Paramètres de sécurisation renforcée mis à jour pour la version de base de référence 6.0

  • Rversion finale: Zurich
  • Mis à jour 31 juil. 2025
  • 23 minutes de lecture
  • Certains paramètres de sécurisation renforcée ont été mis à jour avec la publication de la version de base de référence 6.0 du Centre de sécurité.

    Documentation Mises à jour
    Empêcher l'accès non authentifié au client Web incorporé de l'agent virtuel
    • Nouvelle description courte : Empêcher l’accès non authentifié au client Web intégré de l’Agent virtuel
    • Ancienne description courte :Client Web intégré de l’agent virtuel exposé publiquement sn_va_web_client_app_embed
    Empêcher la création d’ACL vide [nouveau dans le centre de sécurité 2.0] Règle : Script : le script a été mis à jour pour améliorer la précision de détection.
    Activer les ACL pour une requête codée dans le widget de liste simple [nouveau dans Centre de sécurité 2.0]
    • Score CVSS (nouveau) : 4,3
    • Score CVSS (ancien) : 5,3
    Nettoyer tous les champs HTML traduits [nouveau dans Security Center 2.0]
    • Score CVSS (nouveau) : 4,6
    • Score CVSS (ancien) : 8,8
    Activer l’assainisseur HTML [mis à jour dans Centre de sécurité 1.3] Script de règle : le script a été mis à jour pour améliorer la précision de la détection
    Implémenter x-frame-options : en-tête de sécurité SAMEORIGIN [Mis à jour dans Centre de sécurité 1.3]
    • Score CVSS (nouveau) : 5,9
    • Score CVSS (ancien) : 7,1
    Restreindre l’accès à l’API de script GlideSystemUserSession [Mise à jour dans Centre de sécurité 1.3 et 2.0]
    • Rattrapage (nouveau) : assurez-vous que la propriété glide.sandbox.usersession.allow_unsanitized_messages est définie sur false. S’il n’existe aucun enregistrement de propriété système [sys_properties] pour cette propriété, créez-en un.
    • Rattrapage (ancien) : assurez-vous que la propriété glide.sandbox.usersession.allow_unsanitized_messages est définie sur false.
    Interdire le clonage cible [Nouveau dans Security Center 1.3]
    • Description (nouveau) : si glide.db.clone.allow_clone_target la valeur n’est pas définie sur la valeur conseillée, faux, l’instance peut être utilisée comme cible de clone ou comme enregistrement qui spécifie l’URL d’instance et les informations d’identification utilisées pour le clonage. On parle de clone système lorsque tout ce qui se trouve dans une base de données est copié d’une instance à une autre. Il s’agit d’un risque de sécurité, car la base de données d’instance peut être écrasée lors du processus de clonage, entraînant une perte de données et un manque d’intégrité des données. En guise de correction, assurez-vous que glide.db.clone.allow_clone_target est défini sur faux. Ne pas définir cette propriété sur la valeur recommandée faux permet à l’instance d’être utilisée comme cible du clone. Il s’agit d’un risque pour la sécurité, car la base de données d’instance peut être écrasée lors du processus de clonage.
    • Description (ancienne) : si glide.db.clone.allow_clone_target la propriété n’est pas définie sur la valeur conseillée, faux, l’instance peut être utilisée comme cible de clone. Cela risque que la base de données d’instance soit écrasée par un processus de clonage, entraînant une perte d’intégrité et de disponibilité.
    Restreindre les paramètres OAuth au corps POST [nouveau dans Security Center 1.3]
    • Score CVSS (nouveau) : 4,2
    • Score CVSS (ancien) : 7,4
    Appliquer la vérification de la liste d’autorisations d’URL [Mis à jour dans le Centre de sécurité 1.3, 1.5 et 2.0]
    • Description (nouveau) : si glide.security.url.whitelist.strict_check n’est pas défini sur la valeur recommandée Vrai , toutes les URL externes sont autorisées à être redirigées lorsque glide.security.url.whitelist ce champ est vide. S’il glide.security.url.whitelist n’est pas vide, seules les URL externes de la liste d’inclusion sont autorisées. Ainsi, la définition glide.security.url.whitelist.strict_check sur vrai OU la garantie glide.security.url.whitelist est définie sur une valeur non vide avec les URL externes autorisées laisse l’instance dans un état sécurisé. Si toutes les URL externes sont autorisées à être redirigées, cela pourrait permettre à un attaquant de rediriger un utilisateur vers un site Web malveillant.
    • Description (ancienne) : si glide.security.url.whitelist.strict_check elle n’est pas définie sur la valeur conseillée Vrai et si glide.security.url.whitelist elle n’est pas définie sur l’URL approuvée par une organisation, toutes les URL externes sont autorisées à être redirigées. Cela pourrait permettre à un attaquant de rediriger un utilisateur vers un site Web malveillant.
    • Score CVSS (nouveau) : 6,3
    • Score CVSS (ancien) : 8,3
    Exiger la validation des entités XMLdoc2 avec l’expansion des entités allowlistDisable [Mis à jour dans Centre de sécurité 1.3]
    • Si la propriété système glide.stax.whitelist_enabled n’existe pas dans la table Propriétés système [sys_properties], ou si elle n’est pas définie sur la valeur conseillée true, toutes les entités externes sont autorisées lorsque la propriété système glide.stax.allow_entity_resolution est définie sur la valeur true. Si les personnalisations ne nécessitent pas l’expansion de l’entité, utilisez la propriété système glide.stax.allow_entity_resolution pour désactiver l’expansion de l’entité externe. Le code XML termine l’analyse, mais n’inclut aucune entité interne ou externe.

