| Nicht authentifizierten Zugriff auf den eingebetteten Webclient von Virtual Agent verhindern |
- Neue Kurzbeschreibung: Nicht authentifizierten Zugriff auf den eingebetteten Virtual Agent-Webclient verhindern
- Alte Kurzbeschreibung: Öffentlich zugänglicher Virtual Agent eingebetteter Webclient sn_va_Web_Client_App_embed
|
| Erstellung einer leeren ACL verhindern [Neu in Security Center 2,0] |
Regel: Skript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern. |
| ACLs für codierte Abfrage im Widget „einfache Liste“ aktivieren [Neu im Sicherheitscenter 2,0] |
- CVSS-Punktzahl (Neu): 4,3
- CVSS-Punktzahl (alt): 5,3
|
| Alle übersetzten HTML-Felder bereinigen [Neu in Security Center 2,0] |
- CVSS-Punktzahl (Neu): 4,6
- CVSS-Punktzahl (alt): 8,8
|
| HTML-Bereinigung aktivieren [aktualisiert in Security Center 1,3] |
Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern |
| X-Frame-options implementieren: SAMEORIGIN-Sicherheitsheader [aktualisiert in Security Center 1,3] |
- CVSS-Punktzahl (Neu): 5,9
- CVSS-Punktzahl (alt): 7,1
|
| Zugriff auf skriptfähige GlideSystemUserSession-API beschränken [aktualisiert in Security Center 1,3 und 2,0] |
- Korrektur (Neu): Stellen Sie die Eigenschaft sicher glide.sandbox.usersession.allow_unsanitized_messagesIst auf festgelegt Falsch . Wenn für diese Eigenschaft kein Systemeigenschaftsdatensatz [sys_properties] vorhanden ist, erstellen Sie einen.
- Korrektur (alt): Stellen Sie die Eigenschaft sicher glide.sandbox.usersession.allow_unsanitized_messagesIst auf festgelegt Falsch .
|
| Klonen von Zielen nicht zulassen [Neu in Security Center 1,3] |
- Beschreibung (Neu): Wenn glide.db.clone.allow_clone_targetIst nicht auf den empfohlenen Wert von festgelegt Falsch , Dann kann die Instanz als Klonziel oder als Datensatz verwendet werden, der die Instanz-URL und die Anmeldeinformationen für das Klonen angibt. Ein Systemklon ist, wenn alles in einer Datenbank von einer Instanz in eine andere kopiert wird. Dies ist ein Sicherheitsrisiko, da die Instanzdatenbank beim Klonen überschrieben werden kann, was zu Datenverlust und mangelnder Datenintegrität führt. Stellen Sie dies als Korrektur sicher glide.db.clone.allow_clone_targetIst auf festgelegt Falsch . Wenn diese Eigenschaft nicht auf den empfohlenen Wert „falsch“ festgelegt wird, kann die Instanz als Klonziel verwendet werden. Dies ist ein Sicherheitsrisiko, da die Instanzdatenbank beim Klonen überschrieben werden kann.
- Beschreibung (Alt): Wenn glide.db.clone.allow_clone_targetIst nicht auf den empfohlenen Wert von festgelegt Falsch , Dann kann die Instanz als Klonziel verwendet werden. Dadurch besteht das Risiko, dass die Instanzdatenbank durch den Klonprozess überschrieben wird, was zu Integritäts- und Verfügbarkeitsverlusten führt.
|
| oauth-Parameter auf POST-Textkörper beschränken [Neu in Security Center 1,3] |
- CVSS-Punktzahl (Neu): 4,2
- CVSS-Punktzahl (alt): 7,4
|
| Prüfung der URL-Zulässigkeitsliste erzwingen [aktualisiert in Security Center 1,3, 1,5 und 2,0] |
- Beschreibung (Neu): Wenn glide.security.url.whitelist.strict_checkIst nicht auf den empfohlenen Wert von festgelegt Wahr Dann sind alle externen URLs für die Umleitung zulässig, wenn glide.security.url.whitelistIst leer. Wenn glide.security.url.whitelistIst nicht leer, dann sind nur externe URLs auf der weißen Liste zulässig. Daher beide Einstellungen glide.security.url.whitelist.strict_checkAuf „wahr“ ODER „Sicherstellen“ glide.security.url.whitelistIst auf einen nicht leeren Wert mit den zulässigen externen URLs festgelegt, sodass sich die Instanz in einem sicheren Status befindet. Wenn alle externen URLs umgeleitet werden dürfen, kann ein Angreifer einen Anwender auf eine schädliche Website umleiten.
