Loading
Configuración y mantenimiento de su organización de Salesforce
ƍndice de materias
Seleccionar filtros

          No hay resultados
          No hay resultados
          Estas son algunas sugerencias de bĆŗsqueda

          Compruebe la ortografĆ­a de sus palabras clave.
          Utilice términos de búsqueda mÔs generales.
          Seleccione menos filtros para ampliar su bĆŗsqueda.

          Buscar en toda la Ayuda de Salesforce
          Configuración de conexiones seguras (HTTPS)

          Configuración de conexiones seguras (HTTPS)

          Este marco de trabajo de control de múltiples capas refuerza la integridad de la sesión al aplicar la validación de IP continua para cada solicitud y proteger los tokens de sesión del acceso de secuencias de comandos no autorizado a través del atributo HTTPOnly.

          Nombre de control

          Configuración de conexiones seguras (HTTPS)

          Configuración recomendada

          • Activar Forzar el reinicio de sesión tras iniciar sesión como usuario
          • Activar Requerir atributo HTTPOnly
          • Activar intervalos de dirección IP de inicio de sesión en cada solicitud
          • Activar Utilizar solicitud de publicación para enviar información de sesión para sesiones entre dominios

          Configuración>Configuración de sesión>Forzar el reinicio de sesión tras el inicio de sesión como uso|Requerir atributo HTTPOnly|intervalos de IP de inicio de sesión en cada solicitud|Utilizar solicitud de publicación para enviar información de sesión para sesiones entre dominios.

          Descripción general de control

          Este marco de trabajo de control de múltiples capas refuerza la integridad de la sesión al aplicar la validación de IP continua para cada solicitud y proteger los tokens de sesión del acceso de secuencias de comandos no autorizado a través del atributo HTTPOnly. AdemÔs, evita la fuga de sesiones durante la navegación entre dominios utilizando solicitudes POST y garantiza la responsabilidad administrativa requiriendo un nuevo inicio de sesión inmediatamente después de cualquier sesión "Iniciar sesión como".

          Riesgo de seguridad si no estĆ” configurado

          El fallo en la activación de estos controles expone sesiones a través de ataques de secuencias de comandos de sitio cruzado (XSS) y fuga de URL durante la navegación de dominio cruzado, aumentando significativamente el riesgo de secuestro de sesiones. AdemÔs, la organización se enfrenta a una persistencia de acceso no autorizado si los usuarios pasan a redes no fiables a mitad de sesión o si los administradores mantienen sesiones activas después de hacerse pasar por usuarios sin volver a autenticarse.

          Escenarios de amenazas

          Un atacante explota una vulnerabilidad de secuencias de comandos de sitio cruzado (XSS) para robar una cookie de sesión que carece de protección HTTPOnly, luego mantiene sin problemas el acceso desde una red no de confianza porque el sistema no vuelve a verificar la dirección IP del usuario en cada solicitud. Mientras tanto, los Id. de sesión confidenciales se filtran a través de los registros del navegador durante la navegación entre dominios, y una cuenta de administrador secuestrada permanece activa y sin impugnar mucho después de que concluya una sesión de "Iniciar sesión como".

          Intervalo de puntuación de CVSS estimado

          CrĆ­tico (9,0 a 10,0).

          Consideraciones sobre el impacto del riesgo

          El nĆŗmero de usuarios, varios perfiles asignados a los usuarios y datos u objetos a los que tiene acceso cada perfil.

          Riesgo mƔs alto cuando

          El riesgo de dejar esta configuración desactivada se ve aumentado significativamente por la falta de una política de seguridad de contenido (CSP) sólida, que deja el sistema vulnerable a secuencias de comandos que pueden fÔcilmente eliminar cookies de sesión si falta el atributo HTTPOnly.

          Riesgo bajo o nulo cuando

          Para mitigar los riesgos cuando estos parÔmetros de seguridad de sesión específicos no estÔn activados, puede implementar una estrategia de "Defensa en profundidad" utilizando estos controles compensatorios:

          • Autenticación obligatoria de mĆŗltiples factores (MFA): Incluso si un Id. de sesión se filtra a travĆ©s de una URL (falta POST) o se roba a travĆ©s de una secuencia de comandos (falta HTTPOnly), un atacante seguirĆ” siendo desafiado por un segundo factor si intenta realizar acciones de alto riesgo o restablecer el acceso.
          • Tiempos de espera de sesión mĆ”s estrictos: Si no estĆ” forzando un reinicio de sesión despuĆ©s de una sesión "Iniciar sesión como", la reducción del tiempo de espera de la sesión global (por ejemplo, a 15 o 30 minutos) limita el plazo de oportunidad para que una sesión desatendida o secuestrada siga siendo vĆ”lida.
          • Intervalos de direcciones IP de inicio de sesión a nivel de perfil: Aunque "aplicar en cada solicitud" es ideal, establecer intervalos de IP estrictos en el nivel Perfil aĆŗn garantiza que la sesión inicial solo se pueda establecer desde una red de confianza.
          • PolĆ­tica de seguridad de contenido (CSP) sólida: Una CSP bien configurada puede evitar que se ejecuten secuencias de comandos maliciosas, lo que reduce significativamente el peligro de no tener el atributo HTTPOnly en sus cookies.
          • Desinfección de entrada estricta y codificación de salida: Al evitar las secuencias de comandos de sitio cruzado (XSS) a nivel de código (componentes LWC/Aura), elimina el mĆ©todo principal que un atacante utilizarĆ­a para robar tokens de sesión que carecen de protección HTTPOnly.

          Consideraciones comerciales y de integración

          La implementación de estos controles potencia significativamente la seguridad, pero los reinicios de sesión frecuentes después de las sesiones de asistencia pueden interrumpir los usuarios móviles si sus direcciones IP rotan durante una sesión.

          Remediación recomendada

          Implemente parÔmetros de conexión seguros en la plataforma.

          Directrices de revisión del estado de seguridad

          Security Health Review inspecciona si la configuración de conexión segura se aplica en la organización para proteger las sesiones.

           
          Cargando
          Salesforce Help | Article