ベースラインバージョン 8.0 の更新されたハードニング設定
セキュリティセンターベースラインバージョン 8.0 のリリースでは、一部のハードニング設定が更新されました。
| ドキュメント | 更新 |
|---|---|
| レガシー JQuery 動作を無効にする |
|
| サブリスト、リスト数、およびウィジェットデータテーブルに対してクエリ ACL を強制する | 検出精度を向上させるためにルールスクリプトが更新されました。 |
| ウイルス対策スキャンを有効にする |
|
| タイムアウトゲストセッション |
|
| データブローカー REST API に認証を必須とする (Security Center 1.3 で更新) |
|
| イベント管理アサイン先グループアドミンロールの構成 (Security Center 1.5 の新機能) |
|
| レポートビュー ACL を有効にする |
|
| AJAXEvaluate を無効にする |
|
| パスワードリセット検証遅延期間を最大化する |
|
| 非アクティブなユーザーのログインを防ぐ |
|
| 高セキュリティプラグインを有効化する |
|
| 同時セッション制限プラグインをアクティブ化する |
|
| 定義された期間が経過すると、セッションを積極的に無効化します |
|
| モバイルのポリシーベースのセッションアクセスを有効にする |
|
| サービス組織の作業指示管理クエリルールの有効化 |
|
| SQL エラーメッセージを無効にする |
|
| SOAP 要求のゲストユーザーを設定する |
|
| 必須の JMS Connection Factory |
|
| モバイルアプリ UI の難読化を必須とする |
|
| デバイスの暗号化とパスコードの要件を強制する (Security Center 1.3 の新機能) |
|
| 保護されたテーブルプラグインを有効にする |
|
| レポートビューでの読み取り ACL の適用 |
|
| GlideSystemUserSession スクリプト作成可能 API へのアクセスを制限する |
|
| 登録および検証の際の SMS コード通知を有効化する |
|
| アクティブな SAML 構成でデモ認証を使用しない |
|
| マルチファクター認証のメール OTP の有効化 |
|
| UserCookie バージョン 3.1 を有効にする |
|
| 入れ子になった式で Jelly JS 補間保護を有効にする |
|
| XML マークアップをエスケープ |
|
| GlideRecord スコープフェンシングの従来の動作を無効にする |
|
| [記憶する] の削除 |
|
| 発信 SSLv2/SSLv3 接続を無効にする |
|
| 受信メールからユーザーを作成するのを無効にする |
|
| SMTP 受信者の数量を最小化する |
|
| パスワードリセットポリシーのチェックを有効にする |
|
| モバイルアプリケーションのバックグラウンド処理中にペーストボードをクリアすることを必須とする |
|
| CMDB モデルの権限を制限する |
|
| 埋め込み HTML で JavaScript タグを無効にする |
|
| パフォーマンス監視のアクセスを制限する |
|
| サービスポータルウィジェットテーブル許可リストを構成する |
|
| アドミン優先 ACL |
|
| 許可リストを使用した XMLdoc2 エンティティ検証を必須とする | 簡単な説明
|
| OAuth ステータスパラメーター検証の適用 |
|
| 1 日あたりのユーザー 1 人あたりのコメント最大数の制限 |
|
| ../reference/sc-disable-chat-server-debugging.html |
|
| サービスポータルウィジェット許可リストを構成する |
|
| 外部ユーザー登録リンクの有効期限を最小化する |
|
| 詳細な HTTP 要求のログ記録を防止する | 説明
|
| 外部ユーザー登録向けに CAPTCHA を有効にする |
|
| ドット連結フィールドにドメインセパレーションを適用する |
|
| 未認証の公開レポートを無効にする |
|
| JSONv2 要求に対する認証を必須とする |
|
| XML 出力要求に対する認証を必須とする |
|
| パスワードリセット SMS の有効期限を最小化する |
|
| 仮想エージェント埋め込み Web クライアントへの非認証アクセスの防止 |
|
| パスワードリセット SMS の一時停止ウィンドウの持続期間を最大化する |
|
| パスワードリセット要求の再試行ウィンドウの持続期間を最大化する |
|
| 受信トランザクションをダブルチェック |
|
| パスワードリセット要求の有効期限を最小化する |
|
| 無効なパスワードリセットの試行回数を制限する |
|
| パスワードリセットで CAPTCHA を有効にする |
|
| リモートホストの検証 |
|
| HTTP セッション識別子をローテーションする |
|