- Beschreibung (Alt): Wenn glide.security.url.whitelist.strict_checkIst nicht auf den empfohlenen Wert von festgelegt Wahr , Und wenn glide.security.url.whitelistIst nicht auf die genehmigte URL einer Organisation festgelegt, dann sind alle externen URLs zur Weiterleitung zulässig. Dies kann einem Angreifer ermöglichen, einen Anwender zu einer schädlichen Website umzuleiten.
- CVSS-Punktzahl (Neu): 6,3
- CVSS-Punktzahl (alt): 8,3
|
| Validierung der XMLdoc2-Entität mit zulässiger Entitätserweiterung anfordern [aktualisiert in Security Center 1,3] |
-
Wenn Glide.stax.Whitelist_enabled Systemeigenschaft ist in der Tabelle „Systemeigenschaften“ [sys_properties] nicht vorhanden oder nicht auf den empfohlenen Wert festgelegt Wahr , Dann sind alle externen Entitäten zulässig, wenn Glide.stax.allow_Entity_Resolution Systemeigenschaft ist auf den Wert von festgelegt Wahr . Wenn Anpassungen keine Entitätserweiterung erfordern, verwenden Sie Glide.stax.allow_Entity_Resolution Systemeigenschaft zum Deaktivieren der Erweiterung externer Entitäten. Die XML-Datei schließt die Analyse ab, enthält jedoch keine internen oder externen Entitäten.
Wenn Glide.stax.Whitelist_enabled Ist auf festgelegt Wahr , Definieren Sie eine Liste von durch Kommas getrennten FQDN in Glide.xml.Entität.Whitelist Eigenschaft, die die einzigen URLs sind, die mit der Verarbeitungseigenschaft der XML-Entität erreicht werden können. Weitere Informationen finden Sie unter Externe XML-Entitäten beschränken [aktualisiert in Security Center 1,3 und 2,0]. Angreifer können diese Schwachstelle verwenden, um Daten bei einem XXE-Angriff (External Entities Expansion) exponentiell zu erweitern und schnell alle Systemressourcen zu verbrauchen.
- Beschreibung (Alt): Wenn glide.stax.whitelist_enabledIst nicht auf den empfohlenen Wert von festgelegt Wahr , Dann sind alle externen Entitäten zulässig. Dies kann zu XXE-Angriffen (External Entities Expansion) führen.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern
|
| Externe XML-Entitäten beschränken [aktualisiert in Security Center 1,3 und 2,0] |
-
Schützen Sie sich vor XXE-Angriffen, indem Sie eine Allow-Liste verwenden, um zu verhindern, dass Angreifer beliebige HTTP-Anforderungen aufnehmen, die der Server ausführen kann. Dies kann zu zusätzlichen Angriffen führen, die die Vertrauensbeziehung des Servers mit anderen Entitäten verwenden.
Hinzufügen http://java.sun.com/j2ee/dtds/ Auf den Wert von Glide.xml.Entität.Whitelist Systemeigenschaft, legen Sie dann fest Glide.xml.Entität.Whitelist.aktiviert Systemeigenschaft zu Wahr .
Andere Werte als http://java.sun.com/j2ee/dtds/ Kann in der enthalten sein Glide.xml.Entität.Whitelist Eigenschaft, sind jedoch für den sofort einsatzbereiten Plattformstatus unnötig. Überprüfen Sie alle zusätzlichen Werte, um festzustellen, ob sie sicher sind.
Warnung: Dies ist eine Safe-Harbor-Eigenschaft, d. h. der Wert kann nicht geändert werden, nachdem er geändert wurde. Sie kann nicht rückgängig gemacht werden.
- Beschreibung (alt): Wenn „Glide.xml.Entity.Whitelist“ nicht auf den empfohlenen Wert „“ festgelegt ist http://java.sun.com/j2ee/dtds/ „ Und „Glide.xml.Entity.Whitelist.enabled“ nicht auf „wahr“ festgelegt ist, kann eine schädliche externe Entität zugelassen werden, die einen XXE-Angriff verursachen kann. Ein Angreifer kann die DTD verwenden, um beliebige HTTP-Anforderungen einzubeziehen, die der Server möglicherweise ausführen kann. Dies kann zu zusätzlichen Angriffen führen, die die Vertrauensbeziehung des Servers mit anderen Entitäten verwenden.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern
|
| Beschränken Sie E-Mail-Domänen für die Registrierung externer Anwender [Aktualisiert in Sicherheitscenter 1,3, 1,5 und 2,0] |
Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern |
| Dateimime-Typ im SOAP-Webservice „AttachmentCreator“ validieren [Neu in Security Center 1,3 und aktualisiert in 1,5] |
-
Stellen Sie sicher, dass MIME-Typen für Anhänge validiert werden, um zu verhindern, dass gefährliche Dateien mit falschen Dateierweiterungen in Ihre Instanz hochgeladen werden.