      Lorsque glide.stax.whitelist_enabled est défini sur vrai, définissez une liste de FQDN délimités par des virgules dans la propriété glide.xml.entity.whitelist , qui sont les seules URL pouvant être atteintes à l’aide de la propriété de traitement d’entité XML. Pour en savoir plus, consultez Restreindre les entités externes XML [Mis à jour dans Security Center 1.3 et 2.0]. Les attaquants peuvent utiliser cette vulnérabilité pour étendre les données de manière exponentielle dans une attaque d’expansion d’entités externes (XXE), consommant rapidement toutes les ressources système.

    • Description (ancienne) : si glide.stax.whitelist_enabled la valeur n’est pas définie sur la valeur conseillée Vrai, toutes les entités externes sont autorisées. Cela pourrait entraîner des attaques par extension d’entités externes (XXE).
    • Script de règle : le script a été mis à jour pour améliorer la précision de la détection
    Restreindre les entités externes XML [Mis à jour dans Security Center 1.3 et 2.0]
    • Protégez-vous contre les attaques XXE en utilisant une liste d’autorisation pour empêcher les attaquants d’inclure des requêtes HTTP arbitraires que le serveur peut exécuter. Cela pourrait entraîner des attaques supplémentaires utilisant la relation de confiance du serveur avec d’autres entités.

      Ajoutez http://java.sun.com/j2ee/dtds/ à la valeur de la propriété système glide.xml.entity.whitelist , puis définissez la propriété système glide.xml.entity.whitelist.enabled sur true.

      Des valeurs autres que http://java.sun.com/j2ee/dtds/ peuvent être incluses dans la propriété glide.xml.entity.whitelist , mais ne sont pas nécessaires pour l’état de la plateforme prête à l’emploi. Examinez toutes les valeurs supplémentaires pour déterminer si elles sont sûres.

      Avertissement :
      Il s’agit d’une propriété de la sphère de sécurité, ce qui signifie que la valeur ne peut pas être modifiée une fois qu’elle a été modifiée. Il n’est pas réversible.
    • Description (ancienne) : si « glide.xml.entity.whitelist » n’est pas défini sur la valeur recommandée « http://java.sun.com/j2ee/dtds/ » et que « glide.xml.entity.whitelist.enabled » n’est pas défini sur « vrai », une entité externe malveillante peut être autorisée, ce qui pourrait entraîner une attaque XXE. Un attaquant peut utiliser la DTD pour inclure des requêtes HTTP arbitraires que le serveur peut exécuter. Cela pourrait entraîner des attaques supplémentaires utilisant la relation de confiance du serveur avec d’autres entités.
    • Script de règle : le script a été mis à jour pour améliorer la précision de la détection
    Restreindre les domaines de messagerie pour l’inscription des utilisateurs externes [Mis à jour dans Centre de sécurité 1.3, 1.5 et 2.0] Script de règle : le script a été mis à jour pour améliorer la précision de la détection
    Valider le type MIME de fichier dans AttachmentCreator SOAP Web Service [Nouveau dans Security Center 1.3 et mis à jour dans la version 1.5]
    • Assurez-vous que les types MIME sont validés pour les pièces jointes afin d’empêcher le chargement de fichiers dangereux sur votre instance en utilisant des extensions de fichier incorrectes.

