Sicherheitsstatus security-health

AEM as a Cloud Service durchsucht Ihre Produktionsumgebungen automatisch nach gängigen Sicherheitsproblemen und zeigt die Ergebnisse in Experience Hub an. Die Sicherheitskonsistenz hilft Admins, Probleme zu finden und zu beheben, z. B. anfällige Bibliotheken von Drittanbietern und übermäßig zulässige Zugriffssteuerungseinträge, ohne auf eine geplante Sicherheitsüberprüfung zu warten.

Zugreifen auf den Sicherheitszustand access-security-health

So zeigen Sie Ihre Sicherheitsergebnisse an:

  1. Wechseln Sie zu AEM Experience Hub.
  2. Wählen Sie das Profil Admin und IT aus.
  3. Wählen Sie in der linken Navigation unter Sicherheit und) die Option Sicherheitszustand aus.

Admin- und IT-Profilauswahl in Experience Hub
Eintrag „Sicherheitskonsistenz“ unter „Sicherheit und Compliance“ im Navigationsbereich von Experience Hub

Verstehen, was man sieht understand-what-you-see

Der Status der Informationssicherheit hängt vom aktuellen Status Ihres Programms und Ihrer Umgebung ab.

Keine Probleme erkannt

Wenn bei der Suche keine Probleme für Ihr Programm festgestellt werden, zeigt die Sicherheitsdiagnose eine Bestätigungsmeldung an, und es sind keine weiteren Maßnahmen erforderlich.

Bestätigung der Sicherheitskonsistenz, wenn keine Probleme erkannt werden

Umgebung nicht gescannt

Sicherheitsprüfungen werden täglich ausgeführt und richten sich nur an Produktionsumgebungen. Wenn Sie ein Sandbox-Programm, ein Programm ohne Produktionsumgebung oder eine Umgebung auswählen, die noch nicht gescannt wurde, zeigt die Sicherheitsdiagnose einen Hinweis anstelle der Ergebnisse an.

Beachten Sie, dass angezeigt wird, wenn die ausgewählte Umgebung nicht gescannt wurde

Verfügbare Ergebnisse

Wenn Probleme erkannt werden, zeigt die Sicherheitsdiagnose wichtige Leistungsindikatoren für Sicherheitslücken, unsichere Berechtigungen und unnötige Berechtigungen an. Dazu gehört ein 30-tägiger Vergleich, wenn historische Daten verfügbar sind, sowie eine Liste mit Ergebnissen. Einen Fund auswählen, um seine Details anzuzeigen. Die Detailansicht unterscheidet sich je nach Problemtyp.

Sicherheitskonsistenzübersicht mit KPIs und einer Liste der Ergebnisse

Typen von Ergebnissen types-of-findings

Sicherheitskonsistenzberichte zu drei Problemtypen, die mit den OWASP Top 10} abgestimmt ​.

Schwachstellen in Bibliotheken von Drittanbietern vulnerabilities-in-third-party-libraries

Entspricht OWASP Top 10 Kategorie A03:2025 (Software Supply chain Failures).

Ihr benutzerdefinierter Code ist häufig von Java-Bibliotheken von Drittanbietern abhängig. AEM as a Cloud Service extrahiert die Liste der Bibliotheken, die Ihr Code verwendet, und vergleicht sie mit öffentlichen Schwachstellendatenbanken. Für jede gefundene Sicherheitslücke zeigt der Sicherheitsstatus Folgendes an:

  • Die betroffene Bibliothek
  • Die CVE-ID
  • Der CVE-Wert
  • Eine Beschreibung der Sicherheitslücke

Die Ergebnisse werden gruppiert, um die Bearbeitung zu vereinfachen:

  • Wenn eine Bibliothek eine verschachtelte Abhängigkeit einer anderen Bibliothek ist, wird sie als Bundle angezeigt
  • Nach Gruppe, wenn mehrere Bibliotheken derselben Gruppe betroffen sind (z. B. Apache CXF)
  • In allen anderen Fällen nach Bibliothek

Gruppen werden nach absteigender maximaler CVE-Bewertung sortiert. Sie können die Ergebnisliste als CSV-Datei exportieren.