Legen Sie fest Glide.attachment.enforce_Security_validation Systemeigenschaft zu Wahr . Wenn auf festgelegt Wahr , Dateien werden mit der richtigen Dateityperweiterung hochgeladen.
- Beschreibung (alt): Wenn „Glide.attachment.enforce_Security_validation“ nicht auf den empfohlenen Wert „wahr“ festgelegt ist, erfolgt keine Validierung für den MIME-Typ des Anhangs, und gefährliche Dateien könnten mit falschen Dateierweiterungen auf das System hochgeladen werden. Wenn diese Eigenschaft auf „wahr“ festgelegt ist, werden Dateien mit der richtigen Dateityperweiterung hochgeladen.
Es ist eine Best Practice für Sicherheit, Dateien-Uploads mindestens mit der MIME-Typvalidierung zu validieren.
- CVSS-Punktzahl (Neu): 6,7
- CVSS-Punktzahl (alt): 7,5
|
| Definieren zulässig ServiceNow Interne IP-Adressen [aktualisiert in Security Center 1,3 Und 1,5 ] |
-
Beschreibung (Neu) verhindern, dass Instanzzugriff für eine größere Gruppe von Personen, die verwenden, unnötig gefährdet ist glide.ip.authenticate.strict Und glide.ip.authenticate.allow.secured Systemeigenschaften.
Wenn glide.ip.authenticate.strict Systemeigenschaft ist auf festgelegt Wahr , Intern ServiceNow Mitarbeiter und Systeme können eingehende Verbindungen zu Ihrer Instanz nur aus wichtigen IP-Bereichen herstellen. Diese Grenzen ServiceNow Transparenz von für wichtige interne Infrastruktur in Ihrer Instanz und verhindert den Zugriff von breiter ServiceNow Mitarbeiter wie Support- und Vertriebsmitarbeiter über Unternehmensnetzwerke. Die glide.ip.authenticate.allow.secured Systemeigenschaft gewährt intern ServiceNow Eingehende Verbindungen, einschließlich regulärem authentifiziertem Zugriff und nicht authentifizierten Diagnoseseiten.
Wenn nicht auf festgelegt Wahr , Dann breiter ServiceNow Interner IP-Bereich, der in definiert ist glide.ip.authenticate.allow Die Eigenschaft wird verwendet, um diese intern zu gewähren ServiceNow Eingehende Verbindungen.
Stellen Sie sicher, dass glide.ip.authenticate.allow.secured Die Systemeigenschaft enthält nur vertrauenswürdige Werte und die Eigenschaft glide.ip.authenticate.strict Ist auf festgelegt Wahr .
-
Beschreibung (alt): Wenn „glide.ip.authenticate.strict" auf „wahr“ festgelegt ist, können interne ServiceNow-Personelle und -Systeme nur eingehende Verbindungen zur Instanz aus wichtigen IP-Bereichen herstellen. Dieses Limit bietet ServiceNow Einblick in die Instanz in wichtige interne Infrastruktur und verhindert den Zugriff von breiteren ServiceNow-Mitarbeitern wie Support- und Vertriebsmitarbeitern über Unternehmensnetzwerke.
Bei „wahr“ wird die Eigenschaft „glide.ip.authenticate.allow" verwendet, um interne eingehende ServiceNow-Verbindungen zu gewähren. Wenn nicht auf „wahr“ festgelegt, wird ein breiterer interner ServiceNow-IP-Bereich wie in „glide.ip.authenticate.allow" definiert verwendet, um interne eingehende ServiceNow-Verbindungen zu gewähren.
|
| Deaktivieren Sie die Entitätserweiterung im XMLDocument2-Streaming-Parser [Aktualisiert in Security Center 1,5] |
- Beschreibung (Neu):
Deaktivieren Sie die Entitätserweiterung in Ihrer Instanz, um Ihre Instanz vor Angriffen wie der Fähigkeit, Systemdateien zu lesen, und Denial of Service zu schützen. Verwenden Sie die Systemeigenschaft, um zu verhindern, dass XML-Entitäten während der Analyse durch den Streaming-Parser (XMLDocument2) erweitert werden. Legen Sie fest Glide.stax.allow_Entity_Resolution Systemeigenschaft zu Falsch Zum Deaktivieren der Entitätserweiterung in Ihrer Instanz. Wenn diese Eigenschaft nicht in der Tabelle „Systemeigenschaften“ [sys_properties] angezeigt wird, ist der Standardwert Wahr . Erstellen Sie den Eigenschaftsdatensatz, und legen Sie den Wert auf fest Falsch Um den Wert zu ändern.
