Revisão das condições desnecessárias de controle de acesso a funções explícitas [Removido na Central de segurança 1.5]

  • Versão de lançamento: Xanadu
  • Atualizado 1 de ago. de 2024
  • 2 min. de leitura
  • Recomendamos o plug-in Funções explícitas para determinar que todos os usuários devem ter a função snc_internal para acessar recursos internos ou a função snc_external para acessar recursos externos.

    Após a instalação desse plug-in, todos os usuários existentes recebem a função snc_internal, e as ACLs (access control lists, listas de controle de acesso) existentes são preenchidas com as condições da função. Devido à lógica de automação ou à intervenção de um administrador de instância, as funções snc_internal ou snc_external podem ser adicionadas incorretamente a uma ACL que já contém um requisito de função mais estrito. Como a avaliação da função da ACL é aprovada para qualquer usuário com uma função mapeada para uma ACL, a adição de snc_internal ou snc_external pode ser muito ampla para a finalidade pretendida de uma ACL. Isso pode causar o vazamento de dados se um usuário com poucos privilégios receber acesso pela ACL.

    Por exemplo, é desnecessário que as funções snc_internal e de administrador sejam mapeadas para a mesma ACL de uma tabela. A ACL deve conceder acesso a administradores. Nesse caso, a função snc_internal é um erro. Por outro lado, a ACL deve conceder acesso a todos os usuários snc_internal, o que torna a função de administrador desnecessária. Quando o plug-in Funções explícitas estiver instalado, analise as ACLs que contêm uma condição de função para snc_internal ou snc_external, além de uma condição para outra função. Se as funções funcionarem para um caso de uso específico, a descoberta deve ser analisada periodicamente.

    Importante:
    Na próxima linha de base da proteção da GSI (versão 1.6), uma verificação chamada "Pacote de verificação de configuração de ACL de funções explícitas" substituirá a verificação anterior. Atualmente, a verificação pode resultar em muitas descobertas para revisão.

    Mais informações

    Atributo Descrição
    Nome da configuração com.glide.explicit_roles, sys_security_acl e sys_security_acl_role
    Tipo de configuração Propriedades do sistema (/sys_properties_list.do)
    Tipo de dados Nenhum tipo de dados
    Valor recomendado Nenhum valor recomendado
    Valor padrão Nenhum valor padrão
    Categoria Controle de acesso
    Risco à segurança
    • Pontuação de gravidade: 4,2
    • Pontuação do CVSS: média
    • Detalhes do risco à segurança: devido à automação ou à intervenção de um administrador de instância, as funções snc_internal ou snc_external podem ser adicionadas a uma ACL que já contém um requisito de função mais estrito. Como a avaliação da função da ACL é aprovada para qualquer usuário com uma função mapeada para uma ACL, a adição de qualquer função é muito ampla para a finalidade de uma ACL e pode causar o vazamento dos dados se um usuário com poucos privilégios receber acesso por ela.
    Referências Funções explícitas