Auditor-Prüfungen
Verwenden Sie die Auditor-Suite für die Sicherheitsprüfung, um Fehlkonfigurationen zu erkennen, die sich auf die Sicherheitslage Ihrer Instanz auswirken können.
Die Auditor-Suite wird als Update-Satz bereitgestellt. Sie können diese Suite in verwenden Security Center. Bestätigen Sie, dass das Sicherheitszentrum auf Ihrer Instanz aktiviert ist, wenn Sie Utah oder früher verwenden.
Importieren Sie den Update-Satz
Administratoren können den Update-Satz über diesen Link von support.servicenow.com herunterladen: https://support.servicenow.com/sys_attachment.do?sys_id=821e1e724732969077748d01426d4393.
Commit Sie den Update-Satz mithilfe der in beschriebenen Schritte Commit an update set.
Sobald der Update-Satz bestätigt wurde, können Sie unter auf die Auditor-Suite zugreifen an.
Überprüfen Sie die Informationen
| Name überprüfen | Beschreibung | Scan-Ergebnistyp |
|---|---|---|
| Identifizieren Sie veraltete Store-Apps |
Gibt Apps an, die auf Ihrer Instanz aktiviert sind und über aktualisierte Versionen verfügen. Stellen Sie sicher, dass Sie die neuesten Versionen von Store-Anwendungen ausführen, die Korrekturen potenzieller Sicherheitsprobleme enthalten können. |
Lösung Empfohlen |
| Unsichere GlideRecord-Aufrufe |
Identifiziert Skripts, die von Endanwendern direkt aufgerufen werden können (z. B. vom Client aufrufbare Skripteinbindungen, Widgets, Prozessoren, REST-Endpunkte) Diese Skripts sollten ACLs beachten und GlideRecordSecure oder GlideRecord mit canRead, canWrite, canCreate, canDelete verwenden. |
Lösung Empfohlen |
| Überprüfen Sie zulässige JavaScript-Bibliotheken |
Gibt Skripts an, in denen die Zugriffssteuerung für JavaScript-Inhalte verwendet wird, um bestimmte JavaScript-Bibliotheken von Drittanbietern zuzulassen oder abzulehnen. Überprüfen Sie Instanzanpassungen, um sicherzustellen, dass Bibliotheken nicht verwendet werden, bevor Sie den Zugriff blockieren. Die Tabelle „Zugriffsanbieter für JavaScript-Inhalte“ [sys_js_content_provider_access_tracking] kann überprüft werden, um das letzte Datum anzuzeigen, an dem auf die Bibliothek zugegriffen wurde. Hinweis:
Diese Prüfung kann in Instanzen ignoriert werden, die ursprünglich in Tokio oder später bereitgestellt wurden. Für Datensätze in der zugehörigen Tabelle sind standardmäßig Ablehnungsregeln festgelegt. In Instanzen, die ursprünglich vor Tokio bereitgestellt wurden, können in den Tabellen der JavaScript-Zugriffssteuerung zulässige Regeln vorhanden sein. |
Lösung Empfohlen |
| Überprüfen Sie vom Client aufrufbare Skripteinbindungen ohne entsprechende ACL |
Identifiziert vom Client aufrufbare Skripteinbindungen, die keine entsprechende ACL haben. Diese Skripts verwenden die standardmäßige ACL („*“) des aufrufbaren Client-Skripts. Erstellen Sie für diese Skripts ACLs, die die entsprechenden Zugriffskriterien definieren, um sicherzustellen, dass nur erwartete Anwender mit der bereitgestellten Funktionalität interagieren können. |
Lösung Empfohlen |
| Überprüfen Sie anwenderdefinierte Tabellen mit Datensatzerstellern und ohne Business-Regel |
Identifiziert Datensatzersteller, die keine zusätzliche serverseitige Validierung haben. Diese Prüfung identifiziert anwenderdefinierte Tabellen mit einem Datensatzersteller, aber ohne zugehörige Business-Regel. Dadurch können Anwender unerwartete Daten an die zugehörige Tabelle übermitteln. |