Wenn mehrere Gruppierungen gefunden werden, listet Security Health jede einzelne mit ihrer eigenen Risikoaufschlüsselung auf, sodass Sie auf einen Blick sehen können, welche Gruppierungen zuerst behandelt werden müssen.

Mehrere Schwachstellenbefunde in der Listenansicht gruppiert

Wenn Sicherheitslücken aus verschachtelten Abhängigkeiten eines Pakets stammen, gruppiert sie die Sicherheitskonsistenz unter diesem Paket. Erweitern Sie sie, um den Abhängigkeitspfad und jeden CVE anzuzeigen, den sie einführt.

Ein einzelnes Bundle gruppiert Sicherheitslücken aus seinen verschachtelten Abhängigkeiten

Wenn eine einzelne Bibliothek eine bekannte Sicherheitslücke aufweist, listet Security Health diese Bibliothek zusammen mit der zugehörigen CVE auf.

Eine einzelne Bibliothek mit eigenen Schwachstellendetails

Redundante Berechtigungen redundant-permissions

Entspricht den OWASP Top 10 der Kategorie A02:2025 (Sicherheitsfehler).

Mit dem AEM-Berechtigungssystem können Sie Zugriffssteuerungseinträge definieren, die nicht ändern, was ein Prinzipal tun kann. Wird dem admin Benutzer beispielsweise der Zugriff auf einen Pfad verweigert, hat dies keine Auswirkungen, da AEM-Administratoren die Berechtigungsprüfungen umgehen. Regeln wie diese schaffen ein falsches Gefühl von Sicherheit, ohne echten Schutz zu bieten.

Die Sicherheitskonsistenz listet diese redundanten Einträge nach Benutzer und Pfad auf und ermöglicht die Sortierung der Liste nach Benutzer. Sie können die Liste als CSV-Datei exportieren. Überprüfen Sie diese Einträge und entfernen Sie die Einträge, die keinen echten Schutz bieten, um Ihre Berechtigungskonfiguration klar und mit dem Prinzip der geringsten Berechtigung abgestimmt zu halten.

Liste redundanter Berechtigungseinträge nach Benutzer und Pfad

Zu breite oder unsichere Berechtigungen overly-broad-or-insecure-permissions

Entspricht auch OWASP Top 10 Kategorie A02:2025 (Sicherheitsfehler).

Da das AEM-Berechtigungssystem komplex sein kann, präzise zu konfigurieren, gewähren einige Berechtigungseinträge mehr Zugriff als nötig. Beispielsweise kann eine Berechtigung einem Benutzer die volle Kontrolle über einen Pfad gewähren, wenn nur Schreibzugriff erforderlich ist. Übermäßig umfassende Berechtigungen erhöhen das Risiko, dass eine Person, ein Skript oder eine Automatisierung eine unbeabsichtigte Änderung vornimmt, z. B. Inhalte löscht, die dann aus einer Sicherung wiederhergestellt werden müssen.

Die Sicherheitskonsistenz listet diese Einträge nach Benutzer und Pfad auf und ermöglicht die Sortierung der Liste nach Benutzer. Sie können die Liste als CSV-Datei exportieren. Überprüfen Sie die Ergebnisse und reduzieren Sie die einzelnen Berechtigungen auf das erforderliche Maß.

Liste zu breiter oder unsicherer Berechtigungseinträge nach Benutzer und Pfad

Einschränkungen limitations

Beachten Sie bei der Überprüfung der Sicherheitskonsistenzergebnisse die folgenden Einschränkungen:

  • Scans werden nur für Produktionsumgebungen ausgeführt. Umgebungen für Entwicklung, Staging, RDE und Sandbox werden nicht gescannt.
  • Die Suche deckt nur Java-basierte Bibliotheken von Drittanbietern ab. JavaScript-Abhängigkeiten, die im Benutzeroberflächen-Code verwendet werden, werden nicht analysiert.
recommendation-more-help
experience-manager-cloud-service-help-main-toc