Loading
Configuración y mantenimiento de su organización de Salesforce
ƍndice de materias
Seleccionar filtros

          No hay resultados
          No hay resultados
          Estas son algunas sugerencias de bĆŗsqueda

          Compruebe la ortografĆ­a de sus palabras clave.
          Utilice términos de búsqueda mÔs generales.
          Seleccione menos filtros para ampliar su bĆŗsqueda.

          Buscar en toda la Ayuda de Salesforce
          Configuración de Conexiones seguras (HTTPS)

          Configuración de Conexiones seguras (HTTPS)

          Este marco de trabajo de control de múltiples capas fortalece la integridad de la sesión aplicando la validación de IP continua para cada solicitud y protegiendo los tokens de sesión del acceso de secuencias de comandos no autorizado a través del atributo HTTPOnly.

          Nombre de control

          Configuración de Conexiones seguras (HTTPS)

          Configuración recomendada

          • Activar Forzar el reinicio de sesión despuĆ©s de iniciar sesión como usuario
          • Activar Requerir atributo HTTPOnly
          • Activar intervalos de dirección IP de inicio de sesión en cada solicitud
          • Activar Utilizar solicitud de publicación para enviar información de sesión para sesiones entre dominios

          Configuración>Configuración de sesión>Forzar el reinicio de sesión después de iniciar sesión como utilizar|Requerir atributo HTTPOnly|intervalos de IP de inicio de sesión en cada solicitud|Utilizar solicitud de publicación para enviar información de sesión para sesiones de dominio cruzado.

          Descripción general de control

          Este marco de trabajo de control de múltiples capas fortalece la integridad de la sesión aplicando la validación de IP continua para cada solicitud y protegiendo los tokens de sesión del acceso de secuencias de comandos no autorizado a través del atributo HTTPOnly. AdemÔs, evita la fuga de sesiones durante la navegación entre dominios utilizando solicitudes POST y garantiza la responsabilidad administrativa requiriendo un nuevo inicio de sesión inmediatamente después de cualquier sesión "Iniciar sesión como".

          Riesgo de seguridad si no estĆ” configurado

          El fallo en la activación de estos controles expone sesiones a través de ataques de secuencias de comandos de sitio cruzadas (XSS) y fuga de URL durante la navegación de dominio cruzado, aumentando significativamente el riesgo de secuestro de sesiones. AdemÔs, la organización se enfrenta a una persistencia de acceso no autorizado si los usuarios se trasladan a redes no de confianza a mitad de la sesión o si los administradores mantienen sesiones activas tras imitar usuarios sin volver a autenticarse.

          Escenarios de amenazas

          Un atacante explota una vulnerabilidad de secuencias de comandos de sitio cruzadas (XSS) para robar una cookie de sesión que carece de protección HTTPOnly, luego mantiene sin problemas el acceso desde una red no de confianza porque el sistema no vuelve a verificar la dirección IP del usuario en cada solicitud. Mientras tanto, los Id. de sesión confidenciales se filtran a través de los registros del navegador durante la navegación entre dominios, y una cuenta de administrador secuestrada permanece activa y sin impugnar mucho después de que concluya una sesión "Iniciar sesión como".

          Intervalo de puntuaje de CVSS estimado

          CrĆ­tico (9,0 a 10,0).

          Consideraciones de impacto de riesgo

          El nĆŗmero de usuarios, varios perfiles asignados a los usuarios y datos u objetos a los que tiene acceso cada perfil.

          Mayor riesgo cuando

          El riesgo de dejar estos parÔmetros desactivados se ve aumentado significativamente por la falta de una política de seguridad de contenidos (CSP) sólida, que deja el sistema vulnerable a secuencias de comandos que pueden fÔcilmente eliminar cookies de sesión si falta el atributo HTTPOnly.

          Bajo o ningĆŗn riesgo cuando

          Para mitigar los riesgos cuando estos parÔmetros de seguridad de sesión específicos no estÔn activados, puede implementar una estrategia de "Defensa en profundidad" utilizando estos controles compensatorios:

          • Autenticación de mĆŗltiples factores obligatoria (MFA): Incluso si un Id. de sesión se filtra a travĆ©s de una URL (falta POST) o se roba a travĆ©s de una secuencia de comandos (falta HTTPOnly), un atacante seguirĆ” siendo desafiado por un segundo factor si intenta realizar acciones de alto riesgo o restablecer el acceso.
          • Tiempos de espera de sesión mĆ”s estrictos: Si no estĆ” forzando un reinicio de sesión despuĆ©s de una sesión "Iniciar sesión como", la reducción del tiempo de espera de la sesión global (por ejemplo, a 15 o 30 minutos) limita el plazo de oportunidad para que una sesión desatendida o secuestrada siga siendo vĆ”lida.
          • Intervalos de direcciones IP de inicio de sesión a nivel de perfil: Aunque ā€œaplicar en cada solicitudā€ es ideal, establecer intervalos de IP estrictos en el nivel Perfil aĆŗn garantiza que la sesión inicial solo se pueda establecer desde una red de confianza.
          • PolĆ­tica de seguridad de contenidos (CSP) sólida: Una CSP bien configurada puede evitar la ejecución de secuencias de comandos maliciosas, lo que reduce significativamente el peligro de no tener el atributo HTTPOnly en sus cookies.
          • Desinfección de entrada estricta y codificación de salida: Al evitar secuencias de comandos de sitio cruzadas (XSS) a nivel de código (componentes LWC/Aura), elimina el mĆ©todo principal que un atacante utilizarĆ­a para robar tokens de sesión que carecen de protección HTTPOnly.

          Consideraciones de negocio e integración

          La implementación de estos controles potencia significativamente la seguridad, pero los reinicios de sesión frecuentes después de las sesiones de asistencia pueden interrumpir los usuarios móviles si sus direcciones IP rotan durante una sesión.

          Remediación recomendada

          Implemente parÔmetros de conexión seguros en la plataforma.

          Directrices de revisión del estado de seguridad

          Security Health Review inspecciona si los parÔmetros de conexión Proteger se aplican en la organización para proteger las sesiones.

           
          Cargando
          Salesforce Help | Article