Configurações de proteção atualizadas para a versão de linha de base 6,0

  • Versão de lançamento: Australia
  • Atualizado 12 de mar. de 2026
  • 20 min. de leitura
  • Algumas configurações de proteção foram atualizadas com a versão de linha de base da Central de segurança versão 6,0.

    Documentação Atualizações
    Impedir o acesso não autenticado ao cliente web integrado do Virtual Agent
    • Nova descrição resumida: Impeça o acesso não autenticado ao Cliente Web incorporado do Virtual Agent
    • Descrição resumida antiga: Cliente da Web incorporado do Virtual Agent exposto publicamente sn_va_web_client_app_embed
    Impedir criação de ACL vazia Script: O script foi atualizado para melhorar a precisão da detecção.
    Habilitar ACLs para consulta codificada no widget de lista simples
    • Pontuação CVSS (Novo): 4,3
    • Pontuação CVSS (antiga): 5,3
    Limpar todos os campos HTML traduzidos
    • Pontuação CVSS (Novo): 4,6
    • Pontuação CVSS (antiga): 8,8
    Como habilitar o Sanitizer de HTML [Atualizado na Central de segurança 1.3] Script de regra: O script foi atualizado para melhorar a precisão da detecção
    Implemente o cabeçalho de segurança x-frame-options: SAMEORIGIN
    • Pontuação CVSS (Novo): 5,9
    • Pontuação CVSS (antiga): 7,1
    Restringir o acesso à API programável GlideSystemUserSession
    • Correção (Novo): Garanta a propriedade glide.sandbox.usersession.allow_unsanitized_messagesestá definido como falso . Se um registro Propriedade do sistema [sys_properties] não existir para esta propriedade, crie um.
    • Correção (antigo): Verifique a propriedade glide.sandbox.usersession.allow_unsanitized_messagesestá definido como falso .
    Proibir clonagem de destino [Novo na Central de segurança 1.3]
    • Descrição (Nova): Se glide.db.clone.allow_clone_targetnão está definido com o valor recomendado de falso , Em seguida, a instância pode ser usada como destino de clone ou um registro que especifica o URL da instância e as credenciais usadas para clonagem. Um clone do sistema ocorre quando tudo em um banco de dados é copiado de uma instância para outra. Este é um risco de segurança porque o banco de dados da instância pode ser substituído no processo de clonagem, levando à perda e à falta de integridade de dados. Como correção, certifique-se de glide.db.clone.allow_clone_targetestá definido como falso . Não definir esta propriedade com o valor recomendado de falso permite que a instância seja usada como destino de clone. Este é um risco de segurança porque o banco de dados da instância pode ser substituído no processo de clonagem.
    • Descrição (antiga): Se glide.db.clone.allow_clone_targetnão está definido com o valor recomendado de falso , Em seguida, a instância pode ser usada como destino de clone. O banco de dados da instância pode ser substituído pelo processo de clonagem, levando à perda de integridade e disponibilidade.
    Restringir parâmetros Oauth para PUBLICAR corpo [Novo na Central de segurança 1,3]
    • Pontuação CVSS (Novo): 4,2
    • Pontuação CVSS (antiga): 7,4
    Impor verificação de lista de permissões de URL
    • Descrição (Nova): Se glide.security.url.whitelist.strict_checknão está definido com o valor recomendado de verdadeiro Em seguida, todos os URLs externos serão permitidos para redirecionamento quando glide.security.url.whitelistestá vazio. Se glide.security.url.whitelistNão está vazio, então somente URLs externos na lista de permissões são permitidos. Ou seja, qualquer configuração glide.security.url.whitelist.strict_checkVerdadeiro OU garantindo glide.security.url.whitelistDefinido como um valor não vazio com os URLs externos permitidos deixa a instância em um estado seguro. Se todos os URLs externos forem permitidos para redirecionamento, isso poderá permitir que um invasor redirecione um usuário para um site mal-intencionado.
    • Descrição (antiga): Se glide.security.url.whitelist.strict_checknão está definido com o valor recomendado de verdadeiro e se glide.security.url.whitelistNão está definido como o URL aprovado de uma organização, então todos os URLs externos têm permissão para redirecionamento. Isso pode permitir que um invasor redirecione um usuário para um site mal-intencionado.
    • Pontuação CVSS (Novo): 6,3
    • Pontuação CVSS (antiga): 8,3
    Requer validação de entidade XMLdoc2 com lista de permissões
    • . glide.stax.whitelist_enabled A propriedade do sistema não existe na tabela Propriedades do sistema [sys_properties] ou não está definida com o valor recomendado de verdadeiro todas as entidades externas são permitidas quando glide.stax.allow_entity_resolution a propriedade do sistema é definida com o valor de verdadeiro . Se as personalizações não exigirem expansão de entidade, use a propriedade do sistema glide.stax.allow_entity_resolution para desabilitar a expansão de entidade externa. O XML conclui a análise, mas não inclui entidades internas ou externas.

