For the complete documentation index, see llms.txt. This page is also available as Markdown.

Panel de seguridad de Devolutions Server

El Panel de seguridad es una herramienta que ofrece orientación sobre cómo mejorar la seguridad de la plataforma Devolutions Server y también consejos para reducir la carga de trabajo de los administradores. Algunos consejos son buenas prácticas habituales de seguridad de la información, otros son un consenso entre nuestros propios equipos.

Hay que reconocer que las puntuaciones son discutibles y no pretendemos que cada tema tenga el mismo valor relativo para todos los miembros de nuestra comunidad. Alcanzar el 100 % no es, desde luego, un objetivo en sí mismo; simplemente pretendemos concienciar y aportar ideas para su propio refuerzo de la seguridad.

Acciones de mejora

Active Directory debería configurarse para usar un canal de comunicación seguro

Descripción

El protocolo LDAPS debería utilizarse para proporcionar confidencialidad e integridad de las comunicaciones a través de la red. De lo contrario, acciones como el restablecimiento de contraseñas podrían enviar la contraseña en texto claro por la red.

Mitigación

En la interfaz web Administración – Configuración del servidor – Autenticación – Dominio, marque Habilitar LDAPS.

Las copias de seguridad deberían estar habilitadas y configuradas

Descripción

Las copias de seguridad deberían configurarse en un medio externo o en almacenamiento en la nube para evitar la pérdida permanente de datos.

Las cuentas de base de datos deberían ser diferentes para la aplicación web, el programador y las herramientas de administración

Descripción

Deberían concederse y aplicarse los privilegios mínimos para que funcionen las cuentas de servicio y de base de datos. Las cuentas de servicio y de base de datos compartidas y con privilegios excesivos pueden inducir una exposición innecesaria a riesgos de seguridad.

Devolutions Gateway debería configurarse para usar un canal de comunicación seguro (TLS)

Descripción

Devolutions Gateway debería utilizar TLS para proporcionar confidencialidad e integridad de las comunicaciones a través de la red. De lo contrario, acciones como las solicitudes de autenticación y autorización podrían enviarse en texto claro por la red, donde un atacante podría interceptarlas y leerlas. Tenga en cuenta que ciertos protocolos dependen de esta capa de seguridad y pueden transmitir datos en formato no cifrado cuando está desactivada.

Mitigación

En la configuración de Devolutions Gateway, marque Habilitar TLS para habilitar las comunicaciones seguras.

Las notificaciones por correo electrónico deberían estar configuradas

Descripción

Se requiere una configuración de servidor de correo electrónico para transmitir mensajes importantes de la aplicación, como eventos de seguridad o errores.

Mitigación

La configuración del servidor de correo electrónico se encuentra en la interfaz web Administración – Configuración del servidor – Correo electrónico.

Los usuarios de base de datos existentes deberían migrarse a otro tipo de autenticación

Descripción

Hay usuarios que se autentican directamente con una cuenta de base de datos. La autenticación de base de datos es menos segura que alternativas como Active Directory, ya que elude los controles centralizados de identidad y acceso. Se recomienda migrar estos usuarios a un método de autenticación más seguro.

Mitigación

La configuración de autenticación se encuentra en la interfaz web Administración – Configuración del servidor – Autenticación.

Debería configurarse un destino de registro externo

Descripción

Se recomienda enviar los registros a un sistema externo para mantener la integridad y la disponibilidad de la información de eventos.

Mitigación

El registro se configura en la interfaz web Administración – Configuración del servidor – Registro.

Deberían habilitarse las comunicaciones seguras https

Descripción

Las comunicaciones seguras garantizan la integridad y la confidencialidad de los datos transmitidos entre el cliente y el servidor.

Las sesiones deberían revalidarse en un plazo de 24 horas

Descripción

Una duración excesiva de la sesión puede permitir una exposición mayor de la necesaria a usuarios no autorizados. Por tanto, la vida útil del token de actualización debería configurarse dentro de las 24 horas (1440 min).

El número de administradores no debería ser superior a 5

Descripción

Limitar el número de administradores activos dentro de la plataforma reducirá la superficie de ataque de un atacante únicamente a las cuentas configuradas. Tener más de 5 administradores también puede ser señal de una deficiente segregación de funciones dentro de la unidad de negocio u organización.

Debería evitarse la cuenta de base de datos «sa» predeterminada de mssql

Descripción

La cuenta administrativa predeterminada de MSSQL es una cuenta con privilegios elevados que solo debería utilizarse para administrar la instancia de base de datos. Es preferible una cuenta de usuario o de servicio con menos privilegios para reducir el impacto de un compromiso.

El fichero de configuración del servidor debería estar cifrado

Descripción

En el fichero de configuración del servidor (appsettings.json) se almacena información sensible. Se recomienda habilitar el cifrado para evitar manipulaciones y garantizar la confidencialidad

Actualizar para corregir vulnerabilidades de seguridad conocidas

Descripción

La versión de Devolutions Server actualmente instalada está afectada por una o varias vulnerabilidades de seguridad conocidas (CVE). Esta comprobación solo se realiza cuando el acceso a internet está habilitado, de modo que el software pueda consultar la National Vulnerability Database (NVD) en busca de avisos que afecten a la versión en ejecución.

Mitigación

Actualice a la última versión de Devolutions Server para aplicar las correcciones de seguridad disponibles. Este producto utiliza la API de NVD, pero no está respaldado ni certificado por la NVD.

El nivel de seguridad de la bóveda debería establecerse en alto

Descripción

El nivel de seguridad de la bóveda debería establecerse en alto en la configuración de la bóveda. Una bóveda con nivel de seguridad alto no tiene acceso al modo sin conexión.

Mitigación

La configuración de la bóveda se encuentra en la interfaz web de Devolutions Server en Administración – Gestión de usuarios y seguridad – Bóvedas. Edite una bóveda para abrir la ventana Editar la configuración de la bóveda y seleccione Alta en el menú desplegable de General – Nivel de seguridad.

Véase también

Última actualización

¿Te fue útil?