Usted estĆ” aquĆ:
Configuración de conexiones seguras (HTTPS)
Este marco de trabajo de control de múltiples capas refuerza la integridad de la sesión al aplicar la validación de IP continua para cada solicitud y proteger los tokens de sesión del acceso de secuencias de comandos no autorizado a través del atributo HTTPOnly.
Nombre de control
Configuración de conexiones seguras (HTTPS)
Configuración recomendada
- Activar Forzar el reinicio de sesión tras iniciar sesión como usuario
- Activar Requerir atributo HTTPOnly
- Activar intervalos de dirección IP de inicio de sesión en cada solicitud
- Activar Utilizar solicitud de publicación para enviar información de sesión para sesiones entre dominios
Configuración>Configuración de sesión>Forzar el reinicio de sesión tras el inicio de sesión como uso|Requerir atributo HTTPOnly|intervalos de IP de inicio de sesión en cada solicitud|Utilizar solicitud de publicación para enviar información de sesión para sesiones entre dominios.
Descripción general de control
Este marco de trabajo de control de múltiples capas refuerza la integridad de la sesión al aplicar la validación de IP continua para cada solicitud y proteger los tokens de sesión del acceso de secuencias de comandos no autorizado a través del atributo HTTPOnly. AdemÔs, evita la fuga de sesiones durante la navegación entre dominios utilizando solicitudes POST y garantiza la responsabilidad administrativa requiriendo un nuevo inicio de sesión inmediatamente después de cualquier sesión "Iniciar sesión como".
Riesgo de seguridad si no estĆ” configurado
El fallo en la activación de estos controles expone sesiones a través de ataques de secuencias de comandos de sitio cruzado (XSS) y fuga de URL durante la navegación de dominio cruzado, aumentando significativamente el riesgo de secuestro de sesiones. AdemÔs, la organización se enfrenta a una persistencia de acceso no autorizado si los usuarios pasan a redes no fiables a mitad de sesión o si los administradores mantienen sesiones activas después de hacerse pasar por usuarios sin volver a autenticarse.
Escenarios de amenazas
Un atacante explota una vulnerabilidad de secuencias de comandos de sitio cruzado (XSS) para robar una cookie de sesión que carece de protección HTTPOnly, luego mantiene sin problemas el acceso desde una red no de confianza porque el sistema no vuelve a verificar la dirección IP del usuario en cada solicitud. Mientras tanto, los Id. de sesión confidenciales se filtran a través de los registros del navegador durante la navegación entre dominios, y una cuenta de administrador secuestrada permanece activa y sin impugnar mucho después de que concluya una sesión de "Iniciar sesión como".
Intervalo de puntuación de CVSS estimado
CrĆtico (9,0 a 10,0).
Consideraciones sobre el impacto del riesgo
El nĆŗmero de usuarios, varios perfiles asignados a los usuarios y datos u objetos a los que tiene acceso cada perfil.
Riesgo mƔs alto cuando
El riesgo de dejar esta configuración desactivada se ve aumentado significativamente por la falta de una polĆtica de seguridad de contenido (CSP) sólida, que deja el sistema vulnerable a secuencias de comandos que pueden fĆ”cilmente eliminar cookies de sesión si falta el atributo HTTPOnly.
Riesgo bajo o nulo cuando
Para mitigar los riesgos cuando estos parĆ”metros de seguridad de sesión especĆficos no estĆ”n activados, puede implementar una estrategia de "Defensa en profundidad" utilizando estos controles compensatorios:
- Autenticación obligatoria de múltiples factores (MFA): Incluso si un Id. de sesión se filtra a través de una URL (falta POST) o se roba a través de una secuencia de comandos (falta HTTPOnly), un atacante seguirÔ siendo desafiado por un segundo factor si intenta realizar acciones de alto riesgo o restablecer el acceso.
- Tiempos de espera de sesión mÔs estrictos: Si no estÔ forzando un reinicio de sesión después de una sesión "Iniciar sesión como", la reducción del tiempo de espera de la sesión global (por ejemplo, a 15 o 30 minutos) limita el plazo de oportunidad para que una sesión desatendida o secuestrada siga siendo vÔlida.
- Intervalos de direcciones IP de inicio de sesión a nivel de perfil: Aunque "aplicar en cada solicitud" es ideal, establecer intervalos de IP estrictos en el nivel Perfil aún garantiza que la sesión inicial solo se pueda establecer desde una red de confianza.
- PolĆtica de seguridad de contenido (CSP) sólida: Una CSP bien configurada puede evitar que se ejecuten secuencias de comandos maliciosas, lo que reduce significativamente el peligro de no tener el atributo HTTPOnly en sus cookies.
- Desinfección de entrada estricta y codificación de salida: Al evitar las secuencias de comandos de sitio cruzado (XSS) a nivel de código (componentes LWC/Aura), elimina el mĆ©todo principal que un atacante utilizarĆa para robar tokens de sesión que carecen de protección HTTPOnly.
Consideraciones comerciales y de integración
La implementación de estos controles potencia significativamente la seguridad, pero los reinicios de sesión frecuentes después de las sesiones de asistencia pueden interrumpir los usuarios móviles si sus direcciones IP rotan durante una sesión.
Remediación recomendada
Implemente parÔmetros de conexión seguros en la plataforma.
Directrices de revisión del estado de seguridad
Security Health Review inspecciona si la configuración de conexión segura se aplica en la organización para proteger las sesiones.

