ベースラインバージョン 2.0 の更新されたハードニング設定

  • リリースバージョン: Xanadu
  • 更新日 2024年08月01日
  • 所要時間:19分
  • このリストには、セキュリティセンター ベースラインバージョン 2.0 で更新されたハードニング設定が含まれています。

    ドキュメント 更新
    JSONP 要求を信頼できる URL に制限する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:JSONP 要求を信頼できる URL に制限する
    • 以前の簡単な説明:JSONP 要求包含リスト
    添付ファイルの許可されるサイズを最小化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:添付ファイルの許可されるサイズを最小化する
    • 以前の簡単な説明:添付ファイルの許可されるサイズを最大化する
    認証信用を強制する (セキュリティセンター 1.3 で更新、1.5 で削除)
    • 新しい簡単な説明:証明書の信用を強制する
    • 以前の簡単な説明: 証明書の信用
    サードパーティ Web サイトの埋め込みを防ぐために Xframe オプションを設定する (Security Center 1.3 で更新)
    • 新しい簡単な説明: サードパーティ Web サイトの埋め込みを防ぐために Xframe オプションを設定する
    • 以前の簡単な説明:Xframe オプション
    仮想エージェント内で HTML サニタイザーを有効化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明: 仮想エージェント内で HTML サニタイザーを有効にする
    • 以前の簡単な説明:HTML サニタイザーを有効にする
    委託開発者の読み取りアクセスを制限する (Security Center 1.3 で更新)
    • 新しい簡単な説明:委託開発者の読み取りアクセスを制限する
    • 以前の簡単な説明: 委任開発者の読み取りアクセス許可リスト
    スパムメールのスコアリングとフィルタリングを有効化する (Security Center 1.3 で更新)
    • 新しい簡単な説明: スパムメールのスコアリングとフィルタリングを有効にする
    • 以前の簡単な説明: スパムメールのスコアリングとフィルタリング
    High Security プラグイン (Security Center 1.3 で更新)
    • 新しい簡単な説明: High Security プラグインを有効にする
    • 以前の簡単な説明: High Security プラグイン
    コンテキストセキュリティプラグインを有効にする (Security Center 1.3 で更新)
    • 新しい簡単な説明:コンテキスト依存セキュリティプラグインを有効にする
    • 以前の簡単な説明:コンテキスト依存セキュリティプラグイン
    HTML サニタイゼーションを強制する (Security Center 1.3 で更新)
    • 新しい簡単な説明:HTML のサニタイズを強制する
    • 以前の簡単な説明:サニタイズされていない HTML をチェック
    SOAP 要求のゲストユーザーを設定する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:SOAP 要求のゲストユーザーを設定する
    • 以前の簡単な説明:SOAP 要求のゲストユーザー
    SNC アクセスコントロールプラグインを有効化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:SNC アクセスコントロールプラグインを有効化する
    • 以前の簡単な説明:SNC アクセスコントロールプラグイン
    Security Jump Start プラグイン (ACL ルール) を有効化する (Security Center 1.3 で更新)
    • 新しい簡単な説明:Security Jump Start プラグインを有効にする
    • 以前の簡単な説明:Security Jump Start プラグイン (ACL ルール)
    レガシー AngularJS 動作を無効にする (Security Center 1.3 で更新)
    • 新しい簡単な説明: レガシー AngularJS 動作を無効にする
    • 以前の簡単な説明:レガシー AngularJS 動作
    同時インタラクティブセッションを制限する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:同時インタラクティブセッションを制限する
    • 以前の簡単な説明:Glide 認証:同時インタラクティブセッションの制限
    全ノードを対象とした同時セッション制限 (Security Center 1.3 で更新)
    • 新しい簡単な説明:全ノードを対象とした同時セッション制限
    • 以前の簡単な説明:Glide 認証:全ノードを対象とした同時セッション制限
    同時インタラクティブセッションの量を最小化する (Security Center 1.3 で更新)
    • 新しい簡単な説明:同時インタラクティブセッション数の最小化
    • 以前の簡単な説明:Glide 認証:同時インタラクティブセッション数の最大化
    ロールベースのマルチファクター認証を有効にする (Security Center 1.3 で更新)
    • 新しい簡単な説明:ロールベースのマルチファクター認証を有効にする
    • 以前の簡単な説明:ロールベースのマルチファクター認証
    MultiSSO プラグインの更新バージョンを有効にする (Security Center 1.3 および 1.5 で更新)
    • 新しい簡単な説明:マルチ SSO プラグインの更新されたバージョンを有効にする