      • Se você definir glide.stax.allow_entity_resolution como true, todas as entidades externas tentarão resolver ou expandir as entidades de assunto, sujeitas à configuração da propriedade glide.stax.whitelist_enabled.
      • Se você definir glide.stax.allow_entity_resolution como false, todas as resoluções e expansões da entidade serão bloqueadas. Para saber mais sobre esta propriedade, consulte Desabilitar expansão de entidade no analisador de fluxo de XMLDocument2.

      Quando glide.stax.whitelist_enabled for definida como true, defina uma lista de FQDN separada por vírgula na propriedade glide.xml.entity.whitelist, que são as únicas URLs que podem ser acessadas usando a propriedade de processamento de entidade de XML. Para saber mais, consulte Restringir entidades externas XML. Os invasores podem usar essa vulnerabilidade para expandir dados exponencialmente em um ataque de Expansão de entidades externas (XXE), consumindo rapidamente todos os recursos do sistema.

    • Descrição (antiga): Se glide.stax.whitelist_enablednão está definido com o valor recomendado de verdadeiro todas as entidades externas são permitidas. Isso pode levar a ataques de Expansão de entidades externas (XXE).
    • Script de regra: O script foi atualizado para melhorar a precisão da detecção
    Restringir entidades externas XML
    • Proteja-se contra ataques XXE usando uma lista de permissões para impedir que invasores incluam solicitações HTTP arbitrárias que o servidor possa executar. Isso pode resultar em outros ataques que usam a relação de confiança do servidor com outras entidades.

      Adicione http://java.sun.com/j2ee/dtds/ ao valor da propriedade do sistema glide.xml.entity.whitelist e defina a propriedade do sistema glide.xml.entity.whitelist.enabled como true.

      Valores diferentes de http://java.sun.com/j2ee/dtds/ podem ser incluídos na propriedade glide.xml.entity.whitelist, mas são desnecessários para o estado da plataforma pronta para uso. Revise todos os valores adicionais para determinar se são seguros.

      Aviso:
      Esta é uma propriedade tipo porto seguro, o que significa que o valor não pode ser alterado após ser mudado. A reversão não é possível.
    • Descrição (antiga): Se "glide.xml.entity.whitelist" não estiver definido com o valor recomendado de " http://java.sun.com/j2ee/dtds/ "Glide.xml.entity.whitelist.enabled" não está definido como "verdadeiro", então uma entidade externa mal-intencionada pode ser permitida, o que pode causar um ataque XXE. Um invasor pode usar o DTD para incluir solicitações HTTP arbitrárias que o servidor pode executar. Isso pode levar a ataques adicionais usando o relacionamento de confiança do servidor com outras entidades.
    • Script de regra: O script foi atualizado para melhorar a precisão da detecção
    Restrição de domínios de e-mail para o registro de usuários externos [Atualizado na Central de segurança 1.3, 1.5 e 2.0] Script de regra: O script foi atualizado para melhorar a precisão da detecção
    Validação do tipo de arquivo MIME no serviço da Web SOAP AttachmentCreator [Novo na Central de segurança 1.3 e atualizado na Central de segurança 1.5]
    • Certifique-se de que os MIME-types sejam validados para anexos para impedir que arquivos perigosos sejam carregados em sua instância usando extensões de arquivo incorretas.

      Defina a propriedade do sistema glide.attachment.enforce_security_validation como true. Quando definido como verdadeiro os arquivos são carregados com a extensão de tipo de arquivo correta.