      Définissez la propriété système glide.attachment.enforce_security_validation sur true. Lorsque la valeur est définie sur vrai, les fichiers sont chargés avec l’extension de type de fichier correcte.

    • Description (ancienne) : si « glide.attachment.enforce_security_validation » n’est pas défini sur la valeur recommandée « vrai », il n’y aura aucune validation pour les pièces jointes de type MIME et des fichiers dangereux pourraient être téléchargés sur le système en utilisant des extensions de fichier incorrectes. Lorsque cette propriété est définie sur « vrai », les fichiers sont chargés avec l’extension de type de fichier correcte.

      Une bonne pratique de sécurité consiste à valider les chargements de fichiers au moins avec la validation de type MIME.

    • Score CVSS (nouveau) : 6,7
    • Score CVSS (ancien) : 7,5
    Définir les adresses IP internes autorisées ServiceNow [Mis à jour dans Centre de sécurité 1.3 et 1.5]
    • Description (nouveau) Empêchez l’exposition inutile de l’accès à l’instance à un groupe plus large de personnes à l’aide des propriétés système glide.ip.authenticate.strict et glide.ip.authenticate.allow.secured .

      Lorsque la propriété système glide.ip.authenticate.strict est définie sur vrai, le personnel et les systèmes internes ServiceNow ne peuvent établir des connexions entrantes vers votre instance qu’à partir des plages IP essentielles. Cela limite ServiceNow la visibilité de l’infrastructure interne essentielle sur votre instance et empêche l’accès par un personnel plus large tel que le personnel de ServiceNow support et de vente via les réseaux de l’entreprise. La propriété système glide.ip.authenticate.allow.secured accorde des connexions entrantes internes ServiceNow , y compris un accès authentifié régulier et des pages de diagnostic non authentifiées.

      Si la valeur n’est pas définie sur vrai, une plage d’adresses IP interne plus large ServiceNow définie dans la propriété glide.ip.authenticate.allow est utilisée pour accorder ces connexions entrantes internes ServiceNow .

      Assurez-vous que la propriété système glide.ip.authenticate.allow.secured contient uniquement des valeurs fiables et que la propriété glide.ip.authenticate.strict est définie sur vrai.

    • Description (ancienne) : si « glide.ip.authenticate.strict » est définie sur « vrai », le personnel et les systèmes internes de ServiceNow ne peuvent établir des connexions entrantes vers l’instance qu’à partir des plages IP essentielles. Cela limite la visibilité de ServiceNow sur l’instance pour l’infrastructure interne essentielle et empêche l’accès par un personnel ServiceNow plus large, comme le personnel de support et de vente, via les réseaux de l’entreprise.

      Lorsqu’elle est définie sur « vrai », la propriété « glide.ip.authenticate.allow » est utilisée pour accorder les connexions entrantes ServiceNow internes. Si elle n’est pas définie sur « vrai », une plage d’adresses IP internes ServiceNow plus large, telle que définie dans « glide.ip.authenticate.allow », est utilisée pour accorder les connexions entrantes ServiceNow internes.

    Désactiver l’expansion des entités dans l’analyseur de diffusion en continu XMLDocument2 [Mis à jour dans Centre de sécurité 1.5]
    • Description (Nouveau) :

      Désactivez l’expansion de l’entité sur votre instance pour la sécuriser contre les attaques telles que la capacité à lire des fichiers système et le déni de service. Utilisez la propriété système pour interdire le développement des entités XML lors de l’analyse par l’analyseur de diffusion (XMLDocument2).

