已启用 Drive 外部文件警告 (GWS.DRIVEDOCS.1.9)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.DRIVEDOCS.1.9:在用户对外共享文件时向其发出警告是一项低摩擦的数据丢失控制措施。读取 drive_and_docs.external_file_warning;在 highlightingEnabled 处于关闭状态时发出警告。",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "已启用外部文件共享警告",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "在 Drive 共享设置中,启用用户与组织外部人员共享文件时的警告。",
      "status": "machine-draft"
    }
  },
  "DRIVE-016": {
    "name": {
      "value": "已强制实施 Drive 文件安全更新 (GWS.DRIVEDOCS.3.1)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.DRIVEDOCS.3.1:文件安全更新会收紧受影响文件的链接共享;允许用户移除它会重新开放访问。读取 drive_and_docs.file_security_update;在允许用户移除/管理该安全更新时发出警告。",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "已应用安全更新,且用户无法移除它",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "在 Drive 设置中,应用文件安全更新,并且不允许用户从其拥有的文件中移除它。",
      "status": "machine-draft"
    }
  },
  "DRIVE-017": {
    "name": {
      "value": "默认文件访问权限设置为“仅所有者可见” (GWS.DRIVEDOCS.1.8)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.DRIVEDOCS.1.8 要求将“仅所有者可见”作为新创建 Drive 内容的默认访问级别,使文件在创建时不会被共享得比预期更广。此检查读取 drive_and_docs.general_access_default Cloud Identity 策略,并标记任何默认文件访问权限不是 PRIVATE_TO_OWNER 的组织部门。",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "在所有组织部门中,新文件的默认访问级别设置为 PRIVATE_TO_OWNER(defaultFileAccess)。",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "在 Google 管理控制台中,依次进入应用 > Google Workspace > Drive and Docs > 共享设置 > 常规访问权限默认设置,将默认设置为“仅所有者可见”,使新创建的文件起初处于私有状态,仅通过有意的操作进行共享。",
      "status": "machine-draft"
    }
  },
  "DRIVE-018": {
    "name": {
      "value": "共享云端硬盘的外部共享暴露",
      "status": "machine-draft"
    },
    "description": {
      "value": "通过域管理员访问权限枚举租户中的每个共享云端硬盘,并检查每个云端硬盘的共享限制。如果某个共享云端硬盘的 domainUsersOnly 限制未强制执行,则允许将其内容共享给组织外部的账号,如果域级共享设置允许,甚至可达到 'anyone with the link' 的公开访问。此项评估的是控制外部共享的云端硬盘级限制;确认实际存在的公开文件链接需要逐个文件的权限扫描,本检查不执行该扫描。",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "每个共享云端硬盘都将访问权限限制为组织成员(domainUsersOnly = true),或者外部共享是已记录且经过审查的例外",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "管理控制台 > 应用 > Google Workspace > Drive and Docs > 管理共享云端硬盘。对于每个被标记的共享云端硬盘,打开其设置并关闭 'Sharing with people outside <organization>'(以及 'Sharing with non-members'),使项目无法在外部共享,或记录业务例外。在 Sharing settings > Shared drive creation 下强制实施域默认值。",
      "status": "machine-draft"
    }
  },
  "DRIVE-019": {
    "name": {
      "value": "已启用外部共享警告 (GWS.DRIVEDOCS.1.3)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.DRIVEDOCS.1.3:用户将文件共享到组织外部时应在共享的那一刻收到提示,这是意外泄露仍能以低成本阻止的最后节点。读取 drive_and_docs.external_sharing,并将 externalSharingMode 与该模式实际使用的警告字段配对:共享限于许可名单域时为 warnForSharingOutsideAllowlistedDomains,共享开放时为 warnForExternalSharing。在禁止外部共享的范围内,该策略无法适用,检查会如实报告而不是无声通过。",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "用户在将 Drive 内容共享到组织外部之前会收到警告",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "管理控制台 > 应用 > Google Workspace > 云端硬盘和文档 > 共享设置。共享限于许可名单域时,开启“当用户或共享云端硬盘拥有的文件被共享到许可名单域之外时发出警告”。共享开放时,开启“当用户或共享云端硬盘拥有的文件被共享到 <组织> 之外时发出警告”。",