    • Descrição (antiga): Se "glide.attachment.enforce_security_validation" não estiver definido com o valor recomendado de "verdadeiro", não haverá validação para o tipo mime do anexo e arquivos perigosos poderão ser carregados no sistema usando extensões de arquivo incorretas. Quando esta propriedade é definida como "verdadeira", os arquivos são carregados com a extensão de tipo de arquivo correta.

      Validar carregamentos de arquivos pelo menos com validação de tipo MIME é uma prática recomendada de segurança.

    • Pontuação CVSS (Novo): 6,7
    • Pontuação CVSS (antiga): 7,5
    Reduza o escopo da Lista de permissões de IP de uma instância
    • Descrição (Novo) Impede a exposição desnecessária do acesso à instância a um grupo mais amplo de pessoas que usam o. glide.ip.authenticate.strict e. glide.ip.authenticate.allow.secured propriedades do sistema.

      . glide.ip.authenticate.strict a propriedade do sistema está definida como verdadeiro , interno ServiceNow A equipe e os sistemas só podem fazer conexões de entrada com sua instância a partir de intervalos de IP essenciais. Isso limita a visibilidade da ServiceNow da infraestrutura interna essencial em sua instância e evita o acesso de pessoal mais amplo da ServiceNow, como a equipe de suporte e de vendas por meio de redes corporativas. A propriedade do sistema glide.ip.authenticate.allow.secured concede conexões de entrada internas da ServiceNow, incluindo acesso autenticado regular e páginas de diagnóstico não autenticadas.

      Se não for definida como true, um intervalo de IPs internos mais amplo da ServiceNow definido na propriedade glide.ip.authenticate.allow será usado para conceder conexões de entrada internas da ServiceNow.

      Certifique-se de glide.ip.authenticate.allow.secured a propriedade do sistema contém somente valores confiáveis e que a propriedade glide.ip.authenticate.strict está definido como verdadeiro .

    • Descrição (antiga): Se "glide.ip.authenticate.strict" estiver definido como "verdadeiro", os sistemas e a equipe interna da ServiceNow só poderão fazer conexões de entrada com a instância a partir de intervalos de IP essenciais. Isso limita a visibilidade da ServiceNow na instância para a infraestrutura interna essencial e impede o acesso por personelle mais amplo da ServiceNow, como equipe de suporte e vendas por meio de redes corporativas.

      Quando definida como "verdadeiro", a propriedade "glide.ip.authenticate.allow" é usada para conceder conexões de entrada internas da ServiceNow. Se não estiver definido como "verdadeiro", um intervalo de IPs interno da ServiceNow mais amplo, conforme definido em "glide.ip.authenticate.allow", será usado para conceder conexões de entrada internas da ServiceNow.

    Desabilitar expansão de entidade no analisador de fluxo de XMLDocument2
    • Descrição (Nova):

      Desabilite a expansão de entidade em sua instância para proteger sua instância contra ataques, como capacidade de ler arquivos do sistema e negação de serviço. Use a propriedade do sistema para proibir que as entidades XML sejam expandidas durante a análise pelo analisador de streaming (XMLDocument2).

      Defina a propriedade do sistema glide.stax.allow_entity_resolution como false para desabilitar a expansão da entidade em sua instância. Se essa propriedade não aparecer na tabela Propriedades do sistema [sys_properties], o valor padrão será true. Crie o registro de propriedade e defina o valor como falso para mudar seu valor.

    • Descrição (antiga): Se "glide.stax.allow_entity_resolution" não estiver definido com o valor recomendado de "Falso", esta propriedade permitirá que as entidades XML sejam expandidas durante a análise pelo analisador de fluxo (XMLDocument2). A expansão da entidade XML pode levar a ataques como a capacidade de ler arquivos do sistema e negação de serviço.
    • Correção (Novo): Garanta a propriedade glide.stax.allow_entity_resolutionexiste na tabela sys_properties e está definido como falso . Se a propriedade não aparecer na lista sys_properties, o valor padrão será verdadeiro .
    • Correção (antigo): Certifique-se de que a propriedade "glide.stax.allow_entity_resolution" esteja definida como "false".
    Negar por padrão com ACLs vazias [Atualizado na Central de segurança 1,3]
    • Descrição (Nova):

      Impedir que o gerenciador de segurança legado da sua instância permita o acesso a recursos quando não houver ACLs definidas para esse recurso ou se houver apenas ACLs curinga no nível de tabela (por exemplo, incidente.* ). Quando o acesso é permitido por padrão, o que não tiver ACLs explícitas definidas será suscetível a manipulação.

