Cómo revisar las apps de terceros conectadas a tu Google Workspace

Por el equipo de QuantumSec

Cada vez que un empleado pulsa "Permitir" en una aplicación de terceros, esa app obtiene acceso a parte de vuestro Google Workspace mediante OAuth. Con el tiempo se acumulan decenas de apps conectadas, muchas olvidadas y algunas con permisos peligrosos sobre Gmail y Drive. Esta guía te enseña a revisarlas y a recuperar el control desde la consola de administración.

Entiende el riesgo de las apps OAuth

Una app OAuth con permisos sobre Gmail o Drive puede leer, enviar o exfiltrar correo y archivos en nombre del usuario. El acceso se mantiene mediante un token que persiste aunque el usuario cambie la contraseña, y los atacantes lo explotan con el "consent phishing": engañar a la víctima para que autorice una app maliciosa. Por eso las apps conectadas son una superficie de ataque que hay que inventariar y controlar, no dejar a criterio de cada usuario.

Accede al control de acceso a las APIs

En la consola de administración de Google (admin.google.com), ve a Seguridad y abre los controles de acceso y datos de las APIs. Desde ahí se gestiona el acceso de las aplicaciones de terceros: qué apps están conectadas, qué permisos (scopes) tienen concedidos y qué política se aplica por defecto a las nuevas autorizaciones.

Inventaria las apps conectadas y sus permisos

Revisa la lista completa de aplicaciones conectadas y, para cada una, los scopes concedidos. Marca como prioritarias las que tienen acceso a Gmail, a Drive o a toda la cuenta: son las de mayor impacto si se ven comprometidas. Anota también cuántos usuarios han autorizado cada app y desde cuándo, para identificar autorizaciones masivas o sospechosas.

Clasifica por riesgo y revoca lo innecesario

Revoca las apps que ya no se usan, las no verificadas por Google y las que piden permisos desproporcionados para su función (por ejemplo, una app de notas que pide acceso total a Gmail). Cada revocación elimina un punto de entrada potencial. Documenta las decisiones para poder justificarlas en una auditoría de cumplimiento.

Pasa a un modelo de acceso restringido (lista de permitidos)

Cambia la política por defecto a "acceso restringido": bloquea las apps de terceros salvo las que apruebes explícitamente en una lista de permitidos. Bloquea también las apps no verificadas. Así, una nueva app maliciosa no podrá obtener acceso aunque un empleado pulse "Permitir", porque la organización la bloquea por política.

Monitoriza las nuevas autorizaciones

Configura alertas para detectar cuando un usuario autoriza una app con scopes sensibles, y revisa periódicamente la lista de apps conectadas como parte de tu rutina de seguridad. La revisión de apps OAuth no es una tarea de una sola vez: el inventario cambia continuamente a medida que los empleados prueban nuevas herramientas.

FAQ

Si revoco una app, ¿echo al atacante de la cuenta?

Revocar la app invalida su token de acceso, así que corta ese vector. Pero tras un incidente debes revisar también las reglas de reenvío de Gmail, las contraseñas de aplicación y las sesiones activas, porque el atacante puede haber dejado otros mecanismos de persistencia.

¿Debería bloquear todas las apps de terceros?

No hace falta bloquearlo todo, pero sí pasar a un modelo de lista de permitidos: bloquear por defecto y aprobar solo las apps que la organización necesita y considera de confianza. Es el equilibrio recomendado entre seguridad y productividad.