| サードパーティ Web サイトの埋め込みを防ぐために Xframe オプションを設定する |
|
| 本番インスタンスの動作を強制する |
|
| ダッシュボードの共有にセキュリティルールを強制する |
|
| x-frame-options: SAMEORIGIN セキュリティヘッダーを実装 |
|
| HTTP のみの Cookie フラグを有効にする |
|
| 空の ACL の作成を防止 |
|
| XML 要求に対する認証を必須とする |
|
| SOAP 要求の厳格なセキュリティを強制する |
|
| お気に入りへのパブリックアクセスを無効にする |
|
| ロックアウトされたユーザーの受信メールを無効にする |
|
| アドミンアプリケーション ACL 範囲を有効にする |
|
| セッション監査イベントをログ記録 |
|
| セッションアクティビティのタイムアウト時間を最小化する |
|
| ユーザーの代理操作をログ記録 |
|
| HTML サニタイゼーションを強制する |
|
| シングルサインオン (SSO) が有効になっているユーザーのローカルログインを無効にする | ルールスクリプト (新規)検出精度を向上させるためにスクリプトが更新されました。 |
| アクティブセッションタイムアウト例外ロールの定義 | 修正
|
| 統合のアクティブなセッションの有効期間を制限する |
ルールスクリプト (新規)検出精度を向上させるためにスクリプトが更新されました。 |
| ゲストのアクティブセッションのライフスパンを制限する |
ルールスクリプト (新規)検出精度を向上させるためにスクリプトが更新されました。 |
| 顧客登録向けに CAPTCHA を有効にする | 説明
|
| ロックアウトまでに容認される失敗したログイン試行の回数を制限する |
|
| 相対リンクを強制する |
|
| 同時セッション制限プラグインによって同時インタラクティブセッションを最小化する |
|
| スキーマ要求に対する認証を必須とする |
|
| 期限切れの Anti-CSRF トークンをブロック |
|
| トークン認証情報の自動トークンクリーンアップの設定 |
|
| 仮想エージェント内で HTML サニタイザーを有効化する |
|
| HTTP 応答ヘッダー構成を有効にする | 説明
|
| CSRF 検証をバイパスする警告をユーザーが受け入れるのを防ぐ |
|
| 委任開発者のアクセスをブロック |
|
| XSD 要求に対する認証を必須とする |
|
| インポートプロセッサで詳細な SQL エラーメッセージをオフにする |
|
| Scratchpad のスクリプトをエスケープ |
|
| PDF 要求に認証を必須とする |
|
| SNC アクセスコントロールプラグインを有効化する | 修正
|
| 全ノードを対象とした同時セッション制限 |
|
| セキュリティのジャンプスタートプラグイン (ACL ルール) を有効化する |
|
| アーカイブテーブル ACL がチェックされていることを確認する |
|
| XMLDocument2 ストリーミングパーサー内のエンティティ拡張を無効にする |
|
| フローコンテキストの読み取りアクセスを制限する |
|
| ダウンロード可能な MIME タイプを制限する |
|
| GlideXMLUtil スクリプト可能項目のエンティティ拡張しきい値を最小化する |
|
| ロールによるグローバルアプリ開発の制限 |
|
| ACL を有効にしてライブプロファイルの詳細をコントロールする |
|
| SVG ファイルに安全コンテンツセキュリティポリシーを設定する |
|
| Jelly JS 補間保護を有効にする |
|
| AJAXGlideRecord ACL チェックを必須とする |
|
| ネットワークエラーに OCSP チェックを強制する |
|
| Excel 要求に認証を必須とする |
|
| インポートセット API 内での安全な複数挿入操作の使用 |
|
| 絶対的なセッションタイムアウト時間を最小化する |
|
| ロックされたフォーム要素のデバッグを無効にする |
|
| 要求アイテムへの許可のないアクセスを拒否する |
|
| 実行前の UI アクションの条件のチェック |
|
| すべての翻訳済み HTML フィールドをサニタイズ |
|
| サービスカタログアイテム追加ページへのアクセスに書き込みアクセスを必須とする |
|
| ナレッジベースへのアクセスを制限する |
|
| ロールベースの多要素認証を有効にする |
|
| 証明書チェーンとホスト名の検証 |
|
| アップロードされる MIME タイプを制限する |
|
| SOAP フォールトスタックトレースディスプレイの無効化 |
|
| SOAP コンテンツタイプの検証 |
|
| 簡易リストウィジェットでエンコードされたクエリの ACL を有効にする |
|
| 代理操作をアドミンに制限 |
|
| WSDL 要求に対する認証を必須とする |
|
| 私用メールからの HR ケースの更新を制限する |
