برای اجازه درخواستهای Cross-Origin، مقدار هدر باید trusted تنظیم شود.
7. Referrer-Policy
کنترل میکند که چه مقدار اطلاعات Referrer در درخواستها ارسال شود.
مقدار توصیهشده:same-origin
8. Expect-CT
این هدر به سایتها اجازه میدهد تا گزارشدهی و اجرای Certificate Transparency را فعال کنند و از استفاده از گواهینامههای نادرست جلوگیری کنند.
مقدار توصیهشده:enforce, max-age=300
عالی! در ادامه، بخش اضافه کردن هدرهای امنیتی و پیکربندیهای پیشگیری از تهدیدات مختلف را به ترجمه و بازنویسی حرفهای و روان آماده کردهام:
افزودن هدرهای امنیتی جدید (Security Response Headers)
برای افزایش امنیت برنامه میتوانید هدرهای پاسخ جدید اضافه کنید:
به مسیر [SDP_Home]/conf بروید.
فایل securitysettings.json را باز کنید.
هدرهای پاسخ جدید خود را در آرایه "response_headers" اضافه کنید.
فایل را ذخیره کرده و برنامه را راهاندازی مجدد (Restart) کنید.
هدرهای اضافهشده در رابط کاربری برنامه، مسیر ESM Directory/Admin > Security Settings نمایش داده میشوند. میتوانید هدرهای مورد نیاز را انتخاب و فعال کنید.
پیشگیری از حملات Brute-Force
حمله Brute-Force از طریق آزمون و خطا سعی میکند رمز عبور، کلید رمزنگاری یا صفحات مخفی را حدس بزند.
راهحل: فعالسازی گزینه Configure account lockout threshold and duration از مسیر: Admin > General > Security Settings > Advanced
معمولاً URL غیرورود (Non-login URL) برای آپلود اطلاعات داراییها ایجاد میشود.
توصیه میشود این URL در شرایط زیر غیرفعال شود:
مدیریت دارایی استفاده نمیشود
اسکن مبتنی بر اسکریپت استفاده نمیشود
ServiceDesk Plus با Endpoint Central یکپارچه نیست
نسخه تحت اینترنت (Cloud) استفاده میشود
راهحل: فعالسازی گزینه Stop uploading scanned XMLs via non-login URL از مسیر: Admin > General > Security Settings
برای URLهای غیرورود مربوط به Approval، توصیه میشود Login اجباری شود: مسیر: Admin > Self-Service Portal Settings > Allow approval actions from logged-in users only
غیرفعال کردن Copy و Paste در فیلدهای رمز عبور
راهحل: فعالسازی گزینه Disable paste for password fields از مسیر: Admin > General > Security Settings
حذف روشهای HTTP آسیبپذیر
برخی HTTP Methods شناسایی شدهاند که آسیبپذیر هستند و میتوان آنها را غیرفعال کرد.
راهحل:
اجرای کوئری زیر در Database Query Console:update GlobalConfig SET PARAMVALUE = 'OPTIONS,TRACE' where PARAMETER = 'DISABLED_HTTP_METHODS';
راهاندازی مجدد سرور برنامه (Restart)
ادامه مطلب در صفحه بعدی...
مدانت
[ مجری تخصصی پیادهسازی چارچوب ITIL و تحول دیجیتال ]
شرکت مدانت از برندهای محبوب فناوری اطلاعات و ارتباطات در حوزهی آموزش، پیادهسازی و عرضه ابزار ITIL، تجارت آنلاین، تحول دیجیتال و ارایهکنندهی محصولات مدیریتی تحتوب در ایران است. این مقالهی آموزشی منحصراً مربوط به مدانت بوده و برای نخستین بار توسط این شرکت برای شما تولید و منتشر شده.