    • 以前の簡単な説明:マルチ SSO プラグインの更新されたバージョンが有効
    SAML の「notBefore」または「notOnOrAfter」の制約期間を最小化する (セキュリティセンター 1.3 および 1.5 で更新)
    • 新しい簡単な説明:SAML の「notBefore」または「notOnOrAfter」の制約期間を最小化する
    • 以前の簡単な説明:SAML の「notBefore」または「notOnOrAfter」制約
    API 要求に認証を必須とする (Security Center 1.3 で更新)
    • 新しい簡単な説明:API 要求に認証を必須とする
    • 以前の簡単な説明:API 要求認証
    csv 要求に認証を必須とする (Security Center 1.3 で更新)
    • 新しい簡単な説明:CSV 要求に認証を必須とする
    • 以前の簡単な説明:CSV 要求認証
    データブローカー REST API に認証を必須とする (Security Center 1.3 で更新)
    • 新しい簡単な説明:データブローカー REST API に対する認証を必須とする
    • 以前の簡単な説明:データブローカー Rest API 認証
    Excel 要求に認証を必須とする (Security Center 1.3 で更新)
    • 新しい簡単な説明:Excel 要求に対する認証を必須とする
    • 以前の簡単な説明:Excel 要求認証
    インポート要求に認証を必須とする (Security Center 1.3 で更新)
    • 新しい簡単な説明:インポート要求に対する認証を必須とする
    • 以前の簡単な説明:インポート要求認証
    JSONv2 要求に認証を必須とする (Security Center 1.3 で更新)
    • 新しい簡単な説明:JSONv2 要求に対する認証を必須とする
    • 以前の簡単な説明:JSONv2 要求認証
    PDF 要求に認証を必須とする (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:PDF 要求に認証を必須とする
    • 以前の簡単な説明:PDF 要求認証
    RSS 要求に認証を必須とする (Security Center 1.3 で更新)
    • 新しい簡単な説明:RSS 要求に認証を必須とする
    • 以前の簡単な説明:RSS 要求認証
    スキーマ要求に認証を必須とする (Security Center 1.3 で更新)
    • 新しい簡単な説明:スキーマ要求に対する認証を必須とする
    • 以前の簡単な説明:スキーマ要求認証
    SOAP 要求に認証を必須とする (セキュリティセンター 1.3 および 1.5 で更新)
    • 新しい簡単な説明:SOAP 要求に認証を必須とする
    • 以前の簡単な説明:SOAP 要求認証
    要求認証をアンロードする
    • 新しい簡単な説明:アンロード要求に認証を必須とする
    • 以前の簡単な説明:アンロード要求認証
    WSDL 要求に認証を必須とする (Security Center 1.3 で更新)
    • 新しい簡単な説明:WSDL 要求に対する認証を必須とする
    • 以前の簡単な説明:WSDL 要求認証
    XML 要求に対する認証を必須とする (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:XML 要求に対する認証を必須とする
    • 以前の簡単な説明:XML 要求認証
    XML 出力要求に対する認証を必須とする
    • 新しい簡単な説明:XML 出力要求に対する認証を必須とする
    • 以前の簡単な説明:XML 出力認証
    HTTP のみの Cookie フラグを有効にする (Security Center 1.3 で更新)
    • 新しい簡単な説明:HTTP のみの Cookie フラグを有効にする
    • 以前の簡単な説明:HTTP のみの Cookie フラグ
    生のデータベースクエリの実行を無効にする (Security Center 1.3 で更新)
    • 新しい簡単な説明:生のデータベースクエリの実行を無効にする
    • 以前の簡単な説明:操作レベルのアクセス管理要件
    SQL エラーメッセージを無効にする (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明: SQL エラーメッセージを無効にする
    • 以前の簡単な説明:SQL エラーメッセージを無効にする
    受信メールの画像を添付ファイルに変換 (セキュリティセンター 1.3 で更新、1.5 で削除)
    • 新しい簡単な説明:受信メールの画像を添付ファイルに変換
    • 以前の簡単な説明:受信メール HTML の変換
    SMTP 受信者の数量を最小化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:SMTP 受信者数を最小化する
    • 以前の簡単な説明:最大 SMTP 受信者数
    Excel 計算式をエスケープ (Security Center 1.3 で更新)
    • 新しい簡単な説明:Excel 式をエスケープ
    • 以前の簡単な説明:Excel 式をエスケープ
    HTML サニタイザーを有効にする (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:HTML サニタイザーを有効にする
    • 以前の簡単な説明:HTML サニタイザー
    キャッシュ制御 HTTP ヘッダー値 (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:HTTP ヘッダー値のキャッシュコントロール