- Beschreibung (alt): Wenn „Glide.stax.allow_Entity_Resolution“ nicht auf den empfohlenen Wert „falsch“ festgelegt ist, ermöglicht diese Eigenschaft das erweitern von XML-Entitäten während der Analyse durch den Streaming-Parser (XMLDocument2). Die Erweiterung der XML-Entität kann zu Angriffen wie der Fähigkeit, Systemdateien zu lesen, und Denial of Service führen.
- Korrektur (Neu): Stellen Sie die Eigenschaft sicher glide.stax.allow_entity_resolutionIst in der Tabelle „sys_properties“ vorhanden und ist auf festgelegt Falsch . Wenn die Eigenschaft nicht in der Liste „sys_properties“ angezeigt wird, lautet der Standardwert Wahr .
- Korrektur (alt): Stellen Sie sicher, dass die Eigenschaft „Glide.stax.allow_Entity_Resolution“ auf „falsch“ festgelegt ist.
|
| Standardmäßig mit leeren ACLs ablehnen [aktualisiert in Security Center 1,3] |
- Beschreibung (Neu):
Verhindern Sie, dass der veraltete Sicherheitsmanager Ihrer Instanz Zugriff auf Ressourcen zulässt, wenn für diese Ressource keine ACLs definiert sind oder wenn nur ACLs auf Tabellenebene mit Platzhaltern vorhanden sind (z. B. Incident.* ). Wenn der Zugriff standardmäßig zulässig ist, ist alles, für das keine expliziten ACLs festgelegt sind, anfällig für Manipulationen. Legen Sie fest glide.sm.default_mode Systemeigenschaftswert bis Ablehnen Um den Zugriff zu verweigern, wenn keine ACL-Definierungsregeln oder nur ACLs auf Tabellenebene mit Platzhaltern vorhanden sind.
- Beschreibung (alt): Wenn „glide.sm.default_mode" nicht auf den empfohlenen Wert „Deny“ festgelegt ist, gewährt der veraltete Sicherheitsmanager der Instanz Zugriff auf eine Ressource, wenn für diese Ressource keine ACLs definiert sind oder nur ACLs auf Tabellenebene mit Platzhaltern. Wenn Sie dies auf „Zulassen“ festlegen, ist alles, für das keine expliziten ACLs festgelegt sind, anfällig für Manipulationen.
- CVSS-Punktzahl (Neu): 6,3
- CVSS-Punktzahl (alt): 8,8
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern
|
| Beschränken Sie den nicht authentifizierten Zugriff auf Anhänge |
- Beschreibung (Neu):
Sichern Sie die Images in Ihrer Instanz, um das Leck vertraulicher Informationen zu verhindern. Images in Ihrer Instanz sind über urls zugänglich, die auf enden .Iix . Legen Sie fest glide.image_provider.security_enabled Systemeigenschaft zu Wahr Um den Zugriff auf Ihre Bilder über diese URLs zu verhindern. Hinweis:
Diese Eigenschaft wird für Bilder aus der Anhangstabelle nicht berücksichtigt, wenn die Ursprungstabelle eine der folgenden ist:
- Schreibwaren [sysevent_email_style]
- Abschnitte der Willkommensseite [sys_Home]
- Systemeigenschaften [sys_properties]
Die Einschränkung sollte für nicht authentifizierte Anwender angewendet werden, da einige Anhänge vertrauliche Informationen enthalten können.
- Beschreibung (alt): Wenn „glide.image_provider.security_enabled" nicht auf den empfohlenen Wert „wahr“ festgelegt ist, sind alle Bilder über urls zugänglich, die auf „.iix“ enden. Dies würde nicht authentifizierten Zugriff auf Bilder ermöglichen, was zu einem Verlust vertraulicher Informationen führen würde.