|
| Anti-CSRF トークンの検証時間 |
|
| SOAP 要求に認証を必須とする |
|
| 記事に対するユーザーのコメントを非表示にする |
|
| 厳格なユーザー画像アップロードを強制する |
|
| セッションウィンドウのタイムアウト時間を最小化する |
|
| API 要求に認証を必須とする |
|
| 外部コンテンツ URL を無効にする |
|
| 厳格な特権昇格を強制する |
|
| MultiSSO のデバッグを無効にする |
|
| 厳格なセッション Cookie のセキュリティを強制する |
|
| 強化された Java セキュリティマネージャーを有効にする |
|
| 特定の IP 範囲プラグインへのアクセス制限 |
|
| アンロード要求に認証を必須とする |
|
| インポート要求に対する認証を必須とする |
|
| スクリプト要求に認証を必須とする |
|
| コンテキスト依存セキュリティプラグインを有効にする |
|
| API 要求でパスワードリセットを強制する |
|
| スクリプトサンドボックスで優先度「低」のユーザーのロガーを無効化する |
|
| クライアント呼び出し可能スクリプトインクルードにはデフォルトで認証を必須とする |
|
| インバウンドクエリ要求でのフィールド ACL の強制 |
|
| UI のアクティブセッションのライフスパンを制限する | 機能への影響
ルールスクリプト (新規)検出精度を向上させるためにスクリプトが更新されました。 |
| ターゲットテーブルが空のメールへのアクセスを制限する |
|
| アカウント復旧の有効化 |
|
| RSS 要求に認証を必須とする |
|
| csv 要求に認証を必須とする (Security Center 1.3 で更新) |
|
| 無効なパスワードリセット試行に対するロックアウト時間を制御する |
|
| パスワードリセット SMS の複雑さを最大化する |
|
| 1 日あたりのパスワードリセット SMS の最大数を最小化する |
|
| カスタマーサービスアプリケーションでのゲストウォークアップエクスペリエンスに CAPTCHA を必須とする |
|
| パスワードリセット要求の成功ウィンドウの持続期間を最小化する |
|
| MID 監査ログを有効化する |
ルールスクリプト (新規)検出精度を向上させるためにスクリプトが更新されました。 |
| URL 許可リストチェックを強制する |
|
| 安全な Cookie のデバッグの無効化 |
|
| 添付ファイルの許可されるサイズを最小化する |
|
| スパムメールのスコアリングとフィルタリングを有効にする |
|
| 感染したファイルのダウンロードを許可しない |
|
| ルート化またはジェイルブレイクされたモバイルデバイスのブロック |
|
| OAuth トークンの有効期限が切れた後にセッションを無効にする (セキュリティセンター 2.0 の新機能) |
ルールスクリプト (新規)検出精度を向上させるためにスクリプトが更新されました。 |
| XML 外部エンティティを制限する |
|
| 1 日あたりのユーザー 1 人あたりのサブスクリプション最大数の制限 |
|
| 同時セッション制限プラグインによって同時インタラクティブセッションを最小化する |
|
| パスワードリセット要求のロック解除ウィンドウの持続期間を最大化する |
|
| ポリシーベースのセッションアクセスモバイルリフレッシュトークン間隔を制限する |
|
| レガシー JQuery UI の使用を無効にする | データタイプ
|
| 代理操作ユーザーがアプリケーションデータを表示できないようにする |
ルールスクリプト (新規)検出精度を向上させるためにスクリプトが更新されました。 |
| 添付ファイルへの非認証アクセスを制限する |
|
| 拒否リストに含まれているパスワードの検証チェックを有効にする |
ルールスクリプト (新規)検出精度を向上させるためにスクリプトが更新されました。 |
| アプリケーションデータに対してのみアプリケーション固有の ACL を適用する |
ルールスクリプト (新規)検出精度を向上させるためにスクリプトが更新されました。 |
| バックグラウンドスクリプトへのアクセスを制限する |
ルールスクリプト (新規)検出精度を向上させるためにスクリプトが更新されました。 |
| 証明書の失効を検証する |
|
| インスタンスの IP 許可リストのスコープを縮小する |
|
| 安全なリファラーポリシーを強制する |
ルールスクリプト (新規)検出精度を向上させるためにスクリプトが更新されました。 |
| クロスオリジン iframe 通信で許可されるドメインを制限する |
ルールスクリプト (新規)検出精度を向上させるためにスクリプトが更新されました。 |
| パスワードの最小長と最大長を必須とする |
ルールスクリプト (新規)検出精度を向上させるためにスクリプトが更新されました。 |
| メールの最大添付ファイル数の制限 |
|