      Définissez la propriété système glide.stax.allow_entity_resolution sur faux pour désactiver l’expansion de l’entité sur votre instance. Si cette propriété n’apparaît pas dans la table Propriétés système [sys_properties], la valeur par défaut est vrai. Créez l’enregistrement de propriété et définissez la valeur sur faux pour modifier sa valeur.

    • Description (ancienne) : si « glide.stax.allow_entity_resolution » n’est pas défini sur la valeur recommandée « Faux », cette propriété permet aux entités XML d’être développées lors de l’analyse par l’analyseur de diffusion en continu (XMLDocument2). L’extension de l’entité XML peut entraîner des attaques telles que la capacité à lire des fichiers système et le déni de service.
    • Rattrapage (nouveau) : assurez-vous que la propriété glide.stax.allow_entity_resolution existe dans la table sys_properties et qu’elle est définie sur false. Si la propriété n’apparaît pas dans la liste des sys_properties, la valeur par défaut est vrai.
    • Rattrapage (ancien) : assurez-vous que la propriété « glide.stax.allow_entity_resolution » est définie sur « faux ».
    Refuser par défaut en cas d’ACL vides [Mis à jour dans Centre de sécurité 1.3]
    • Description (Nouveau) :

      Empêchez le gestionnaire de sécurité hérité de votre instance d’autoriser l’accès aux ressources lorsqu’aucune ACL n’est définie pour cette ressource, ou s’il n’existe que des ACL au niveau de la table de caractères génériques (par exemple, incident.*). Lorsque l’accès est autorisé par défaut, tout ce qui n’a pas d’ACL explicites définies est susceptible d’être manipulé.

      Définissez la valeur de la propriété système glide.sm.default_mode sur refuser pour interdire l’accès lorsqu’il n’y a pas de règles ACL définies ou qu’il n’y a que des ACL au niveau de la table de caractères génériques.

    • Description (ancienne) : si « glide.sm.default_mode » n’est pas défini sur la valeur recommandée « refuser », le gestionnaire de sécurité hérité de l’instance autorise l’accès à une ressource alors qu’aucun ACL n’est défini pour cette ressource ; ou uniquement des ACL au niveau de la table de caractères génériques. Si cette option est définie sur « autoriser », tout ce qui n’a pas d’ACL explicite est susceptible d’être manipulé.
    • Score CVSS (nouveau) : 6,3
    • Score CVSS (ancien) : 8,8
    • Script de règle : le script a été mis à jour pour améliorer la précision de la détection
    Restreindre l’accès non authentifié aux pièces jointes
    • Description (Nouveau) :

      Sécurisez les images sur votre instance pour éviter toute fuite d’informations sensibles. Les images de votre instance sont accessibles via des URL qui se terminent par .iix.

      Définissez la propriété système glide.image_provider.security_enabled sur vrai pour empêcher l’accès à vos images via ces URL.

      Remarque :

      Cette propriété n’est pas respectée pour les images de la table des pièces jointes si la table d’origine est l’une des suivantes :

      • Papeterie [sysevent_email_style]
      • Sections de page d’accueil [sys_home]
      • Propriétés système [sys_properties]

      La restriction doit être appliquée aux utilisateurs non authentifiés, car certaines pièces jointes peuvent contenir des informations sensibles.

    • Description (ancienne) : si « glide.image_provider.security_enabled » n’est pas défini sur la valeur recommandée « Vrai », toutes les images sont accessibles via des URL se terminant par « .iix ». Cela permettrait un accès non authentifié aux images conduisant à une fuite d’informations sensibles.
    Désactiver le code HTML intégré [Mis à jour dans Centre de sécurité 1.3]
    • Description (Nouveau) :

      Désactiver la prise en charge de l’affichage du code HTML incorporé à l’aide de la balise [code]. Cette balise permet au HTML rendu de s’afficher dans les champs de journal et peut entraîner des attaques de script de site à site (XSS). Ces attaques peuvent permettre à des scripts étrangers de s’exécuter sur une session utilisateur dans le contexte du navigateur connecté. Les attaquants peuvent utiliser ces scripts pour voler des informations de session et des données sensibles. Le langage HTML n’a pas été conçu pour séparer le script du formatage, donc permettre le HTML contrôlé par l’utilisateur dans n’importe quel système comporte un risque inhérent.