|
| Eingebetteten HTML-Code deaktivieren [aktualisiert in Security Center 1,3] |
- Beschreibung (Neu):
Deaktivieren Sie die Unterstützung für die Anzeige von HTML-Code, der mit eingebettet wurde [Code] Tag. Dieses Tag ermöglicht die Anzeige von gerendertem HTML in Journalfeldern und kann zu Angriffen mit Cross-Site Scripting (XSS) führen. Diese Angriffe können die Ausführung fremder Skripts in einer Anwendersitzung im Kontext des angemeldeten Browsers ermöglichen. Angreifer können diese Skripts verwenden, um Sitzungsinformationen und vertrauliche Daten zu stehlen. Die HTML-Sprache wurde nicht so konzipiert, dass Skript von der Formatierung getrennt wird. Daher birgt das Zulassen von anwendergesteuertem HTML in jedem System ein inhärentes Risiko. Wird festgelegt glide.ui.security.codetag.allow_script Bis Falsch Ist konform und reduziert dieses Risiko erheblich, jedoch bleibt ein geringfügiges Risiko bestehen. Dadurch wird nur der Skriptteil von deaktiviert Code Tag, und basiert auf der Bereinigung aller bekannten Konventionen des Skripts in HTML. Legen Sie fest glide.ui.security.allow_codetag Systemeigenschaft zu Falsch Um zu verhindern, dass Journalfelder und -Formulare gerenderte HTML anzeigen. Die ServiceNow AI Platform Mildert viele Einschleusungen und standortübergreifende Angriffe durch Implementierung von Escape- und Codierungstechniken ab. Daher können Anwender keine HTML-formatierten Eingaben für Journalfelder schreiben/übermitteln. Journalfelder können jedoch Text, der in Code-Tags eingeschlossen ist, als HTML rendern.
- Es besteht jedoch ein entsprechendes Sicherheitsrisiko. Wenn auf festgelegt Wahr , Böswillige Anwender können schädlichen HTML-JS-Code schreiben, der nach dem Rendern von Journalfeldern in einem anderen Client-Browser ausgeführt werden kann.
- Legen Sie diese Eigenschaft auf fest Falsch Damit Administratoren verhindern können, dass Journalfelder HTML-Code rendern, indem sie die Unterstützung für deaktivieren
[Code] Tag.
- Beschreibung (alt): Deaktiviert die Unterstützung für die Einbettung von HTML-Code, der mit dem Tag [Code] erstellt wurde. Wenn „glide.ui.security.allow_codetag" nicht auf den Wert „falsch“ festgelegt ist, wird gerendertes HTML in Journalfeldern und Formularen nicht angezeigt. Wenn „glide.ui.security.allow_codetag" auf „wahr“ festgelegt wird, wenn eingebetteter HTML-Code mit angezeigt wird, kann dies zu Angriffen mit Cross-Site Scripting (XSS) führen.
|
| Richtlinienprüfungen für Passwortzurücksetzung aktivieren [aktualisiert in Security Center 2,0] |
Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern |
| E-Mail-Spam-Bewertung und -Filterung aktivieren [aktualisiert in Security Center 1,3] |
- Name der technischen Konfiguration (Neu): Com.Glide.email_Filter,Glide.email.read.Active
- Name der technischen Konfiguration (alt): Com.Glide.email_Filter
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern
|
| Excel-Formeln mit Escape-Zeichen [aktualisiert in Security Center 1,3] |
- Beschreibung (Neu):
Verhindern Sie, dass potenziell schädliche Formeln in Programmen wie Excel nach dem Exportieren und Öffnen der Datei ausgeführt werden, indem Sie Formeln in diesen Dateien mit Escape-Zeichen versehen. Excel-Injection tritt auf, wenn Websites nicht vertrauenswürdige Einträge in Excel-Dateien einbetten. Wenn Sie eine Tabellenkalkulationsanwendung wie Microsoft Excel oder LibreOffice-Aufruf verwenden, um eine Datei zu öffnen, werden alle Zellen, die mit +, -, = oder @ beginnen, als Formel interpretiert, sofern sie nicht ordnungsgemäß mit Escape versehen sind. Schädliche Formeln stellen ein Risiko dar, auch wenn die Tabelle keine vertraulichen Informationen enthält, da sie verwendet werden können, um den Computer des Betrachters durch Codeausführung zu gefährden. Legen Sie fest glide.export.escape_formulas Systemeigenschaft zu Wahr Um die Ausführung dieser Formeln zu verhindern.
- Beschreibung (alt): Durch Festlegen der Eigenschaft „glide.export.escape_formulas" auf den empfohlenen Wert „wahr“ wird verhindert, dass potenziell schädliche Formeln in Programmen wie Excel nach dem Exportieren und Öffnen der Datei ausgeführt werden. Zellenwerte für CSV, XLS und XLSX können von Tabellenkalkulationsanwendungen als Formeln interpretiert werden, es sei denn, sie werden ordnungsgemäß mit Escape-Zeichen versehen, was zur Ausführung schädlicher Codes führen kann.