Lösung Empfohlen |
| Überprüfen Sie leere ACLs |
Identifiziert ACL-Datensätze, die kein Skript, keine Bedingung, kein Sicherheitsattribut oder keine Rolle oder ACLs mit haben Öffentlich Rolle. ACLs werden leer gelassen oder verwendet Öffentlich Die Rolle bietet offenen Zugriff auf alle von dieser ACL geschützten Inhalte. |
Lösung Empfohlen |
| Überprüfen Sie Felder mit deaktivierter HTML-Bereinigung |
Gibt HTML-Felder an, wo HTML-Bereinigung Ist inaktiv. Die HTML-Bereinigung entfernt oder ersetzt potenziell schädliche Elemente und Attribute im HTML-Code. Überprüfen Sie HTML-Felder, in denen die Bereinigung inaktiv ist, um zu bestätigen, ob diese Konfiguration erforderlich ist. |
Lösung Empfohlen |
| Überprüfen Sie inaktive Plugins für Sicherheitsfunktionen |
Identifiziert nicht aktivierte Plugins, die zusätzliche, konfigurierbare Sicherheitskontrollen bereitstellen. Die Ergebnisse dieser Prüfung werden zu Informationszwecken bereitgestellt. Bevor Sie eines der identifizierten Plugins aktivieren, stellen Sie sicher, dass das Plugin Ihre Anwendungsfälle oder Anforderungen erfüllt. Sie können diese Ergebnisse stummschalten, wenn Sie keinen Anwendungsfall für den identifiziert haben. |
Informieren |
| Überprüfen Sie große zulässige IP-Adressbereiche |
Identifiziert IP-Adresszugriffssteuerungsbereiche, die eine große Anzahl von IP-Adressen enthalten. Hinweis:
Wenn Sie eine große Anzahl von falsch positiven Ergebnissen sehen, sollten Sie die Variable largestExpectedCIDRBlock an Ihre spezifischen Geschäftsanforderungen anpassen. CIDR-Blöcke ohne klassenlose Inter-Domain Routing (Classless Inter Domain Routing) enthalten eine größere Anzahl von IP-Adressen, wenn die Anzahl abnimmt. Beispiel: Die CIDR-Blockgröße 8 ist größer (enthält mehr IP-Adressen) als die CIDR-Blockgröße 16. Überprüfen und bestätigen Sie, dass die aktuelle Konfiguration Ihren Geschäftsanforderungen entspricht. |
Überprüfen und entscheiden |
| Überprüfen Sie öffentliche GraphQL-Schemas |
Identifiziert öffentliche GraphQL-Schemas in der GraphQL-API-Tabelle [sys_graphql_Schema]. Diese Schemas können so konfiguriert werden, dass sie ohne Authentifizierung verfügbar sind. Je nach Funktionalität des Endpunkts kann dies nicht authentifizierten Anwendern ermöglichen, unerwartete Aktionen auszuführen oder mit unerwarteten Daten zu interagieren. |
Überprüfen und entscheiden |
| Überprüfen Sie öffentliche Knowledge Base-Artikel |
Identifiziert Knowledge Bases und Knowledge Base-Artikel, die konfiguriert sind, um nicht authentifizierten Anwendern Zugriff zu ermöglichen. Überprüfen und bestätigen Sie, dass die aktuelle Konfiguration Ihren Geschäftsanforderungen entspricht. |
Überprüfen und entscheiden |
| Überprüfen Sie öffentliche REST-API-Endpunkte |
Identifiziert Rest-API-Endpunkte in der Tabelle „geskriptete REST-Ressource“ [sys_WS_Operation], die so konfiguriert sind, dass sie ohne Authentifizierung verfügbar sind. Je nach Funktionalität des Endpunkts kann dies nicht authentifizierten Anwendern ermöglichen, unerwartete Aktionen auszuführen oder mit unerwarteten Daten zu interagieren. |
Überprüfen und entscheiden |
| Überprüfen Sie die Seiten des öffentlichen Serviceportals |