      Defina glide.sm.default_mode valor da propriedade do sistema para negar Proibir o acesso quando não há regras de ACL definidas ou há somente ACLs curinga no nível de tabela.

    • Descrição (antiga): Se "glide.sm.default_mode" não estiver definido com o valor recomendado de "Negar", o gerenciador de segurança legado da instância permitirá o acesso a um recurso quando não houver ACLs definidas para esse recurso; ou somente ACLs no nível de tabela de caracteres curinga. Definir isso como "Permitir", qualquer coisa que não tenha ACLs explícitas definidas é suscetível a manipulação.
    • Pontuação CVSS (Novo): 6,3
    • Pontuação CVSS (antiga): 8,8
    • Script de regra: O script foi atualizado para melhorar a precisão da detecção
    Restringir o acesso não autenticado aos anexos
    • Descrição (Nova):

      Proteja as imagens em sua instância para evitar o vazamento de informações confidenciais. As imagens em sua instância podem ser acessadas por meio de URLs que terminam em .iix.

      Defina a propriedade do sistema glide.image_provider.security_enabled como true para impedir o acesso às suas imagens por meio dessas URLs.

      Nota:

      Essa propriedade não será respeitada para imagens da tabela de anexos se a tabela de origem for uma das seguintes:

      • Papelaria [sysevent_email_style]
      • Seções da página de boas-vindas [sys_home]
      • Propriedades do sistema [sys_properties]

      A restrição deve ser aplicada a usuários não autenticados, pois alguns anexos podem conter informações confidenciais.

    • Descrição (antiga): Se "glide.image_provider.security_enabled" não estiver definido com o valor recomendado de "verdadeiro", todas as imagens estarão acessíveis por urls que terminam em ".iix". Isso permitiria acesso não autenticado a imagens, levando ao vazamento de informações confidenciais.
    Como desabilitar o código HTML integrado [Atualizado na Central de segurança 1.3]
    • Descrição (Nova):

      Desabilitar o suporte para exibir código HTML incorporado usando [código] marcador. Este marcador permite que o HTML renderizado seja exibido em campos de diário e pode levar a ataques de script entre sites (XSS). Esses ataques permitem que scripts externos sejam executados na sessão de um usuário no contexto do navegador logado. Os invasores podem usá-los para roubar informações da sessão e dados confidenciais. A linguagem HTML não foi projetada para separar o script da formatação, portanto, permitir que o HTML seja controlado pelo usuário em qualquer sistema tem risco inerente.

      Definir glide.ui.security.codetag.allow_script como false está em conformidade e reduz significativamente esse risco, mas alguns pequenos riscos permanecem. Isso desabilita somente a parte do script de um marcador de código e depende da limpeza de todas as convenções conhecidas de script no HTML.

      Defina a propriedade do sistema glide.ui.security.allow_codetag como false para proibir completamente a exibição do HTML renderizado nos campos de diário e formulários.

      A ServiceNow AI Platform atenua muitos ataques de injeção e entre sites implementando técnicas de escape e codificação. Como resultado, os usuários não podem escrever/enviar entradas no formato HTML para campos de diário. Mas os campos de diário podem renderizar texto entre tags de código como HTML.
      • No entanto, há um risco de segurança associado. Se definido como verdadeiro, usuários mal-intencionados podem gravar código HTML JS prejudicial que pode ser executado em um navegador do cliente diferente após a renderização de campos de diário.
      • Defina esta propriedade como falsa para que os administradores possam impedir que os campos de diário renderizem o código HTML, desabilitando o suporte para o marcador [code].
    • Descrição (antiga): Desabilita o suporte à incorporação de código HTML criado usando a tag [code]. Se "glide.ui.security.allow_codetag" não estiver definido com o valor de "falso", o HTML renderizado nos campos de diário e formulários não será exibido. Definir "glide.ui.security.allow_codetag" como "verdadeiro" com exibir código HTML incorporado com pode levar a ataques de script entre sites (XSS).
    Habilite verificações de política de redefinição de senha Script de regra: O script foi atualizado para melhorar a precisão da detecção
    Habilite a pontuação e a filtragem de spam por e-mail
    • Nome da configuração técnica (Novo): com.glide.email_filter,glide.email.read.active
    • Nome da configuração técnica (antigo): com.glide.email_filter
    • Script de regra: O script foi atualizado para melhorar a precisão da detecção
    Escapar fórmulas do Excel [Atualizado na Central de segurança 1.3]
    • Descrição (Nova):