- CVSS-Punktzahl (Neu): 6,4
- CVSS-Punktzahl (alt): 6,5
|
| Beschränken Sie JSONP-Anforderungen auf vertrauenswürdige URLs [Aktualisiert in Security Center 1,3] |
- Beschreibung (Neu):
Erhöhen Sie die Sicherheit in Ihrer Instanz, indem Sie sicherstellen, dass nur vertrauenswürdige URLs für den Service AngularJS $http JSONP-Anforderungen zulassen/ablehnen können. JSONP-Anforderungen sind an jede URL zulässig, wenn diese Eigenschaften nicht konfiguriert und aktiviert sind. Verwenden Sie den Wert von angular.jsonp.inclusion_list.urls Systemeigenschaft zum Definieren einer Liste von URLs, die vertrauenswürdig sind und diesen Zweck zulassen. Legen Sie den Wert von fest angular.jsonp.inclusion_list.enabled Systemeigenschaft zu Wahr Zum Einschränken des zulässigen JSONP auf die in aufgeführten URLs angular.jsonp.inclusion_list.urls .
- Beschreibung (alt): Diese Eigenschaft gibt vertrauenswürdige URLs für den AngularJS $http-Service an, um JSONP-Anforderungen zuzulassen/abzulehnen. Eigenschaft ist erforderlich, da dies für Kunden eine potenziell störende Änderung ist. Daher benötigen sie eine Möglichkeit, ihre vertrauenswürdigen URLs hinzuzufügen. Wenn „angular.jsonp.inclusion_list.enabled" nicht auf den empfohlenen Wert „wahr“ festgelegt ist, sind JSONP-Anforderungen an jede URL zulässig.
|
| Plugin für SNC-Zugriffssteuerung aktivieren [aktualisiert in Security Center 1,3] |
- Beschreibung (Neu):
Verhindern ServiceNow Kundenservice- und Supportmitarbeiter können ohne Ihre ausdrückliche Berechtigung auf die Instanzen zugreifen, indem das Plugin „SNC Access Control“ (com.snc.snc_Access_Control) aktiviert wird. Obwohl der gesamte Zugriff auf Ihre Instanz geprüft wird, möchten Sie diesen Zugriff möglicherweise steuern. Diese Zugriffsmethode ist vollständig auditierbar und wird nachverfolgt. Hinweis: Andere autorisiert ServiceNow Betriebspersonal in ihrer Eigenschaft zur Unterstützung und Verwaltung des Produkts müssen administrative Aktionen für die zugrunde liegende Infrastruktur ausführen. Das Aktivieren dieses Plugins kann sich auf Support-Servicelevel und das Verfügbarkeits-SLA auswirken. Das Verfügbarkeits-SLA wird dann ab dem Zeitpunkt gemessen, zu dem Support-Mitarbeiter Zugriff auf Ihre Instanz erhalten. Aktivieren Sie das Plugin „SNC Access Control“ (com.snc.snc_Access_Control), um den Zugriff auf Ihre Instanz ohne Ihre ausdrückliche Berechtigung zu beschränken. Weitere Informationen zu dieser Funktion finden Sie unter ServiceNow-Zugriffssteuerung. Informationen zur Aktivierung finden Sie unter Aktivieren ServiceNow Zugriffssteuerung
- Beschreibung (alt): Das Plugin „SNC-Zugriffssteuerung“ (com.snc.snc_Access_Control) verhindert, dass Kundenservice- und Supportmitarbeiter ohne Ihre ausdrückliche Erlaubnis auf die Instanzen zugreifen. Andere autorisierte ServiceNow Operations-Mitarbeiter, die das Produkt unterstützen und verwalten, müssen jedoch administrative Aktionen für die zugrunde liegende Infrastruktur ausführen. Diese Infrastruktur umfasst Server und Datenbanken sowie andere Infrastrukturkomponenten, aus denen die SaaS-Lösung besteht. Diese Zugriffsmethode kann vollständig auditiert und nachverfolgt werden.mit diesem Plugin können Sie den Zugriff auf Ihre Instanz ohne Ihre ausdrückliche Berechtigung beschränken, sodass es sich auf Support-Servicelevel und das Verfügbarkeits-SLA auswirken kann. Das Verfügbarkeits-SLA wird dann ab dem Zeitpunkt gemessen, zu dem Support-Mitarbeiter Zugriff auf Ihre Instanz erhalten.
- Korrektur (Neu): Stellen Sie sicher, dass das Plugin „com.snc.snc_Access_Control“ aktiviert ist. Lesen Sie die Dokumentation zum Aktivieren von um https://www.servicenow.com/docs/csh?topicname=t_ActivateSNCAccessControl.html&version=latest.
- Korrektur (alt): Stellen Sie sicher, dass das Plugin „com.snc.snc_Access_Control“ aktiviert ist.