Identifiziert Serviceportal-Seiten, die öffentlich gemacht werden. Serviceportal-Seiten werden nicht authentifizierten Anwendern zur Verfügung gestellt, indem das Feld „öffentlich“ auf „wahr“ festgelegt wird. Überprüfen und bestätigen Sie, dass die aktuelle Konfiguration Ihren Geschäftsanforderungen entspricht. |
Überprüfen und entscheiden |
| Überprüfen Sie öffentliche UI-Seiten |
Gibt UI-Seiten an, die öffentlich gemacht werden. UI-Seiten können für nicht authentifizierte Anwender mithilfe der Seite [sys_public] verfügbar gemacht werden. Überprüfen und bestätigen Sie, dass die aktuelle Konfiguration Ihren Geschäftsanforderungen entspricht. |
Überprüfen und entscheiden |
| Überprüfen Sie Rollen, die die Rolle „admin“ enthalten |
Identifiziert alle Rollen (Tabelle „Rollen“ [sys_user_role]), die enthalten Administrator Rolle. Die Administrator Die Rolle gewährt Anwendern administrative Berechtigungen und sollte nur verwendet werden, wenn dies erforderlich ist. Überprüfen und bestätigen Sie, dass die aktuelle Konfiguration Ihren Geschäftsanforderungen entspricht. Wenn dies eine absichtliche Konfiguration ist, kann diese Prüfung stummgeschaltet werden. |
Überprüfen und entscheiden |
| Überprüfen Sie UI-Seiten ohne entsprechende ACLs |
Identifiziert UI-Seiten, die keine ACL für diese UI-Seite haben. UI-Seiten, die keine bestimmte ACL haben, standardmäßig auf eine generische UI-Seiten-ACL, Was unbeabsichtigten Anwendern Zugriff gewähren kann. |
Lösung Empfohlen |
| Überprüfen Sie Anwender mit gültigen lokalen Passwörtern |
Identifiziert Anwender mit lokal festgelegten Passwörtern. Anwender mit lokalen Passwörtern können mithilfe der lokalen Anmeldeinformationen über APIs mit der Instanz interagieren, auch wenn lokale Anmeldungen nicht zulässig sind. Diese Passwortkonfiguration ist erforderlich, damit Integrationsanwenderaccounts ordnungsgemäß funktionieren. Überprüfen Sie diese Anwenderaccounts, um sicherzustellen, dass nur beabsichtigte Anwender (z. B. Integrationsaccounts) sich mit lokaler Authentifizierung authentifizieren können. |
Überprüfen und entscheiden |
| Rotieren Sie Passwörter, die mit veralteten Hashing-Algorithmen gespeichert sind |
Identifiziert Anwenderaccounts mit Passwörtern, die in früheren Versionen der Now Platform erstellt wurden und möglicherweise einen veralteten oder veralteten Hashing-Algorithmus verwendet haben. Accounts, die auf alten Plattformversionen erstellt wurden und ihre Passwörter nicht rotiert haben, können weiterhin Passwörter mit einem veralteten Hashing-Algorithmus gespeichert haben. Überprüfen Sie die erstellten identifizierten Accounts. Berücksichtigen Sie Passwortzurücksetzungen. |
Lösung Empfohlen |
| Datensatzersteller werden gesichert |
Identifiziert unsichere Datensatzersteller. Wenn sie nicht den entsprechenden Rollen zugewiesen sind, können nicht autorisierte Anwender darauf zugreifen und möglicherweise vertrauliche Informationen offenlegen. Weisen Sie Datensatzerstellern entsprechende Rollen zu, um sicherzustellen, dass sie nur für Anwender zugänglich sind, die sie benötigen. |
Lösung Empfohlen |
| Sichtbarkeit der UI-Aktion |
Identifiziert UI-Aktionen, auf die ein Anwender ohne Rollen zugreifen kann, der keinen Lesezugriff auf die Tabelle hat. Diese Anwender können möglicherweise Daten in einer Tabelle ändern, auf die sie über diese UI-Aktionen keinen Zugriff haben. Stellen Sie sicher, dass UI-Aktionen nur für Anwender mit Zugriff auf die von ihnen betroffene Tabelle verfügbar sind. |
Lösung Empfohlen |