      Evite que fórmulas potencialmente mal-intencionadas em programas como o Excel sejam executadas após exportar e abrir o arquivo, escapando fórmulas nesses arquivos. A injeção do Excel ocorre quando os sites incorporam entradas não confiáveis em arquivos do Excel. Quando você usa uma aplicação de planilha, como o Microsoft Excel ou o LibreOffice Call, para abrir um arquivo, todas as células que começam com +, -, = ou @ são interpretadas como uma fórmula, a menos que sejam devidamente escapadas. As fórmulas maliciosas representam um risco mesmo quando a planilha não contém informações confidenciais, pois elas podem ser usadas para comprometer o computador do visualizador por meio da execução de código.

      Defina glide.export.escape_formulas propriedade do sistema para verdadeiro para fazer com que essas fórmulas evitem a execução.

    • Descrição (antiga): Definir a propriedade "glide.export.escape_formulas" com o valor recomendado de "verdadeiro" evita que fórmulas potencialmente mal-intencionadas em programas como o Excel sejam executadas após a exportação e a abertura do arquivo. Os valores de célula para CSV, XLS e XLSX podem ser interpretados como fórmulas por aplicações de planilha, a menos que escapados corretamente, o que pode levar à execução de código mal-intencionado.
    • Pontuação CVSS (Novo): 6,4
    • Pontuação CVSS (antiga): 6,5
    Restringir solicitações JSONP a URLs confiáveis [Atualizado na Central de segurança 1,3]
    • Descrição (Nova):

      Aumente a segurança em sua instância garantindo que somente URLs confiáveis para o serviço AngularJS HTTP possam permitir/rejeitar solicitações JSONP. As solicitações JSONP serão permitidas para qualquer URL se essas propriedades não estiverem configuradas e habilitadas.

      Use o valor de angular.jsonp.inclusion_list.urls Propriedade do sistema para definir uma lista de URLs confiáveis e que permitem essa finalidade. Defina o valor de angular.jsonp.inclusion_list.enabled propriedade do sistema para verdadeiro Para limitar o JSONP permitido somente aos URLs listados em angular.jsonp.inclusion_list.urls .

    • Descrição (antiga): Esta propriedade especifica URLs confiáveis para o serviço AngularJS HTTP para permitir/rejeitar solicitações JSONP. A propriedade é necessária porque esta é uma mudança potencialmente prejudicial para os clientes, portanto, eles precisam de uma maneira de adicionar seus URLs confiáveis. Se "angular.jsonp.inclusion_list.enabled" não estiver definido com o valor recomendado de "verdadeiro", as solicitações JSONP serão permitidas para qualquer URL.
    Habilite o plug-in de controle de acesso SNC
    • Descrição (Nova):

      Impedir ServiceNow Atendimento ao cliente e equipe de suporte para acessar as instâncias sem sua permissão expressa habilitando o plug-in SNC Access Control (com.snc.snc_access_control). Embora todo o acesso à sua instância seja auditado, você pode controlar esse acesso. Este método de acesso é totalmente auditável e rastreado.

      Nota:
      Outra equipe de operações autorizada da ServiceNow, em sua capacidade de oferecer suporte e gerenciar o produto, é obrigada a executar ações administrativas na infraestrutura subjacente. A habilitação deste plug-in pode afetar os níveis de serviço de suporte e o ANS de disponibilidade. O ANS de disponibilidade é medido a partir do momento em que a equipe de suporte recebe acesso à sua instância.

