---
sourceDocument: Segurança da plataforma Yokohama
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/yokohama/platform-security

 Release :

    - yokohama

ft:locale :

    - pt-BR

ft:publication_title :

    - Segurança da plataforma Yokohama

ft:clusterId :

    - psec

bundleId :

    - psec

workflow :

    - Platform


---

# Verificações do Auditor

# Verificações do Auditor {#ariaid-title1}

* Versão de lançamento: Yokohama
* 
* Atualizado 30 de jan. de 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 6 min. de leitura

Use o pacote Auditor para SecureCheck e detecte erros de configuração que possam afetar a postura de segurança da sua instância.
O pacote Auditor é fornecido como um conjunto de atualizações. Você pode usar esse pacote na [Central de segurança](https://servicenow-prod.fluidtopics.net/BZD2j1iVTMWcgHBL7EB3cw "A ServiceNow é uma aplicação que consiste em um conjunto de ferramentas criadas para ajudar a sua organização a manter a segurança das suas implementações da ServiceNow. Ao usar o Security Center, você pode melhorar sua postura de segurança e fortalecer seus níveis de conformidade, ao mesmo tempo que desfruta de uma experiência de usuário fluida."). Confirme se a Central de segurança está ativada na instância ao usar a versão Utah ou versões anteriores.

## Importar o conjunto de atualizações {#auditor__section_ez1_xrp_zdc}

Os administradores podem baixar o conjunto de atualizações em support.servicenow.com por meio deste link: <https://support.servicenow.com/sys_attachment.do?sys_id=821e1e724732969077748d01426d4393>.

Faça commit do conjunto de atualizações seguindo as etapas detalhadas em .

Depois que o conjunto de atualizações for confirmado, você poderá acessar o pacote Auditor em TudoCentral de segurançaScannerPacotes.

