Usted estĆ” aquĆ:
Configuración de Conexiones seguras (HTTPS)
Este marco de trabajo de control de múltiples capas fortalece la integridad de la sesión aplicando la validación de IP continua para cada solicitud y protegiendo los tokens de sesión del acceso de secuencias de comandos no autorizado a través del atributo HTTPOnly.
Nombre de control
Configuración de Conexiones seguras (HTTPS)
Configuración recomendada
- Activar Forzar el reinicio de sesión después de iniciar sesión como usuario
- Activar Requerir atributo HTTPOnly
- Activar intervalos de dirección IP de inicio de sesión en cada solicitud
- Activar Utilizar solicitud de publicación para enviar información de sesión para sesiones entre dominios
Configuración>Configuración de sesión>Forzar el reinicio de sesión después de iniciar sesión como utilizar|Requerir atributo HTTPOnly|intervalos de IP de inicio de sesión en cada solicitud|Utilizar solicitud de publicación para enviar información de sesión para sesiones de dominio cruzado.
Descripción general de control
Este marco de trabajo de control de múltiples capas fortalece la integridad de la sesión aplicando la validación de IP continua para cada solicitud y protegiendo los tokens de sesión del acceso de secuencias de comandos no autorizado a través del atributo HTTPOnly. AdemÔs, evita la fuga de sesiones durante la navegación entre dominios utilizando solicitudes POST y garantiza la responsabilidad administrativa requiriendo un nuevo inicio de sesión inmediatamente después de cualquier sesión "Iniciar sesión como".
Riesgo de seguridad si no estĆ” configurado
El fallo en la activación de estos controles expone sesiones a través de ataques de secuencias de comandos de sitio cruzadas (XSS) y fuga de URL durante la navegación de dominio cruzado, aumentando significativamente el riesgo de secuestro de sesiones. AdemÔs, la organización se enfrenta a una persistencia de acceso no autorizado si los usuarios se trasladan a redes no de confianza a mitad de la sesión o si los administradores mantienen sesiones activas tras imitar usuarios sin volver a autenticarse.
Escenarios de amenazas
Un atacante explota una vulnerabilidad de secuencias de comandos de sitio cruzadas (XSS) para robar una cookie de sesión que carece de protección HTTPOnly, luego mantiene sin problemas el acceso desde una red no de confianza porque el sistema no vuelve a verificar la dirección IP del usuario en cada solicitud. Mientras tanto, los Id. de sesión confidenciales se filtran a través de los registros del navegador durante la navegación entre dominios, y una cuenta de administrador secuestrada permanece activa y sin impugnar mucho después de que concluya una sesión "Iniciar sesión como".
Intervalo de puntuaje de CVSS estimado
CrĆtico (9,0 a 10,0).
Consideraciones de impacto de riesgo
El nĆŗmero de usuarios, varios perfiles asignados a los usuarios y datos u objetos a los que tiene acceso cada perfil.
Mayor riesgo cuando
El riesgo de dejar estos parĆ”metros desactivados se ve aumentado significativamente por la falta de una polĆtica de seguridad de contenidos (CSP) sólida, que deja el sistema vulnerable a secuencias de comandos que pueden fĆ”cilmente eliminar cookies de sesión si falta el atributo HTTPOnly.
Bajo o ningĆŗn riesgo cuando
Para mitigar los riesgos cuando estos parĆ”metros de seguridad de sesión especĆficos no estĆ”n activados, puede implementar una estrategia de "Defensa en profundidad" utilizando estos controles compensatorios:
- Autenticación de múltiples factores obligatoria (MFA): Incluso si un Id. de sesión se filtra a través de una URL (falta POST) o se roba a través de una secuencia de comandos (falta HTTPOnly), un atacante seguirÔ siendo desafiado por un segundo factor si intenta realizar acciones de alto riesgo o restablecer el acceso.
- Tiempos de espera de sesión mÔs estrictos: Si no estÔ forzando un reinicio de sesión después de una sesión "Iniciar sesión como", la reducción del tiempo de espera de la sesión global (por ejemplo, a 15 o 30 minutos) limita el plazo de oportunidad para que una sesión desatendida o secuestrada siga siendo vÔlida.
- Intervalos de direcciones IP de inicio de sesión a nivel de perfil: Aunque āaplicar en cada solicitudā es ideal, establecer intervalos de IP estrictos en el nivel Perfil aĆŗn garantiza que la sesión inicial solo se pueda establecer desde una red de confianza.
- PolĆtica de seguridad de contenidos (CSP) sólida: Una CSP bien configurada puede evitar la ejecución de secuencias de comandos maliciosas, lo que reduce significativamente el peligro de no tener el atributo HTTPOnly en sus cookies.
- Desinfección de entrada estricta y codificación de salida: Al evitar secuencias de comandos de sitio cruzadas (XSS) a nivel de código (componentes LWC/Aura), elimina el mĆ©todo principal que un atacante utilizarĆa para robar tokens de sesión que carecen de protección HTTPOnly.
Consideraciones de negocio e integración
La implementación de estos controles potencia significativamente la seguridad, pero los reinicios de sesión frecuentes después de las sesiones de asistencia pueden interrumpir los usuarios móviles si sus direcciones IP rotan durante una sesión.
Remediación recomendada
Implemente parÔmetros de conexión seguros en la plataforma.
Directrices de revisión del estado de seguridad
Security Health Review inspecciona si los parÔmetros de conexión Proteger se aplican en la organización para proteger las sesiones.

