Zugriffssteuerungsbedingungen für explizite externe Rollen überprüfen [In Security Center 1.5 entfernt]

  • Freigeben Version: Xanadu
  • Aktualisiert 1. August 2024
  • 1 Minute Lesedauer
  • Es wird empfohlen, das Plugin Explicit Roles zu verwenden, um zu bestimmen, dass alle Benutzer entweder über die Rolle „snc_internal“ für den Zugriff auf interne Ressourcen oder die Rolle „snc_external“ für den Zugriff auf externe Ressourcen verfügen.

    Nach der Installation dieses Plugins wird allen vorhandenen Benutzern die Rolle „snc_internal“ zugewiesen, und die vorhandenen Zugriffssteuerungslisten (ACLs) werden mit den Rollenbedingungen gefüllt. Aufgrund der Automatisierungslogik oder des Eingreifens eines Instanzadministrators werden die Rollen „snc_internal“ oder „snc_external“ möglicherweise fälschlicherweise einer ACL hinzugefügt, die bereits eine strengere Rollenanforderung enthält. Da die Auswertung der ACL-Rolle für jeden Anwender mit einer Rolle erfolgt, die einer ACL zugeordnet ist, ist das Hinzufügen von „snc_internal“ oder „snc_external“ möglicherweise zu weit gefasst für den beabsichtigten Zweck einer ACL. Dies kann zu Datenverlust führen, wenn einem Benutzer mit geringen Berechtigungen Zugriff über die ACL gewährt wird.

    Beispielsweise wäre es unnötig, dass die Rollen „snc_internal“ und „admin“ derselben ACL innerhalb einer Tabelle zugeordnet werden. Die ACL soll Administratoren Zugriff gewähren. In diesem Fall ist die Rolle „snc_internal“ ein Fehler. Oder die ACL soll allen snc_internal-Benutzern Zugriff gewähren, wodurch die Administratorrolle unnötig wird. Wenn das Plugin „Explicit Roles“ installiert ist, überprüfen Sie die ACLs, die eine Rollenbedingung für „snc_internal“ oder „snc_external“ und gleichzeitig eine Bedingung für eine andere Rolle enthalten. Wenn die Rollen für einen bestimmten Anwendungsfall geeignet sind, sollte das Ergebnis regelmäßig überprüft werden.

    Wichtig:
    In der nächsten ISM-Härtungsbaseline (Version 1.6) wird diese Prüfung durch eine Prüfung mit der Bezeichnung „Prüfungssuite für ACL-Konfiguration für explizite Rollen“ ersetzt. Derzeit führt die Prüfung möglicherweise zu vielen Ergebnissen, um sie überprüfen zu können.

    Weitere Informationen

    Attribut Beschreibung
    Konfigurationsname com.glide.explicit_roles, sys_security_acl und sys_security_acl_role
    Konfigurationstyp Systemeigenschaften (/sys_properties_list.do)
    Datentyp Kein Datentyp
    Empfohlener Wert Kein empfohlener Wert
    Standardwert Kein Standardwert
    Kategorie Zugriffssteuerung
    Sicherheitsrisiko
    • Schweregrad-Punktzahl: 4.2
    • CVSS-Punktzahl: Mittel
    • Details zum Sicherheitsrisiko: Aufgrund der Automatisierung oder des Eingreifens eines Instanzadministrators können die Rollen snc_internal oder snc_external einer ACL hinzugefügt werden, die bereits eine strengere Rollenanforderung enthält. Da die Auswertung der ACL-Rolle für jeden Anwender erfolgt, der eine Rolle enthält, die einer ACL zugeordnet ist, ist das Hinzufügen einer der beiden Rollen für den Zweck einer ACL zu weit gefasst und kann zu Datenverlust führen, wenn einem Anwender mit geringen Berechtigungen Zugriff über die ACL gewährt wird.
    Referenzen Explizite Rollen