    • 以前の簡単な説明:HTTP ヘッダー値のキャッシュコントロール
    本番インスタンスの動作を強制する (セキュリティセンター 1.3 および 1.5 で更新)
    • 新しい簡単な説明:本番インスタンスの動作を強制する
    • 以前の簡単な説明:本番インスタンスの動作
    許可される ServiceNow 内部 IP アドレスを定義する (セキュリティセンター 1.3 および 1.5 で更新)
    • 新しい簡単な説明:許可される ServiceNow 内部 IP アドレスを定義する
    • 以前の簡単な説明:IP アドレスのアクセス許可リスト
    レガシー JQuery 動作を無効にする (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:レガシー JQuery 動作を無効にする
    • 以前の簡単な説明:レガシー JQuery 動作
    LDAP の初期識別名の設定を解除 (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:LDAP の初期識別名の設定を解除
    • 以前の簡単な説明:LDAP の初期識別名
    カスタムジャーナルエントリーへのアクセスを制限する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:カスタムジャーナルエントリへのアクセスを制限する
    • 以前の簡単な説明:安全なカスタムジャーナルエントリ
    ワンタイム帯域外検証のライフタイム持続期間を最小化する (Security Center 1.3 で更新)
    • 新しい簡単な説明:ワンタイム帯域外検証のライフタイム持続期間を最小化する
    • 以前の簡単な説明:短い 1 回限りの帯域外検証ツールの期限
    発信 SSLv2/SSLv3 接続を無効化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:発信 SSLv2/SSLv3 接続を無効にする
    • 以前の簡単な説明:SSLv2/SSLv3 の無効化
    受信メールからユーザーを作成するのを無効化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:受信メールからユーザーを作成するのを無効にする
    • 以前の簡単な説明:ドメインでメールを制限する
    GlideSystemUserSession スクリプト作成可能 API へのアクセスを制限する (Security Center 1.3 で更新)
    • 新しい簡単な説明:クライアント呼び出し可能スクリプトインクルードにはデフォルトで認証を必須とする
    • 以前の簡単な説明:クライアント呼び出し可能スクリプトインクルードのプライバシー
    クライアント呼び出し可能スクリプトインクルードにはデフォルトで認証を必須とする (Security Center 1.3 で更新)
    • 新しい簡単な説明:クライアント呼び出し可能スクリプトインクルードにはデフォルトで認証を必須とする
    • 以前の簡単な説明:クライアント呼び出し可能スクリプトインクルードのプライバシー
    AJAXGlideRecord ACL チェックを必須とする (Security Center 1.3 で更新)
    • 新しい簡単な説明:AJAXGlideRecord ACL チェックを必須とする
    • 以前の簡単な説明:AJAXGlideRecord ACL チェックの有効化
    クライアントが生成したスクリプトサンドボックスを強制する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:クライアントが生成したスクリプトサンドボックスを強制する
    • 以前の簡単な説明:クライアントが生成したスクリプトサンドボックス
    アップロードされる MIME タイプを制限する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:アップロードされた MIME タイプ*の簡単な説明を制限する
    • 以前の簡単な説明:MIME タイプの制限をアップロードする、デフォルト値が TRUE から FALSE に変更されました
    スコープ対象の管理アプリケーション ACL を有効にする (Security Center 1.3 で更新)
    • 新しい簡単な説明:アドミンアプリケーション ACL 範囲を有効にする
    • 以前の簡単な説明:スコープ対象の管理アプリケーション ACL の管理
    Anti-CSRF トークンを有効にする (セキュリティセンター 1.3 の新機能、1.5 で削除)
    • 新しい簡単な説明:Anti-CSRF トークンを有効にする
    • 以前の簡単な説明:Anti-CSRF トークン
    X-Frame-Options:SAMEORIGIN セキュリティヘッダーを実装 (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:X-Frame-Options: SAMEORIGIN セキュリティヘッダーを実装
    • 以前の簡単な説明:X-Frame-Options: SAMEORIGIN
    モバイルアプリ UI の難読化を必須とする (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:モバイルアプリ UI の難読化を必須とする
    • 以前の簡単な説明:モバイルアプリ UI 難読化
    空の ACL でデフォルトで拒否する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:空の ACL でデフォルトで拒否する
    • 以前の簡単な説明:セキュリティマネージャーのデフォルト拒否