      Définir la glide.ui.security.codetag.allow_script sur faux est conforme et réduit considérablement ce risque, mais un petit risque demeure. Il désactive uniquement la partie script d’une balise de code et s’appuie sur le nettoyage de toutes les conventions connues du script dans le HTML.

      Définissez la propriété système glide.ui.security.allow_codetag sur false pour interdire complètement aux champs et formulaires journaux d’afficher du contenu HTML rendu.

      Il ServiceNow AI Platform atténue de nombreuses attaques par injection et cross-site en mettant en œuvre des techniques d’échappement et d’encodage. Par conséquent, les utilisateurs ne peuvent pas écrire/soumettre d’entrées au format HTML pour les champs journal. Mais les champs journaux peuvent rendre le texte entouré de balises de code en HTML.
      • Cependant, il existe un risque de sécurité associé. Si la valeur est définie sur vrai, les utilisateurs malveillants peuvent écrire du code JS HTML nuisible qui peut être exécuté sur un navigateur client différent après le rendu des champs de journal.
      • Définissez cette propriété sur faux afin que les administrateurs puissent empêcher les champs de journal de rendre le code HTML en désactivant la prise en charge de la balise [code].
    • Description (ancienne) : désactive la prise en charge de l’incorporation du code HTML créé à l’aide de la balise [code]. Si « glide.ui.security.allow_codetag » n’est pas défini sur la valeur « faux », le HTML affiché dans les champs et formulaires de journal n’est pas affiché. Définir « glide.ui.security.allow_codetag » sur « vrai » avec affichage du code HTML intégré avec peut entraîner des attaques de script de site à site (XSS).
    Activer les contrôles de la politique de réinitialisation du mot de passe [Mis à jour dans Centre de sécurité 2.0] Script de règle : le script a été mis à jour pour améliorer la précision de la détection
    Activer la notation et le filtrage d’e-mail indésirable [Mis à jour dans Centre de sécurité 1.3]
    • Nom de configuration technique (nouveau) : com.glide.email_filter,glide.email.read.active
    • Nom de la configuration technique (ancien) : com.glide.email_filter
    • Script de règle : le script a été mis à jour pour améliorer la précision de la détection
    Formules Excel d’échappement [Mis à jour dans Centre de sécurité 1.3]
    • Description (Nouveau) :

      Empêchez l’exécution de formules potentiellement malveillantes dans des programmes tels qu’Excel après l’exportation et l’ouverture du fichier en échappant les formules dans ces fichiers. L’injection Excel se produit lorsque les sites Web intègrent des entrées non approuvées dans des fichiers Excel. Lorsque vous utilisez une application de feuille de calcul telle que Microsoft Excel ou LibreOffice Call pour ouvrir un fichier, toutes les cellules commençant par +, -, = ou @ sont interprétées comme une formule à moins d’être correctement échappées. Les formules malveillantes présentent un risque même lorsque la feuille de calcul ne contient aucune information sensible, car elles peuvent être utilisées pour compromettre l’ordinateur du spectateur par l’exécution de code.

      Définissez la propriété système glide.export.escape_formulas sur vrai pour échapper l’exécution de ces formules.

    • Description (ancienne) : Définir la propriété « glide.export.escape_formulas » sur la valeur recommandée « vrai » empêche l’exécution de formules potentiellement malveillantes dans des programmes tels qu’Excel après l’exportation et l’ouverture du fichier. Les valeurs de cellule pour CSV, XLS et XLSX peuvent être interprétées comme des formules par les applications de feuille de calcul, sauf si elles sont correctement échappées, ce qui peut entraîner l’exécution de code malveillant.
    • Score CVSS (nouveau) : 6,4
    • Score CVSS (ancien) : 6,5
    Restreindre les demandes JSONP aux URL approuvées [Mis à jour dans Centre de sécurité 1.3]
    • Description (Nouveau) :

      Augmentez la sécurité sur votre instance en vous assurant que seules les URL approuvées pour le service de $http AngularJS peuvent autoriser/rejeter des demandes JSONP. Les demandes JSONP sont autorisées pour n’importe quelle URL si ces propriétés ne sont pas configurées et activées.

