ハードニング設定の更新
このリストには、ベースラインバージョン 2.0 で Security Center 更新されたハードニング設定が含まれています。
| ドキュメント | 更新 |
|---|---|
| JSONP 要求を信頼できる URL に制限する |
|
| 許可される添付ファイルサイズを最小化 |
|
| 証明書の信頼を強制する |
|
| Xframe オプションを設定してサードパーティの Web サイトが埋め込まれないようにする |
|
| 仮想エージェント内で HTML サニタイザーを有効化する |
|
| 委任開発者の読み取りアクセスを制限する |
|
| スパムメールのスコアリングとフィルタリングを有効にする |
|
| High Security プラグイン |
|
| Contextual Security プラグインの有効化 |
|
| HTML サニタイゼーションを強制する |
|
| SOAP 要求のゲストユーザーの設定 |
|
| SNC アクセス制御プラグインを有効にする |
|
| セキュリティジャンプスタートプラグイン (ACL ルール) を有効にする |
|
| 従来の AngularJS の動作を無効にする |
|
| 同時インタラクティブセッションの制限 |
|
| すべてのノードにまたがる同時セッションを制限する |
|
| 同時インタラクティブセッション数の最小化 |
|
| ロールベースのマルチファクター認証のアクティブ化 |
|
| マルチ SSO プラグインの更新バージョンを有効にする |
|
| SAML notBefore または notOnOrAfter 制約期間の最小化 |
|
| API 要求に認証を要求する |
|
| csv 要求に認証を要求する |
|
| データブローカー REST API の認証を要求 |
|
| Excel 要求に認証を要求 |
|
| インポート要求に認証を要求する |
|
| JSONv2 要求に認証を要求 |
|
| PDF 要求に認証を要求 |
|
| RSS 要求に認証を要求する |
|
| SCHEMA 要求に認証を要求する |
|
| SOAP 要求に認証を要求する |
|
| アンロード要求に認証を要求する |
|
| WSDL 要求に認証を要求する |
|
| XML 要求に認証を要求する |
|
| XML 出力依頼に権限を要求する |
|
| XSD 要求に対する認証を必須とする |
|
| HTTP のみの Cookie フラグを有効にする |
|
| 生データベースクエリの実行を無効にする |
|
| SQL エラーメッセージを無効にする |
|
| 受信メールの画像を添付ファイルに変換 |
|
| SMTP 受信者の数量を最小化する |
|
| Excel 式をエスケープ |
|
| HTML サニタイザーを有効にする |
|
| HTTP ヘッダー値のキャッシュコントロール |
|
| 本番インスタンスの動作を強制 |
|
| 許可された ServiceNow 内部 IP アドレスを定義する |
|
| 従来の JQuery の動作を無効にする |
|
| LDAP 初期識別名の設定解除 |
|
| カスタムジャーナルエントリへのアクセスを制限する |
|
| 1 回限りの帯域外検証ツールの有効期間の最小化 |
|
| 送信 SSLv2/SSLv3 接続の無効化 |
|
| 受信メールからのユーザーの作成を無効にする |
|
| GlideSystemUserSession スクリプト可能 API へのアクセスを制限する |
|
| クライアント呼び出し可能スクリプトインクルードにデフォルトで認証を要求する |
|
| AJAXGlideRecord ACL チェックが必要 |
|
| クライアント生成スクリプトサンドボックスを強制 |
|
| CSRF トークンの厳格な検証を強制する |
|
| アップロードされた MIME タイプを制限する |
|
| スコープ指定された管理者アプリケーション ACL の有効化 |
|
| CSRF 対策トークンの有効化 |
|
| x-frame-options: SAMEORIGIN セキュリティヘッダーの実装 |
|
| モバイルアプリ UI の難読化を必須にする |
|
| 空の ACL でデフォルトで拒否 |
|
| SOAP コンテンツタイプの検証 |
|
| SOAP 要求の厳格なセキュリティの適用 |
|
| アカウント復旧の有効化 |
|
| allowlistDisable エンティティ拡張による XMLdoc2 エンティティ検証の要求 |
|
| ドット連結フィールドにドメイン分離を適用する |
|
| ダウンロード可能な MIME タイプを制限する |
|
| 制限付きダウンロード可能な MIME タイプを定義する |
|
| Jelly スクリプトをエスケープ |
|
| リストビューで HTML をエスケープする |
|
| スクラッチパッド内のスクリプトのエスケープ |
|
| XML マークアップをエスケープする |
|
| クラシックモバイルアプリ UI の難読化の要求 |
|
| お気に入りへの公開アクセス |
|
| セッション Cookie の厳格なセキュリティを適用する |
|
| 埋め込み HTML コードを無効にする |
|
| 埋め込み HTML で JavaScript タグを無効にする |
|
| セッションアクティビティのタイムアウト期間を最小化する |
|
| 静的コンテンツでダウンロード可能なファイルタイプを制限する |
|
| セッションウィンドウのタイムアウト期間の最小化 |
|
| 絶対セッションタイムアウト期間の最小化 |
|
| 失敗したログインロック解除のタイムアウト期間を最大化 |
|
| XML 外部エンティティの制限 |
|
| エンティティ拡張しきい値の最小化 |
|
| パスワードリセット要求の有効期限の最小化 |
|
| パスワードリセット要求の最大試行許容量を最小化 |
|
| パスワードリセット要求の最大試行回数ウィンドウ期間を最小化 |
|
| パスワードリセット要求の再試行期間の最大化 |
|
| パスワードリセット要求の成功期間を最小化 |
|
| パスワードリセット要求ロック解除期間の最大化 |
|
| パスワードリセット SMS の複雑さの最大化 |
|
| パスワードリセット SMS の有効期限を最小限に抑える |
|
| パスワードリセットの 1 日あたりの最大 SMS を最小化 |
|
| パスワードリセットの SMS 一時停止期間の最大化 |
|
| 登録と検証の SMS コード通知を有効にする |
|
| パスワードリセット検証の遅延時間の最大化 |
|
| パスワードのリセット/変更プロセス中にユーザーに通知 |
|
| 外部ユーザー登録のメールドメインを制限する |
|
| 外部ユーザー登録リンクの有効期限を最小限に抑える |
|
| 許可された Java パッケージの制限 |
|