    SOAP コンテンツタイプの検証 (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:SOAP コンテンツタイプの検証
    • 以前の簡単な説明:SOAP コンテンツタイプのチェック
    SOAP 要求の厳格なセキュリティを強制する (Security Center 1.3 で更新)
    • 新しい簡単な説明:SOAP 要求の厳格なセキュリティを強制する
    • 以前の簡単な説明:SOAP 要求の厳格なセキュリティ
    アカウント復旧の有効化 (セキュリティセンター 1.3 および 1.5 で更新)
    • 新しい簡単な説明:アカウント復旧の有効化
    • 以前の簡単な説明:アカウント復旧
    allowlistDisable エンティティ拡張のある XMLdoc2 エンティティ検証を必須とする (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:allowlistDisable エンティティ拡張のある XMLdoc2 エンティティ検証を必須とする
    • 以前の簡単な説明:allowlistDisable エンティティ拡張のある XMLdoc2 エンティティ検証
    ドット連結フィールドにドメインセパレーションを適用する (セキュリティセンター 1.3 および 1.5 で更新)
    • 新しい簡単な説明:ドット連結フィールドにドメインセパレーションを適用する
    • 以前の簡単な説明:ドメインセパレーションを適用
    ダウンロード可能な MIME タイプを定義する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:ダウンロード可能な MIME タイプを制限する
    • 以前の簡単な説明:ダウンロード可能な MIME タイプの拒否リスト
    ダウンロード可能な MIME タイプ
    • 新しい簡単な説明:制限されたダウンロード可能な MIME タイプを定義する
    • 以前の簡単な説明:ダウンロード可能な MIME タイプ
    Jelly スクリプトをエスケープ (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:Jelly スクリプトをエスケープ
    • 以前の簡単な説明:Jelly をエスケープ
    リストビューでの HTML をエスケープ (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:リストビューで HTML をエスケープ
    • 以前の簡単な説明:HTML をエスケープ
    Scratchpad のスクリプトをエスケープ (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:Scratchpad のスクリプトをエスケープ
    • 以前の簡単な説明:Scratchpad をエスケープ
    XML マークアップをエスケープ (セキュリティセンター 1.3 での更新)
    • 新しい簡単な説明:XML マークアップをエスケープ
    • 以前の簡単な説明:XML のエスケープ
    クラシックモバイルアプリ UI の難読化を必須とする (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:クラシックモバイルアプリ UI の難読化を必須とする
    • 以前の簡単な説明:クラシックモバイルアプリ UI の難読化
    お気に入りへのパブリックアクセスの無効化
    • 新しい簡単な説明:お気に入りへのパブリックアクセスを無効にする
    • 以前の簡単な説明:お気に入りへのパブリックアクセス
    厳格なセッション Cookie のセキュリティを強制する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:厳格なセッション Cookie のセキュリティを強制する
    • 以前の簡単な説明:安全なセッション Cookie
    埋め込み HTML コードを無効化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:埋め込み HTML コードを無効にする
    • 以前の簡単な説明:埋め込み HTML コードを無効にする
    埋め込み HTML で Javascript タグを無効にする (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:埋め込み HTML で JavaScript タグを無効にする
    • 以前の簡単な説明:埋め込み HTML で Javascript タグを許可する
    セッションアクティビティのタイムアウト時間を最小化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:セッションアクティビティのタイムアウト時間を最小化する
    • 以前の簡単な説明:セッションアクティビティのタイムアウト
    静的コンテンツでダウンロード可能なファイルの種類を制限する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:静的コンテンツでダウンロード可能なファイルタイプを制限する
    • 以前の簡単な説明:静的コンテンツからのダウンロードするファイルタイプの制限
    セッションウィンドウのタイムアウト時間を最小化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:セッションウィンドウのタイムアウト時間を最小化する
    • 以前の簡単な説明:セッションウィンドウのタイムアウト
    絶対的なセッションタイムアウト時間を最小化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:セッションタイムアウトの絶対時間を最小化する
    • 以前の簡単な説明:絶対的なセッションタイムアウト