      Utilisez la valeur de la propriété système angular.jsonp.inclusion_list.urls pour définir une liste d’URL fiables et autorisées à cette fin. Définissez la valeur de la propriété système angular.jsonp.inclusion_list.enabled sur true pour limiter le JSONP autorisé aux URL répertoriées dans angular.jsonp.inclusion_list.urls.

    • Description (ancienne) : cette propriété spécifie des URL fiables pour le service de $http angularJS afin d’autoriser/de rejeter des demandes JSONP. La propriété est nécessaire, car il s’agit d’un changement qui peut avoir des conséquences importantes pour les clients, ils ont donc besoin d’un moyen d’ajouter leurs URL de confiance. Si la propriété « angular.jsonp.inclusion_list.enabled » n’est pas définie sur la valeur conseillée « vrai », les demandes JSONP sont autorisées pour n’importe quelle URL
    Activer le module d’extension du contrôle d’accès SNC [Mis à jour dans Centre de sécurité 1.3]
    • Description (Nouveau) :

      Empêchez ServiceNow le personnel du service clientèle et de l’assistance d’accéder aux instances sans votre autorisation expresse en activant le module d’extension SNC Access Control (com.snc.snc_access_control). Bien que tous les accès à votre instance soient audités, vous préférez peut-être contrôler cet accès. Cette méthode d’accès est entièrement auditable et suivie.

      Remarque :
      D’autres membres du personnel d’exploitation autorisés ServiceNow , dans leur capacité à prendre en charge et à gérer le produit, sont tenus d’effectuer des actions administratives sur l’infrastructure sous-jacente. L’activation de ce module d’extension peut affecter les niveaux de service d’assistance et le SLA de disponibilité. La disponibilité du SLA est ensuite mesurée à partir du moment où le personnel de support est autorisé à accéder à votre instance.

      Activez le module d’extension SNC Access Control (com.snc.snc_access_control) pour restreindre l’accès à votre instance sans votre autorisation expresse. Pour en savoir plus sur cette fonctionnalité, reportez-vous à la section Contrôle d'accès ServiceNow. Pour plus d’informations sur l’activation, consultez Activer ServiceNow le contrôle d’accès

    • Description (ancienne) : Le module d’extension Contrôle d’accès SNC (com.snc.snc_access_control) empêche le personnel du service clientèle et de l’assistance d’accéder aux instances sans votre autorisation expresse. Toutefois, d’autres membres du personnel autorisé des opérations ServiceNow, en sa capacité à prendre en charge et à gérer le produit, sont nécessaires pour effectuer des actions administratives sur l’infrastructure sous-jacente. Cette infrastructure comprend des serveurs et des bases de données, entre autres composants de l’infrastructure qui composent la solution SaaS. Cette méthode d’accès est entièrement auditable et suivie. Ce module d’extension vous permet de restreindre l’accès à votre instance sans votre autorisation expresse, de sorte que cela peut affecter les niveaux de service d’assistance et le SLA de disponibilité. La disponibilité du SLA est ensuite mesurée à partir du moment où le personnel de support est autorisé à accéder à votre instance.
    • Rattrapage (nouveau) : assurez-vous que le module d’extension « com.snc.snc_access_control » est activé. Lisez la documentation sur l’activation à https://www.servicenow.com/docs/csh?topicname=t_ActivateSNCAccessControl.html&version=latest.
    • Rattrapage (ancien) : assurez-vous que le module d’extension « com.snc.snc_access_control » est activé.
    • Score CVSS (nouveau) : 3,3
    • Score CVSS (ancien) : 8,2
    Maximiser la durée du délai d’expiration de déverrouillage en cas d’échec de la connexion [Mis à jour dans Centre de sécurité 1.3]
    • Nom de la configuration technique (nouvelle) : glide.user.unlock_timeout_in_mins, sysevent_script_action
    • Nom de la configuration technique (ancien) : glide.user.unlock_timeout_in_mins
    • Description (Nouveau) :

      Protégez votre instance contre les attaques par force brute en définissant une période pendant laquelle un utilisateur ne peut pas tenter de se connecter après avoir été verrouillé. La propriété système glide.user.unlock_timeout_in_mins déverrouille le compte d’utilisateur après la période spécifiée dans sa valeur. Si aucune valeur n’est spécifiée, votre instance déverrouille le compte d’utilisateur après la période par défaut de 15 minutes.