      Habilite o plug-in SNC Access Control (com.snc.snc_access_control) para restringir o acesso à instância sem sua permissão expressa. Para obter mais detalhes sobre o recurso, consulte ServiceNow controle de acesso. Para obter informações de ativação, consulte Ativar ServiceNow controle de acesso

    • Descrição (antigo): O plug-in SNC Access Control (com.snc.snc_access_control) impede que a equipe de Atendimento ao cliente e suporte acesse as instâncias sem sua permissão expressa. Outro pessoal autorizado de Operações da ServiceNow, em sua capacidade de oferecer suporte e gerenciar o produto, precisa executar ações administrativas na infraestrutura subjacente. Essa infraestrutura inclui servidores e bancos de dados, entre outros componentes de infraestrutura que compõem a solução SaaS. Este método de acesso é totalmente auditável e rastreado.Este plug-in permite restringir o acesso à sua instância sem sua permissão expressa, portanto, pode afetar os níveis de serviço de suporte e o ANS de disponibilidade. O ANS de disponibilidade é medido a partir do momento em que a equipe de suporte recebe acesso à sua instância.
    • Correção (Novo): Certifique-se de que o plug-in "com.snc.snc_access_control" esteja ativado. Leia a documentação sobre como ativar em https://www.servicenow.com/docs/csh?topicname=t_ActivateSNCAccessControl.html&version=latest.
    • Correção (antigo): Certifique-se de que o plug-in "com.snc.snc_access_control" esteja ativado.
    • Pontuação CVSS (Novo): 3,3
    • Pontuação CVSS (antiga): 8,2
    Como maximizar a duração do tempo limite de desbloqueio para logins com falha [Atualizado na Central de segurança 1.3]
    • Nome da configuração técnica (Novo): glide.user.unlock_timeout_in_mins, sysevent_script_action
    • Nome da configuração técnica (antigo): glide.user.unlock_timeout_in_mins
    • Descrição (Nova):

      Ajude a proteger sua instância contra ataques de força bruta definindo um período de tempo durante o qual um usuário não pode tentar fazer login depois de ser bloqueado. A propriedade do sistema glide.user.unlock_timeout_in_mins desbloqueia a conta do usuário após o tempo especificado em seu valor. Se nenhum valor for especificado, sua instância desbloqueará a conta do usuário após o período padrão de 15 minutos.

    • Descrição (antiga): Se "glide.user.unlock_timeout_in_mins" não estiver definido com o valor recomendado de "15", talvez seja mais fácil forçar contas brutas em um período de tempo mais rápido. Esta propriedade desbloqueia a conta do usuário após o período especificado para a propriedade glide.user.unlock_timeout_in_mins. Se nenhum valor for especificado, o sistema desbloqueará a conta do usuário após o período padrão de 15 minutos.
    • Correção (Novo):

      Defina glide.user.unlock_timeout_in_mins valor da propriedade do sistema para um mínimo de 15 . Se glide.user.unlock_timeout_in_mins não existir, o tempo de bloqueio padrão será definido como 15 minutos.

      Certifique-se de que a ação de script Verificação de bloqueio do usuário do SNC com desbloqueio automático, que se encontra na tabela Ação de script [sysevent_script_action], esteja presente e ativa. . Verificação de bloqueio do usuário SNC com desbloqueio automático A ação de script é instalada com o plug-in Configurações de alta segurança (com.glide.high_security).

    • Correção (antigo): Certifique-se de que a propriedade "glide.user.unlock_timeout_in_mins" esteja definida como "15" ou mais.
    • Script de regra: O script foi atualizado para melhorar a precisão da detecção
    Plug-in Restringir acesso a intervalos de IP específicos
    • Nome da configuração técnica (Novo): com.snc.ipauthenticator,ip_access
    • Nome da configuração técnica (antigo): com.snc.ipauthenticator
    Restringir o acesso a e-mails com tabela de destino vazia
    • Pontuação CVSS (Novo): 6,5
    • Pontuação CVSS (antiga): 5,4
    Restringir tipos de MIME para download
    • Pontuação CVSS (Novo): 6,4
    • Pontuação CVSS (antiga): 8
    Habilite a versão atualizada do plug-in MultiSSO
    • Nome da configuração técnica (novo): glide.authenticate.multissov2_feature.enabled
    • Nome da configuração técnica (antigo): glide.authenticate.multisso.enabled,glide.authenticate.multissov2_feature.enabled
    • Descrição (Nova):

      Se o plug-in Multi SSO estiver habilitado em uma instância, reduza as vulnerabilidades de segurança confirmando que a versão v2 está habilitada. A versão mais recente aprimora a segurança e tem mais recursos, como suporte à criptografia de declarações de autenticação e Single Logout (SLO) iniciado pelo IDP. Se a versão mais recente não estiver ativada, os novos recursos de segurança não poderão ser usados e a instância correrá o risco de usar um plug-in obsoleto.