    失敗したログインのロック解除タイムアウト期間を最大化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:失敗したログインのロック解除タイムアウト期間を最大化する
    • 以前の簡単な説明:ログイン失敗後のタイムアウトのロック解除を管理
    XML 外部エンティティを制限する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:XML 外部エンティティを制限する
    • 以前の簡単な説明:XML エンティティ検証 URL 許可リスト
    エンティティ拡張しきい値を最小化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:エンティティ拡張しきい値を最小化する
    • 以前の簡単な説明:エンティティ拡張しきい値の設定
    パスワードリセット要求の有効期限を最小化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:パスワードリセット要求の有効期限を最小化する
    • 以前の簡単な説明:パスワードリセット要求の有効期限
    パスワードリセット要求の最大試行回数を最小化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:パスワードリセット要求の最大試行回数を最小化する
    • 以前の簡単な説明:パスワードリセット要求の最大試行回数
    パスワードリセット要求の試行ウィンドウの最大持続期間を最小化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:パスワードリセット要求の試行ウィンドウの最大持続期間を最小化する
    • 以前の簡単な説明:パスワードリセット要求の最大試行ウィンドウ
    パスワードリセット要求の再試行ウィンドウの持続期間を最大化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:パスワードリセット要求の再試行ウィンドウの持続期間を最大化する
    • 以前の簡単な説明:パスワードリセット要求の再試行ウィンドウ
    パスワードリセット要求の成功ウィンドウの持続期間を最小化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:パスワードリセット要求の成功ウィンドウの持続期間を最小化する
    • 以前の簡単な説明:パスワードリセット要求の成功ウィンドウ
    パスワードリセット要求のロック解除ウィンドウの持続期間を最大化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:パスワードリセット要求のロック解除ウィンドウの持続期間を最大化する
    • 以前の簡単な説明:パスワードリセット要求のロック解除ウィンドウ
    パスワードリセット SMS の複雑さを最大化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:パスワードリセット SMS の複雑さを最大化する
    • 以前の簡単な説明:パスワードリセット SMS の複雑さ
    パスワードリセットの SMS 有効期限を最小化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:パスワードリセットの SMS 有効期限を最小化する
    • 以前の簡単な説明:パスワードリセット SMS の有効期限
    1 日あたりのパスワードリセット SMS の最大数を最小化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:1 日あたりのパスワードリセット SMS の最大数を最小化する
    • 以前の簡単な説明:1 日あたりのパスワードリセット SMS の最大数
    パスワードリセット SMS の一時停止ウィンドウの持続期間を最大化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:パスワードリセット SMS の一時停止ウィンドウの持続期間を最大化する
    • 以前の簡単な説明:パスワードリセット SMS の一時停止ウィンドウ
    登録および検証の際の SMS コード通知を有効化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:登録および検証の際の SMS コード通知を有効化する
    • 以前の簡単な説明:登録および検証の SMS コード通知
    パスワードリセット検証遅延期間を最大化する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:パスワードリセット検証遅延期間を最大化する
    • 以前の簡単な説明:パスワードリセットの検証遅延
    パスワードリセット/変更プロセス中にユーザーに通知する
    • 新しい簡単な説明:パスワードリセット/変更プロセス中にユーザーに通知する
    • 以前の簡単な説明:パスワードリセット/変更通知プロセス
    外部ユーザー登録用の電子メールドメインを制限する (セキュリティセンター 1.5 で更新)
    • 新しい簡単な説明:外部ユーザー登録用の電子メールドメインを制限する
    • 以前の簡単な説明:外部ユーザー登録メールドメインの許可リスト
    外部ユーザー登録リンクの有効期限を最小化する (セキュリティセンター 1.3 および 1.5 で更新)
    • 新しい簡単な説明:外部ユーザー登録リンクの有効期限を最大化する
    • 以前の簡単な説明:外部ユーザー登録リンクの有効期限
    許可された Java パッケージを制限する (セキュリティセンター 1.3 で更新)
    • 新しい簡単な説明:許可された Java パッケージを制限する
    • 以前の簡単な説明:Java パッケージ許可リスト