    • Description (ancienne) : si « glide.user.unlock_timeout_in_mins » n’est pas défini sur la valeur recommandée de « 15 », il peut être plus facile d’effectuer une attaque par force brute des comptes dans un délai plus rapide. Cette propriété déverrouille le compte d’utilisateur après la période spécifiée pour la propriété glide.user.unlock_timeout_in_mins. Si aucune valeur n’est spécifiée, le système déverrouille le compte d’utilisateur après la période par défaut de 15 minutes.
    • Rattrapage (nouveau) :

      Définissez la valeur de la propriété système glide.user.unlock_timeout_in_mins sur un minimum de 15. Si glide.user.unlock_timeout_in_mins n’existe pas, la durée de verrouillage par défaut est fixée à 15 minutes.

      Assurez-vous que l’action des scripts Vérification du verrouillage de l’utilisateur SNC avec déverrouillage automatique (qui se trouve dans la table Action des scripts [sysevent_script_action]) est présente et active. L’action de script Vérification de verrouillage de l’utilisateur SNC avec déverrouillage automatique est installée avec le module d’extension Paramètres de sécurité élevée (com.glide.high_security).

    • Rattrapage (ancien) : assurez-vous que la propriété « glide.user.unlock_timeout_in_mins » est définie sur « 15 » ou plus.
    • Script de règle : le script a été mis à jour pour améliorer la précision de la détection
    Restreindre l’accès aux module d’extension de plages d’adresses IP spécifiques [Mis à jour dans Centre de sécurité 1.3]
    • Nom de configuration technique (nouveau) : com.snc.ipauthenticator,ip_access
    • Nom de la configuration technique (ancien) : com.snc.ipauthenticator
    Restreindre l’accès aux e-mails dont la table cible est vide
    • Score CVSS (nouveau) : 6,5
    • Score CVSS (ancien) : 5,4
    Restreindre les types MIME téléchargeables [Mis à jour dans Centre de sécurité 1.3 et 2.0]
    • Score CVSS (nouveau) : 6,4
    • Score CVSS (ancien) : 8
    Activer la version mise à jour du module d’extension MultiSSO [mis à jour dans Centre de sécurité 1.3 et 1.5]
    • Nom de la configuration technique (nouveau) : glide.authenticate.multissov2_feature.enabled
    • Nom de configuration technique (ancien) : glide.authenticate.multisso.enabled,glide.authenticate.multissov2_feature.enabled
    • Description (Nouveau) :

      Si le module d’extension Multi SSO est activé sur une instance, réduisez les vulnérabilités de sécurité en confirmant que la version v2 est activée. La dernière version renforce la sécurité et dispose de plus de fonctionnalités, telles que la prise en charge du chiffrement d’assertion et la déconnexion unique (SLO) initiée par IdP. Si la dernière version n’est pas activée, les nouvelles fonctionnalités de sécurité ne peuvent pas être utilisées et l’instance risque d’utiliser un module d’extension déconseillé.

      Suivez les étapes de KB0756504 pour effectuer une mise à niveau vers la dernière version. Ce processus comprend la vérification et la migration de tous les changements liés à la personnalisation, puis la mise à niveau de la version. Lorsque vous avez terminé, la propriété système glide.authenticate.multissov2_feature.enabled est automatiquement définie sur vrai.