      Siga as etapas do artigo KB0756504 para fazer upgrade para a versão mais recente. Este processo inclui a verificação e a migração de quaisquer mudanças relacionadas à personalização e, em seguida, o upgrade da versão. Ao concluir, o. glide.authenticate.multissov2_feature.enabled a propriedade do sistema é definida automaticamente verdadeiro .

    • Descrição (antiga): Se o plug-in Multi SSO estiver habilitado em uma instância, a versão v2 deverá ser habilitada. Versões anteriores ao MultiSSOv2, incluindo SAML 1,1 e SAML 2,0, não seguem as práticas recomendadas e usam versões da biblioteca opensaml com CVEs conhecidos. Se os CVEs conhecidos forem exploráveis em bibliotecas opensaml desatualizadas, isso poderá permitir que o invasor forje mensagens e ignore a autenticação por meio de ataques de encapsulamento de assinatura XML, represente entidades ou permita que invasores intermediários obtenham acesso não autorizado à plataforma.
    • Pontuação CVSS (Novo): 0
    • Pontuação CVSS (antiga): 7,1
    Impedir que usuários inativos façam login Script de regra: O script foi atualizado para melhorar a precisão da detecção
    Habilite o log de auditoria DO MID Script de regra: O script foi atualizado para melhorar a precisão da detecção
    Certifique-se de que as ACLs da tabela de arquivamento estejam verificadas Script de regra: O script foi atualizado para melhorar a precisão da detecção
    Defina funções de exceção de tempo limite da sessão ativa
    • Pontuação CVSS (Novo): 6,4
    • Pontuação CVSS (antiga): 7,1
    Como limitar o tamanho do corpo da resposta HTTP [Novo na Central de segurança 1.3 e atualizado na 1.5]
    • Descrição (Nova):

      Impedir OutOfMemoryExceptions isso pode resultar de um corpo de resposta da solicitação ser muito grande usando glide.http.response.get_body.limit.enabled e. glide.http.response.get_body.limit propriedades do sistema. Essas exceções podem causar ataques de negação de serviço (DoS), além de outros problemas que podem ajudar os invasores a comprometer uma instância. Se essas propriedades não forem definidas com os valores recomendados, sua instância poderá ficar vulnerável a OutOfMemoryExceptions e a ataques de negação de serviço.

      Para proteger sua instância contra essas vulnerabilidades de segurança:
      • Defina a propriedade do sistema glide.http.response.get_body.limit.enabled como true.
      • Certifique-se de que glide.http.response.get_body.limit Propriedade do sistema definida como no máximo 524,288,000 megabytes (500 MB).
    • Descrição (antigo): As propriedades glide.http.response.get_body.limit.enabled e glide.http.response.get_body.limit foram introduzidas para habilitar uma nova funcionalidade que evita que exceções de memória fora sejam lançadas como resultado de um corpo de resposta de solicitações ser muito grande. Exceções de falta de memória podem causar ataques de negação de serviço, bem como outros problemas que podem ajudar os invasores a comprometer uma instância.
    • Pontuação CVSS (Novo): 3,1
    • Pontuação CVSS (antiga): 6,4
    Limite a vida útil da sessão ativa de IU
    • Descrição (Nova):

      Reduza o escopo de possíveis incidentes de segurança diminuindo a vida útil das sessões HTTP ativas. A propriedade do sistema glide.ui.active.session.life_span impõe a duração máxima das sessões HTTP ativas, independentemente do tempo limite de inatividade. Uma duração máxima maior pode permitir que um invasor use uma sessão roubada por mais tempo, aumentando o escopo de um incidente de segurança. O valor padrão de 0 desabilita o tempo limite de sessões ativas.

      Defina glide.ui.active.session.life_span com um valor entre 1 e 720. Este valor representa o tempo em minutos que as sessões HTTP podem permanecer ativas.

    • Descrição (antiga): Esta configuração aplicará a vida útil máxima nas sessões HTTP de convidado ativas, independentemente do tempo limite inativo. O valor é configurado em minutos, e o valor zero desabilitará o tempo limite das sessões ativas. Uma duração máxima maior pode permitir que um invasor persista em uma sessão roubada por mais tempo, aumentando o escopo de um incidente de segurança. Esta propriedade específica está limitada ao tempo limite da sessão de IU.