## Verificar informações {#auditor__section_b13_25s_ydc}

{#auditor__table_ez5_r21_qcc__entry__3}

| Nome da verificação | Descrição | Tipo de descoberta da varredura |
|-|-|-|
| Identificar aplicações de armazenamento desatualizadas | Identifica apps ativados na instância que têm versões atualizadas disponíveis. Verifique se você está executando as versões mais atualizadas das aplicações de armazenamento, o que pode incluir correções para possíveis problemas de segurança. | Resolução recomendada |
| Chamadas GlideRecord não seguras | Identifica scripts que são diretamente invocáveis por usuários finais (como inclusões de script chamáveis pelo cliente, widgets, processadores e endpoints REST) Esses scripts devem respeitar as ACLs e usar GlideRecordSecure ou GlideRecord com canRead, canWrite, canCreate e canDelete. | Resolução recomendada |
| Analisar as bibliotecas JavaScript permitidas | Identifica scripts em que o controle de acesso a conteúdos JavaScript é usado para permitir ou negar bibliotecas JavaScript específicas de terceiros. Analise as personalizações da instância para verificar se as bibliotecas não estão em uso antes de bloquear o acesso. É possível analisar a tabela Acompanhamento do acesso do provedor de conteúdo JavaScript \[sys_js_content_provider_access_tracking\] para conferir a data do último acesso à biblioteca. Nota: Esta verificação pode ser ignorada em instâncias provisionadas inicialmente na versão Tokyo ou em versões posteriores. Os registros na tabela associada têm regras de negação definidas por padrão. Em instâncias provisionadas inicialmente antes da versão Tokyo, pode haver regras de permissão nas tabelas de controle de acesso JavaScript. | Resolução recomendada |
| Analisar inclusões de script chamáveis pelo cliente sem ACL correspondente | Identifica inclusões de script chamáveis pelo cliente que não têm uma ACL correspondente. Esses scripts usam a ACL de inclusão de script chamável pelo cliente padrão ("\*"). Para esses scripts, crie ACLs que definam os critérios apropriados de acesso para verificar se somente os usuários esperados podem interagir com a funcionalidade fornecida. | Resolução recomendada |
| Analisar tabelas personalizadas com produtores de registro e sem regras de negócio | Identifica os produtores de registro que não têm validação adicional no lado do servidor. Esta verificação identifica tabelas personalizadas com um produtor de registro, mas sem uma regra de negócio associada. Isso pode permitir que os usuários enviem dados inesperados para a tabela associada. | Resolução recomendada |
| Analisar ACLs vazias | Identifica ACLs com a função pública ou registros de ACL que não têm script, condição, atributo de segurança ou função. Deixar as ACLs vazias ou usar a função pública fornece acesso aberto a qualquer conteúdo protegido pela ACL. | Resolução recomendada |
| Analisar campos com a limpeza de HTML desabilitada | Identifica campos HTML em que a [limpeza de HTML](https://servicenow-prod.fluidtopics.net/u_QBwLFfdMF6qZv9RwwaUg "Remova o código indesejado e proteja-se contra problemas de segurança, como ataques de script entre sites, limpando a marcação HTML nos campos HTML e nos campos HTML traduzidos.") está inativa. A limpeza de HTML remove ou substitui elementos e atributos potencialmente prejudiciais no código HTML. Analise os campos HTML em que a limpeza está inativa para confirmar se a configuração é necessária. | Resolução recomendada |
| Analisar plug-ins de recursos de segurança inativos | Identifica plug-ins que não estão ativados e que fornecem controles de segurança adicionais e configuráveis. As descobertas produzidas por esta verificação são fornecidas para fins informativos. Antes de habilitar um dos plug-ins identificados, verifique se ele atende aos seus casos de uso ou aos seus requisitos. Você poderá silenciar essas descobertas se não tiver um caso de uso para os plug-ins identificados. | Informativo |
| Analisar grandes intervalos de endereços IP permitidos | Identifica intervalos de controle de acesso a endereço IP com um grande número de endereços IP. Nota: Se um grande número de falsos positivos for exibido, considere ajustar a variável largestExpectedCIDRBlock para suas necessidades de negócio específicas. Os blocos de roteamento entre domínios sem classe (CIDR) contêm uma quantidade maior de endereços IP conforme o número diminui. Por exemplo, o bloco CIDR 8 é maior (contém mais endereços IP) do que o bloco CIDR 16. Analise e confirme se a configuração atual está alinhada às suas necessidades de negócio. | Analisar e decidir |
| Analisar GraphQL Schemas públicos | Identifica GraphQL Schemas públicos na tabela GraphQL API \[sys_graphql_schema\]. Esses esquemas podem ser configurados para ficarem disponíveis sem autenticação. Dependendo da funcionalidade do endpoint, isso pode permitir que usuários não autenticados executem ações inesperadas ou interajam com dados inesperados. | Analisar e decidir |
| Analisar artigos da base de conhecimento pública | Identifica bases de conhecimento e artigos de bases de conhecimento configurados para permitir o acesso de usuários não autenticados. Analise e confirme se a configuração atual está alinhada às suas necessidades de negócio. | Analisar e decidir |
| Analisar endpoints de REST API públicos | Identifica endpoints de REST API na tabela Recurso REST de script \[sys_ws_operation\] que estão configurados para ficarem disponíveis sem autenticação. Dependendo da funcionalidade do endpoint, isso pode permitir que usuários não autenticados executem ações inesperadas ou interajam com dados inesperados. | Analisar e decidir |
| Analisar páginas públicas do portal de serviços | Identifica as páginas do portal de serviços que foram transformadas em públicas. É possível disponibilizar as páginas do portal de serviços a usuários não autenticados definindo o campo "público" como "verdadeiro". Analise e confirme se a configuração atual está alinhada às suas necessidades de negócio. | Analisar e decidir |
| Analisar páginas de IU públicas | Identifica páginas de IU que foram transformadas em públicas. É possível disponibilizar as páginas de IU a usuários não autenticados usando a página \[sys_public\]. Analise e confirme se a configuração atual está alinhada às suas necessidades de negócio. | Analisar e decidir |
| Analisar funções que contêm a função de "administrador" | Identifica todas as funções (tabela Funções \[sys_user_role\]) que contêm a função de administrador. A função de administrador concede privilégios administrativos aos usuários e deve ser usada somente quando necessário. Analise e confirme se a configuração atual está alinhada às suas necessidades de negócio. Se esta for uma configuração intencional, a verificação poderá ser silenciada. | Analisar e decidir |
| Analisar as páginas de IU sem ACLs correspondentes | Identifica as páginas de IU que não têm uma ACL correspondente. As páginas de IU que não têm uma ACL específica usam como padrão uma ACL de página de IU genérica, que pode conceder acesso a usuários não intencionais. | Resolução recomendada |
| Analisar usuários com senhas locais válidas | Identifica usuários com senhas definidas localmente. Os usuários com senhas locais podem interagir com a instância por meio de APIs usando as credenciais locais, mesmo quando os logins locais não são permitidos. Esta configuração de senha é necessária para que as contas de usuário de integração funcionem corretamente. Analise essas contas de usuário para verificar se somente os usuários pretendidos (como contas de integração) podem se autenticar com a autenticação local. | Analisar e decidir |
| Renovar as senhas armazenadas com algoritmos de hash desatualizados | Identifica contas de usuário com senhas criadas em versões anteriores da Now Platform que podem ter usado o que agora é considerado um algoritmo de hash legado ou desatualizado. As contas criadas em versões antigas da plataforma que não renovaram as senhas ainda podem ter senhas armazenadas com um algoritmo de hash legado. Analise as contas criadas que foram identificadas e considere redefinições de senha. | Resolução recomendada |
| Proteger produtores de registro | Identifica produtores de registros não seguros. Se eles não receberem funções apropriadas, usuários não autorizados poderão acessá-los, potencialmente revelando informações confidenciais. Atribua funções apropriadas aos produtores de registro para verificar se eles podem ser acessados somente por usuários que precisam deles. | Resolução recomendada |
| Visibilidade de ações de IU | Identifica as ações de IU que podem ser acessadas por um usuário sem funções que não tem acesso de leitura à tabela. Esses usuários podem alterar dados em uma tabela à qual não têm acesso por meio das ações de IU. Verifique se as ações de IU estão disponíveis somente para usuários com acesso à tabela afetada. | Resolução recomendada |
[Tabela 1. Verificações de controles de acesso do Auditor]

{#auditor__table_ez5_r21_qcc}