- CVSS-Punktzahl (Neu): 3,3
- CVSS-Punktzahl (alt): 8,2
|
| Timeout-Dauer für Entsperrung der fehlgeschlagenen Anmeldung maximieren [aktualisiert in Security Center 1,3] |
- Name der technischen Konfiguration (Neu): glide.user.unlock_timeout_in_mins, sysevent_script_action
- Name der technischen Konfiguration (alt): glide.user.unlock_timeout_in_mins
- Beschreibung (Neu):
Helfen Sie, Ihre Instanz vor Brute-Force-Angriffen zu schützen, indem Sie einen Zeitraum definieren, in dem ein Anwender nicht versuchen kann, sich anzumelden, nachdem er gesperrt wurde. Die glide.user.unlock_timeout_in_mins Die Systemeigenschaft entsperrt den Anwenderaccount nach dem im Wert angegebenen Zeitraum. Wenn kein Wert angegeben ist, entsperrt Ihre Instanz den Anwenderaccount nach dem Standardzeitraum von 15 Minuten.
- Beschreibung (alt): Wenn „glide.user.unlock_timeout_in_mins" nicht auf den empfohlenen Wert von „15“ festgelegt ist, kann es einfacher sein, Konten in einem schnelleren Zeitrahmen zu Brute-Force zu erzwingen. Mit dieser Eigenschaft wird der Anwenderaccount nach dem für die Eigenschaft glide.user.unlock_timeout_in_mins angegebenen Zeitraum entsperrt. Wenn kein Wert angegeben ist, entsperrt das System den Benutzeraccount nach dem Standardzeitraum von 15 Minuten.
- Korrektur (Neu):
Legen Sie fest glide.user.unlock_timeout_in_mins Systemeigenschaftswert auf mindestens 15 . Wenn glide.user.unlock_timeout_in_mins Ist nicht vorhanden, die standardmäßige Sperrzeit ist auf 15 Minuten festgelegt. Stellen Sie sicher, dass SNC-Anwendersperrprüfung mit automatischer Entsperrung Skriptaktion (in der Tabelle „Skriptaktion“ [sysevent_script_action] gefunden) ist vorhanden und aktiv. Die SNC-Anwendersperrprüfung mit automatischer Entsperrung Die Skriptaktion wird mit dem Plugin „Einstellungen für hohe Sicherheit“ (com.Glide.High_Security) installiert.
- Korrektur (alt): Stellen Sie sicher, dass die Eigenschaft „glide.user.unlock_timeout_in_mins" auf mindestens „15“ festgelegt ist.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern
|
| Plugin „Zugriff auf bestimmte IP-Bereiche einschränken“ [aktualisiert in Security Center 1,3] |
- Name der technischen Konfiguration (Neu): Com.snc.ipauthenticator,ip_Access
- Name der technischen Konfiguration (alt): Com.snc.ipauthenticator
|
| Beschränken Sie den Zugriff auf E-Mails mit leerer Zieltabelle |
- CVSS-Punktzahl (Neu): 6,5
- CVSS-Punktzahl (alt): 5,4
|
| Herunterladbare MIME-Typen beschränken [aktualisiert in Security Center 1,3 und 2,0] |
- CVSS-Punktzahl (Neu): 6,4
- CVSS-Punktzahl (alt): 8
|
| Aktualisierte Version des MultiSSO-Plugins aktivieren [aktualisiert in Security Center 1,3 Und 1,5 ] |
- Name der technischen Konfiguration (Neu): glide.authenticate.multissov2_feature.enabled
- Name der technischen Konfiguration (alt): glide.authenticate.multisso.enabled,glide.authenticate.multissov2_feature.enabled
- Beschreibung (Neu):
Wenn das Multi SSO-Plugin auf einer Instanz aktiviert ist, reduzieren Sie Sicherheitsschwachstellen, indem Sie bestätigen, dass die v2-Version aktiviert ist. Die neueste Version verbessert die Sicherheit und verfügt über weitere Funktionen, z. B. Unterstützung für Assertion Encryption und IDP-initiierte Single Logout (SLO). Wenn die neueste Version nicht aktiviert ist, können die neuen Sicherheitsfunktionen nicht verwendet werden, und die Instanz läuft Gefahr, ein veraltetes Plugin zu verwenden. Befolgen Sie die Schritte in KB0756504 Um ein Upgrade auf die neueste Version durchzuführen. Dieser Prozess umfasst das Überprüfen und Migrieren von anpassungsbezogenen Changes und das anschließende Upgrade der Version. Wenn abgeschlossen, wird glide.authenticate.multissov2_feature.enabled Systemeigenschaft wird automatisch festgelegt Wahr .