    • Description (ancienne) : si le module d’extension Multi SSO est activé sur une instance, la version v2 doit être activée. Les versions antérieures à MultiSSOv2, y compris SAML 1.1 et SAML 2.0, ne suivent pas les bonnes pratiques et utilisent des versions de bibliothèque opensaml avec des CVE connus. Si les CVE connus étaient exploitables dans des bibliothèques openaml obsolètes, cela pourrait permettre à l’attaquant de falsifier des messages et de contourner l’authentification par le biais d’attaques par encapsulation de signature XML, d’emprunter l’identité d’entités ou de permettre à des attaquants d’homme de milieu d’obtenir un accès non autorisé à la plateforme.
    • Score CVSS (nouveau) : 0
    • Score CVSS (ancien) : 7,1
    Empêcher les utilisateurs inactifs de se connecter [nouveau dans le centre de sécurité 1.5] Script de règle : le script a été mis à jour pour améliorer la précision de la détection
    Activer le journal d’audit MID [nouveau dans Security Center 1.3 et mis à jour dans 1.5] Script de règle : le script a été mis à jour pour améliorer la précision de la détection
    Assurez-vous que les ACL de table d’archivage sont vérifiées [Nouveau dans Security Center 1.3 et mis à jour dans 1.5] Script de règle : le script a été mis à jour pour améliorer la précision de la détection
    Définir les rôles d’exception de délai d’expiration de session active [nouveau dans Security Center 1.3]
    • Score CVSS (nouveau) : 6,4
    • Score CVSS (ancien) : 7,1
    Limiter la taille du corps de la réponse HTTP [nouveau dans Security Center 1.3 et mis à jour dans la version 1.5]
    • Description (Nouveau) :

      Empêchez les exceptions OutOfMemoryExceptions qui peuvent résulter d’un corps de réponse de demande trop volumineux à l’aide des propriétés système glide.http.response.get_body.limit.enabled et glide.http.response.get_body.limit . Ces exceptions peuvent provoquer des attaques par déni de service (DOS) ainsi que d’autres problèmes susceptibles d’aider les attaquants à compromettre une instance. Si vous ne définissez pas ces propriétés sur les valeurs recommandées, votre instance peut être vulnérable aux exceptions OutOfMemoryExceptions et aux attaques par déni de service.

      Pour protéger votre instance contre ces vulnérabilités de sécurité :
      • Définissez la propriété système glide.http.response.get_body.limit.enabled sur true.
      • Assurez-vous que la propriété système glide.http.response.get_body.limit est définie sur 524 288 000 mégaoctets (500 Mo).
    • Description (ancienne) : Les propriétés glide.http.response.get_body.limit.enabled et glide.http.response.get_body.limit ont été introduites pour permettre une nouvelle fonctionnalité qui empêche les exceptions de mémoire insuffisante d’être levées lorsque le corps d’une réponse aux demandes est trop volumineux. Les exceptions de mémoire insuffisante peuvent entraîner des attaques par déni de service ainsi que d’autres problèmes susceptibles d’aider les attaquants à compromettre une instance.
    • Score CVSS (nouveau) : 3,1
    • Score CVSS (ancien) : 6,4
    Limiter la durée de vie de la session active de l’interface utilisateur [nouveau dans Security Center 1.3]
    • Description (Nouveau) :

      Réduisez la portée des incidents de sécurité potentiels en diminuant la durée de vie des sessions HTTP actives. La propriété système glide.ui.active.session.life_span applique une durée de vie maximale sur les sessions HTTP actives, quel que soit le délai d’expiration inactif. Des durées de vie maximales plus longues peuvent permettre à un attaquant d’utiliser une session volée plus longtemps, augmentant ainsi la portée d’un incident de sécurité. La valeur par défaut de 0 désactive le délai d’expiration des sessions actives

      Définissez le glide.ui.active.session.life_span sur une valeur comprise entre 1 et 720. Cette valeur représente la durée en minutes pendant laquelle les sessions HTTP peuvent rester actives.

    • Description (ancienne) : cette configuration applique la durée de vie maximale sur les sessions HTTP d’invités actives, quel que soit le délai d’expiration inactif. La valeur configurée est en minutes et la valeur de zéro désactive l’expiration des sessions actives. Une durée de vie maximale plus longue pourrait permettre à un attaquant de persister plus longtemps dans une session volée, augmentant ainsi la portée d’un incident de sécurité. Cette propriété particulière est limitée à l’expiration de session d’interface utilisateur.