Estado de seguridad security-health
AEM as a Cloud Service analiza automáticamente los entornos de producción para detectar problemas de seguridad comunes y muestra los resultados en Experience Hub. El estado de seguridad ayuda a los administradores a encontrar y resolver problemas, como bibliotecas de terceros vulnerables y entradas de control de acceso excesivamente permisivas, sin esperar a una auditoría de seguridad programada.
Estado de seguridad de acceso access-security-health
Para ver los resultados de seguridad:
- Vaya a AEM Experience Hub.
- Seleccione el perfil Administrador y TI.
- En el panel de navegación izquierdo, en Seguridad y cumplimiento, seleccione Mantenimiento de seguridad.
Comprender lo que ve understand-what-you-see
La información que muestra el estado de seguridad depende del estado actual del programa y de los entornos.
No se detectaron problemas
Si el análisis no encuentra ningún problema para el programa, el estado de la seguridad muestra un mensaje de confirmación y no se requiere ninguna otra acción.
Entorno no analizado
Los análisis de seguridad se ejecutan a diario y solo se dirigen a entornos de producción. Si selecciona un programa de zona protegida, un programa sin un entorno de producción o un entorno que aún no se ha analizado, el estado de seguridad mostrará un aviso en lugar de los resultados.
Resultados disponibles
Cuando se detectan problemas, el mantenimiento de la seguridad muestra indicadores de rendimiento clave para vulnerabilidades, permisos no seguros y permisos innecesarios, incluida una comparación de 30 días cuando hay datos históricos disponibles, junto con una lista de resultados. Seleccione una búsqueda para ver sus detalles. La vista de detalles difiere según el tipo de problema.
Tipos de resultados types-of-findings
El estado de seguridad informa sobre tres tipos de problemas, alineados con los 10 principales de OWASP.
Vulnerabilidades en bibliotecas de terceros vulnerabilities-in-third-party-libraries
Corresponde a la categoría OWASP Top 10 A03:2025 (Fallos de Supply chain de software).
El código personalizado suele depender de bibliotecas Java de terceros. AEM as a Cloud Service extrae la lista de bibliotecas que utiliza su código y las compara con las bases de datos de vulnerabilidades públicas. Para cada vulnerabilidad encontrada, el estado de seguridad muestra:
- La biblioteca afectada
- El ID de CVE
- La puntuación CVE
- Una descripción de la vulnerabilidad
Los resultados se agrupan para facilitar la acción en:
- Por paquete, cuando una biblioteca es una dependencia anidada de otra biblioteca
- Por grupo, cuando varias bibliotecas del mismo grupo se ven afectadas (por ejemplo, Apache CXF)
- Por biblioteca, en todos los demás casos
Los grupos se ordenan por la puntuación CVE máxima descendente. Puede exportar la lista de resultados como archivo CSV.
Cuando se encuentran varias agrupaciones, el mantenimiento de seguridad enumera cada una con su propio desglose de riesgos, para que pueda ver de un vistazo qué agrupaciones necesitan atención primero.
Cuando las vulnerabilidades provienen de dependencias anidadas de un paquete, Security Health las agrupa en ese paquete. Amplíela para ver la ruta de dependencia y cada CVE que introduce.
Cuando una sola biblioteca tiene una vulnerabilidad conocida, Security Health enumera esa biblioteca por su cuenta, junto con el CVE relacionado.
Permisos redundantes redundant-permissions
Corresponde a la categoría OWASP Top 10 A02:2025 (Configuración incorrecta de seguridad).
El sistema de permisos de AEM permite definir entradas de control de acceso que no cambian realmente lo que puede hacer una entidad de seguridad. Por ejemplo, denegar al usuario admin el acceso a una ruta no tiene ningún efecto, ya que los administradores de AEM omiten las comprobaciones de permisos. Reglas como esta crean una falsa sensación de seguridad sin proporcionar ninguna protección real.
El estado de seguridad enumera estas entradas redundantes por usuario y ruta, y le permite ordenar la lista por usuario. Puede exportar la lista como archivo CSV. Revise estas entradas y elimine las que no proporcionen una protección real para mantener la configuración de los permisos clara y alineada con el principio de privilegios mínimos.
Permisos demasiado amplios o inseguros overly-broad-or-insecure-permissions
También corresponde a la categoría OWASP Top 10 A02:2025 (Configuración incorrecta de seguridad).
Dado que el sistema de permisos de AEM puede ser complejo de configurar con precisión, algunas entradas de permisos conceden más acceso del necesario. Por ejemplo, un permiso puede conceder a un usuario control total sobre una ruta cuando solo se necesita acceso de escritura. Los permisos demasiado amplios aumentan el riesgo de que una persona, un script o una automatización realicen un cambio no deseado, como eliminar contenido que luego deba restaurarse desde una copia de seguridad.
El estado de seguridad enumera estas entradas por usuario y ruta, y le permite ordenar la lista por usuario. Puede exportar la lista como archivo CSV. Revise los resultados y reduzca cada permiso a solo lo necesario.
Restricciones limitations
Tenga en cuenta las siguientes limitaciones al revisar los hallazgos de mantenimiento de seguridad:
- Los análisis solo se ejecutan en entornos de producción. Los entornos de desarrollo, fase, RDE y zona protegida no se analizan.
- Los análisis cubren únicamente bibliotecas de terceros basadas en Java. Las dependencias de JavaScript utilizadas en el código de la interfaz de usuario no se analizan.