- Beschreibung (alt): Wenn das Multi-SSO-Plugin auf einer Instanz aktiviert ist, sollte die v2-Version aktiviert sein. Versionen vor MultiSSOv2, einschließlich SAML 1,1 und SAML 2,0, entsprechen nicht den Best Practices und verwenden opensaml-Bibliotheksversionen mit bekannten CVEs. Wenn die bekannten CVEs in veralteten opensaml-Bibliotheken ausnutzbar waren, kann der Angreifer Nachrichten fälschen und die Authentifizierung durch XML-Signaturwicklungsangriffe umgehen, die Identität von Entitäten annehmen oder Personen-in-the-Middle-Angreifern erlauben, nicht autorisierten Zugriff auf die Plattform zu erhalten.
- CVSS-Punktzahl (Neu): 0
- CVSS-Punktzahl (alt): 7,1
|
| Verhindern, dass sich inaktive Anwender anmelden [Neu in Security Center 1,5] |
Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern |
| Aktivieren Sie das MID-Audit-Protokoll [Neu in Security Center 1,3 Und aktualisiert in 1,5] |
Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern |
| Stellen Sie sicher, dass ACLs der Archivtabelle aktiviert sind [Neu in Security Center 1,3 und aktualisiert in 1,5] |
Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern |
| Aktive Sitzungszeitüberschreitungsausnahmerollen definieren [Neu in Security Center 1,3] |
- CVSS-Punktzahl (Neu): 6,4
- CVSS-Punktzahl (alt): 7,1
|
| Größe des HTTP-Antworttexts begrenzen [Neu in Security Center 1,3 Und aktualisiert 1,5 ] |
- Beschreibung (Neu):
Verhindern Außerhalb des Arbeitsspeichers Dies kann dazu führen, dass ein Anforderungsantworttext mit zu groß ist Glide.http.response.get_body.limit.enabled Und Glide.http.response.get_body.limit Systemeigenschaften. Diese Ausnahmen können Denial of Service (DOS)-Angriffe sowie andere Probleme verursachen, die Angreifern helfen können, eine Instanz zu gefährden. Wenn Sie diese Eigenschaften nicht auf die empfohlenen Werte festlegen, kann Ihre Instanz angreifbar für OutOfMemoryExceptions und Denial of Service-Angriffe werden. So schützen Sie Ihre Instanz vor diesen Sicherheitsschwachstellen:
- Legen Sie fest Glide.http.response.get_body.limit.enabled Systemeigenschaft zu Wahr .
- Stellen Sie sicher, dass Glide.http.response.get_body.limit Systemeigenschaft auf nicht mehr als 524.288.000 Megabyte (500 MB) festgelegt.
- Beschreibung (alt): Die Eigenschaften „Glide.http.response.get_body.limit.enabled“ und „Glide.http.response.get_body.limit“ wurden eingeführt, um neue Funktionen zu aktivieren, die verhindern, dass Ausnahmen zu wenig Arbeitsspeicher ausgelöst werden, da der Antworttext der Anforderung zu groß ist. Ausnahmen zu wenig Arbeitsspeicher können Denial-of-Service-Angriffe sowie andere Probleme verursachen, die Angreifern dabei helfen können, eine Instanz zu gefährden.
- CVSS-Punktzahl (Neu): 3,1
- CVSS-Punktzahl (alt): 6,4
|
| Lebensdauer der aktiven UI-Sitzung begrenzen [Neu in Security Center 1,3] |
- Beschreibung (Neu):
Reduzieren Sie den Umfang potenzieller Security Incidents, indem Sie die Lebensdauer aktiver HTTP-Sitzungen verringern. Die glide.ui.active.session.life_span Die Systemeigenschaft erzwingt unabhängig von der inaktiven Zeitüberschreitung eine maximale Lebensdauer für aktive HTTP-Sitzungen. Eine längere maximale Lebensdauer kann einem Angreifer ermöglichen, eine gestohlene Sitzung länger zu verwenden, wodurch der Umfang eines Security Incidents erhöht wird. Der Standardwert von 0 Deaktiviert die Zeitüberschreitung aktiver Sitzungen Legen Sie fest glide.ui.active.session.life_span Auf einen Wert zwischen 1 und 720. Dieser Wert stellt die Zeit in Minuten dar, die HTTP-Sitzungen aktiv bleiben können.
- Beschreibung (alt): Diese Konfiguration erzwingt die maximale Lebensdauer für aktive Gast-HTTP-Sitzungen unabhängig von der inaktiven Zeitüberschreitung. Der konfigurierte Wert ist in Minuten, und der Wert Null deaktiviert das Timeout der aktiven Sitzungen. Eine größere maximale Lebensdauer kann es einem Angreifer ermöglichen, eine gestohlene Sitzung länger beizubehalten, wodurch der Umfang eines Security Incidents erhöht wird. Diese bestimmte Eigenschaft ist auf die Zeitüberschreitung der UI-Sitzung beschränkt.
|