Sicherheitsstatus security-health
AEM as a Cloud Service durchsucht Ihre Produktionsumgebungen automatisch nach gängigen Sicherheitsproblemen und zeigt die Ergebnisse in Experience Hub an. Die Sicherheitskonsistenz hilft Admins, Probleme zu finden und zu beheben, z. B. anfällige Bibliotheken von Drittanbietern und übermäßig zulässige Zugriffssteuerungseinträge, ohne auf eine geplante Sicherheitsüberprüfung zu warten.
Zugreifen auf den Sicherheitszustand access-security-health
So zeigen Sie Ihre Sicherheitsergebnisse an:
- Wechseln Sie zu AEM Experience Hub.
- Wählen Sie das Profil Admin und IT aus.
- Wählen Sie in der linken Navigation unter Sicherheit und) die Option Sicherheitszustand aus.
Verstehen, was man sieht understand-what-you-see
Der Status der Informationssicherheit hängt vom aktuellen Status Ihres Programms und Ihrer Umgebung ab.
Keine Probleme erkannt
Wenn bei der Suche keine Probleme für Ihr Programm festgestellt werden, zeigt die Sicherheitsdiagnose eine Bestätigungsmeldung an, und es sind keine weiteren Maßnahmen erforderlich.
Umgebung nicht gescannt
Sicherheitsprüfungen werden täglich ausgeführt und richten sich nur an Produktionsumgebungen. Wenn Sie ein Sandbox-Programm, ein Programm ohne Produktionsumgebung oder eine Umgebung auswählen, die noch nicht gescannt wurde, zeigt die Sicherheitsdiagnose einen Hinweis anstelle der Ergebnisse an.
Verfügbare Ergebnisse
Wenn Probleme erkannt werden, zeigt die Sicherheitsdiagnose wichtige Leistungsindikatoren für Sicherheitslücken, unsichere Berechtigungen und unnötige Berechtigungen an. Dazu gehört ein 30-tägiger Vergleich, wenn historische Daten verfügbar sind, sowie eine Liste mit Ergebnissen. Einen Fund auswählen, um seine Details anzuzeigen. Die Detailansicht unterscheidet sich je nach Problemtyp.
Typen von Ergebnissen types-of-findings
Sicherheitskonsistenzberichte zu drei Problemtypen, die mit den OWASP Top 10} abgestimmt .
Schwachstellen in Bibliotheken von Drittanbietern vulnerabilities-in-third-party-libraries
Entspricht OWASP Top 10 Kategorie A03:2025 (Software Supply chain Failures).
Ihr benutzerdefinierter Code ist häufig von Java-Bibliotheken von Drittanbietern abhängig. AEM as a Cloud Service extrahiert die Liste der Bibliotheken, die Ihr Code verwendet, und vergleicht sie mit öffentlichen Schwachstellendatenbanken. Für jede gefundene Sicherheitslücke zeigt der Sicherheitsstatus Folgendes an:
- Die betroffene Bibliothek
- Die CVE-ID
- Der CVE-Wert
- Eine Beschreibung der Sicherheitslücke
Die Ergebnisse werden gruppiert, um die Bearbeitung zu vereinfachen:
- Wenn eine Bibliothek eine verschachtelte Abhängigkeit einer anderen Bibliothek ist, wird sie als Bundle angezeigt
- Nach Gruppe, wenn mehrere Bibliotheken derselben Gruppe betroffen sind (z. B. Apache CXF)
- In allen anderen Fällen nach Bibliothek
Gruppen werden nach absteigender maximaler CVE-Bewertung sortiert. Sie können die Ergebnisliste als CSV-Datei exportieren.
Wenn mehrere Gruppierungen gefunden werden, listet Security Health jede einzelne mit ihrer eigenen Risikoaufschlüsselung auf, sodass Sie auf einen Blick sehen können, welche Gruppierungen zuerst behandelt werden müssen.
Wenn Sicherheitslücken aus verschachtelten Abhängigkeiten eines Pakets stammen, gruppiert sie die Sicherheitskonsistenz unter diesem Paket. Erweitern Sie sie, um den Abhängigkeitspfad und jeden CVE anzuzeigen, den sie einführt.
Wenn eine einzelne Bibliothek eine bekannte Sicherheitslücke aufweist, listet Security Health diese Bibliothek zusammen mit der zugehörigen CVE auf.
Redundante Berechtigungen redundant-permissions
Entspricht den OWASP Top 10 der Kategorie A02:2025 (Sicherheitsfehler).
Mit dem AEM-Berechtigungssystem können Sie Zugriffssteuerungseinträge definieren, die nicht ändern, was ein Prinzipal tun kann. Wird dem admin Benutzer beispielsweise der Zugriff auf einen Pfad verweigert, hat dies keine Auswirkungen, da AEM-Administratoren die Berechtigungsprüfungen umgehen. Regeln wie diese schaffen ein falsches Gefühl von Sicherheit, ohne echten Schutz zu bieten.
Die Sicherheitskonsistenz listet diese redundanten Einträge nach Benutzer und Pfad auf und ermöglicht die Sortierung der Liste nach Benutzer. Sie können die Liste als CSV-Datei exportieren. Überprüfen Sie diese Einträge und entfernen Sie die Einträge, die keinen echten Schutz bieten, um Ihre Berechtigungskonfiguration klar und mit dem Prinzip der geringsten Berechtigung abgestimmt zu halten.
Zu breite oder unsichere Berechtigungen overly-broad-or-insecure-permissions
Entspricht auch OWASP Top 10 Kategorie A02:2025 (Sicherheitsfehler).
Da das AEM-Berechtigungssystem komplex sein kann, präzise zu konfigurieren, gewähren einige Berechtigungseinträge mehr Zugriff als nötig. Beispielsweise kann eine Berechtigung einem Benutzer die volle Kontrolle über einen Pfad gewähren, wenn nur Schreibzugriff erforderlich ist. Übermäßig umfassende Berechtigungen erhöhen das Risiko, dass eine Person, ein Skript oder eine Automatisierung eine unbeabsichtigte Änderung vornimmt, z. B. Inhalte löscht, die dann aus einer Sicherung wiederhergestellt werden müssen.
Die Sicherheitskonsistenz listet diese Einträge nach Benutzer und Pfad auf und ermöglicht die Sortierung der Liste nach Benutzer. Sie können die Liste als CSV-Datei exportieren. Überprüfen Sie die Ergebnisse und reduzieren Sie die einzelnen Berechtigungen auf das erforderliche Maß.
Einschränkungen limitations
Beachten Sie bei der Überprüfung der Sicherheitskonsistenzergebnisse die folgenden Einschränkungen:
- Scans werden nur für Produktionsumgebungen ausgeführt. Umgebungen für Entwicklung, Staging, RDE und Sandbox werden nicht gescannt.
- Die Suche deckt nur Java-basierte Bibliotheken von Drittanbietern ab. JavaScript-Abhängigkeiten, die im Benutzeroberflächen-Code verwendet werden, werden nicht analysiert.