      "status": "machine-draft"
    }
  },
  "DRIVE-020": {
    "name": {
      "value": "已停用与非 Google 账号的共享 (GWS.DRIVEDOCS.1.4)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.DRIVEDOCS.1.4:向没有 Google 账号的收件人共享会签发基于 PIN 码的访客链接,访问权因而取决于是否持有通过电子邮件发送的验证码,而非组织可以审计、停用或施加多重身份验证的已认证身份。读取 drive_and_docs.external_sharing,按模式将 externalSharingMode 与 allowNonGoogleInvitesInAllowlistedDomains 或 allowNonGoogleInvites 配对。禁止外部共享时不适用。",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "Drive 共享仅限于持有 Google 账号的收件人",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "管理控制台 > 应用 > Google Workspace > 云端硬盘和文档 > 共享设置。关闭“允许用户与未使用 Google 账号的人共享文件”(共享限于许可名单域时,位于许可名单域部分)。",
      "status": "machine-draft"
    }
  },
  "DRIVE-021": {
    "name": {
      "value": "已停用将 Drive 内容发布到网络 (GWS.DRIVEDOCS.1.5)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.DRIVEDOCS.1.5:发布到网络会使文档完全脱离权限模型,任何持有链接的人都可读取,搜索引擎也可将其编入索引,且没有任何按收件人记录的访问痕迹。读取 drive_and_docs.external_sharing,若任何 externalSharingMode 允许外部共享的策略中 allowPublishingFiles 处于开启状态即判定不合规。禁止外部共享时不适用。",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "已停用将 Drive 内容发布到网络",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "管理控制台 > 应用 > Google Workspace > 云端硬盘和文档 > 共享设置 > “已发布的网络内容”。关闭发布功能,使文件无法对任何持有链接的人可见。",
      "status": "machine-draft"
    }
  },
  "DRIVE-022": {
    "name": {
      "value": "已阻止向外部共享云端硬盘分发内容 (GWS.DRIVEDOCS.1.7)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.DRIVEDOCS.1.7:将文件移入其他组织拥有的共享云端硬盘会转移其保管权: : 接收方组织的管理员掌控该内容,创建它的组织将失去撤销访问权或保留该文件的能力。读取 drive_and_docs.external_sharing,若在 externalSharingMode 允许外部共享的策略中 allowedPartiesForDistributingContent 不是 NONE 即判定不合规。禁止外部共享时不适用。",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "任何人都不得将内容上传或移动到其他组织拥有的共享云端硬盘",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "管理控制台 > 应用 > Google Workspace > 云端硬盘和文档 > 共享设置 > “将内容分发到 <组织> 之外”。将其设置为不允许任何人向其他组织拥有的共享云端硬盘分发内容。",
      "status": "machine-draft"
    }
  },
  "DRIVE-023": {
    "name": {
      "value": "云端硬盘桌面版限于授权设备 (GWS.DRIVEDOCS.5.1)",
      "status": "machine-draft"
    },
    "description": {
      "value": "SCuBA GWS.DRIVEDOCS.5.1:云端硬盘桌面版会把组织文件同步到本地磁盘,因此允许它运行在非受管硬件上,等于把云端硬盘内容的完整本地副本留在组织无法擦除、加密或检查的机器上。读取 drive_and_docs.drive_for_desktop,当 allowDriveForDesktop 开启而 restrictToAuthorizedDevices 未强制执行时判定不合规。完全关闭云端硬盘桌面版属于合规,检查会明确说明这一点,而不是笼统地判为通过。",
      "status": "machine-draft"
    },
    "recommendedValue": {
      "value": "云端硬盘桌面版已停用,或仅限公司所有的授权设备",
      "status": "machine-draft"
    },
    "remediationSteps": {
      "value": "管理控制台 > 应用 > Google Workspace > 云端硬盘和文档 > 功能和应用 > Google 云端硬盘桌面版。将其关闭,或保持开启并启用“仅允许在授权设备上使用 Google 云端硬盘桌面版”。",
      "status": "machine-draft"
    }
  }
}