Integridade da segurança security-health

O AEM as a Cloud Service verifica automaticamente seus ambientes de produção em busca de problemas comuns de segurança e exibe os resultados no Experience Hub. A Integridade da segurança ajuda os administradores a encontrar e resolver problemas, como bibliotecas de terceiros vulneráveis e entradas de controle de acesso excessivamente permissivas, sem esperar por uma auditoria de segurança agendada.

Integridade da Segurança de Acesso access-security-health

Para exibir suas descobertas de segurança:

  1. Vá para AEM Experience Hub.
  2. Selecione o perfil Admin & IT.
  3. Na navegação à esquerda, em Segurança e conformidade, selecione Integridade da Segurança.

Seletor de perfil de administrador e TI no Experience Hub
Entrada de Integridade da Segurança em Segurança e Conformidade na navegação do Experience Hub

Entenda o que você vê understand-what-you-see

As informações que o Security Health exibe dependem do estado atual do programa e dos ambientes.

Nenhum problema detectado

Se a verificação não encontrar problemas para seu programa, o Security Health mostrará uma mensagem de confirmação e nenhuma ação adicional será necessária.

Confirmação de Integridade da Segurança quando nenhum problema for detectado

Ambiente não verificado

As verificações de segurança são executadas diariamente e somente em ambientes de produção de destino. Se você selecionar um programa de sandbox, um programa sem um ambiente de produção ou um ambiente que ainda não foi verificado, o Security Health mostrará um aviso em vez dos resultados.

Aviso mostrado quando o ambiente selecionado não tiver sido verificado

Achados disponíveis

Quando problemas são detectados, o Security Health mostra indicadores-chave de desempenho para vulnerabilidades, permissões inseguras e permissões desnecessárias, incluindo uma comparação de 30 dias quando os dados históricos estão disponíveis, juntamente com uma lista de conclusões. Selecione uma descoberta para ver seus detalhes. A exibição detalhada difere dependendo do tipo de problema.

Visão geral da Integridade da Segurança com KPIs e uma lista de conclusões

Tipos de descobertas types-of-findings

Relatórios de Integridade da Segurança sobre três tipos de problemas, alinhados com os OWASP Top 10.

Vulnerabilidades em bibliotecas de terceiros vulnerabilities-in-third-party-libraries

Corresponde à categoria A03:2025 dos 10 principais produtos da OWASP (falhas de Supply chain de software).

Seu código personalizado geralmente depende de bibliotecas Java de terceiros. O AEM as a Cloud Service extrai a lista de bibliotecas que seu código usa e as verifica em relação a bancos de dados públicos de vulnerabilidade. Para cada vulnerabilidade encontrada, o Security Health mostra:

  • A biblioteca afetada
  • A CVE ID
  • A pontuação do CVE
  • Uma descrição da vulnerabilidade

As descobertas são agrupadas para facilitar a ação:

  • Por pacote, quando uma biblioteca é uma dependência aninhada de outra biblioteca
  • Por grupo, quando várias bibliotecas do mesmo grupo são afetadas (por exemplo, Apache CXF)
  • Por biblioteca, em todos os outros casos

Os grupos são classificados por pontuação máxima decrescente do CVE. Você pode exportar a lista de conclusões como um arquivo CSV.

Quando vários agrupamentos são encontrados, o Security Health lista cada um com sua própria análise de riscos para que você possa ver rapidamente quais agrupamentos precisam de atenção primeiro.

Várias descobertas de vulnerabilidade agrupadas na exibição de lista

Quando as vulnerabilidades vêm de dependências aninhadas de um pacote, o Security Health as agrupa nesse pacote. Expanda-o para ver o caminho de dependência e cada CVE que ele introduz.

Um único conjunto de vulnerabilidades de agrupamento de suas dependências aninhadas

Quando uma única biblioteca tem uma vulnerabilidade conhecida, o Security Health lista essa biblioteca por conta própria, juntamente com a CVE relacionada.

Uma única biblioteca com seus próprios detalhes de vulnerabilidade

Permissões redundantes redundant-permissions

Corresponde à categoria A02:2025 dos 10 principais produtos da OWASP (erro de configuração de segurança).

O sistema de permissões do AEM permite definir entradas de controle de acesso que na verdade não alteram o que um principal pode fazer. Por exemplo, negar o acesso de usuário admin a um caminho não tem efeito, pois os administradores do AEM ignoram as verificações de permissão. Regras como essa criam uma falsa sensação de segurança sem fornecer nenhuma proteção real.

A Integridade da segurança lista essas entradas redundantes por usuário e caminho e permite classificar a lista por usuário. Você pode exportar a lista como um arquivo CSV. Revise essas entradas e remova as que não fornecem proteção real, para manter a configuração de permissão clara e alinhada com o princípio de menos privilégio.

Lista de entradas de permissão redundantes por usuário e caminho

Permissões muito amplas ou inseguras overly-broad-or-insecure-permissions

Também corresponde a OWASP Top 10 category A02:2025 (Security Misconfiguration).

Como o sistema de permissões do AEM pode ser complexo de configurar com precisão, algumas entradas de permissão concedem mais acesso do que o necessário. Por exemplo, uma permissão pode conceder a um usuário controle total sobre um caminho quando apenas o acesso de gravação é necessário. Permissões excessivamente amplas aumentam o risco de uma pessoa, script ou automação fazer uma alteração não intencional, como excluir o conteúdo que precisa ser restaurado a partir de um backup.

A Integridade da segurança lista essas entradas por usuário e caminho e permite classificar a lista por usuário. Você pode exportar a lista como um arquivo CSV. Analise as descobertas e reduza cada permissão somente ao que for necessário.

Lista de entradas de permissão muito amplas ou inseguras por usuário e caminho

Limitações limitations

Lembre-se das seguintes limitações ao analisar as descobertas de Integridade da segurança:

  • As verificações são executadas somente em ambientes de produção. Ambientes de desenvolvimento, preparo, RDE e sandbox não são verificados.
  • As varreduras abrangem apenas bibliotecas de terceiros baseadas em Java. As dependências do JavaScript usadas no código da interface do usuário não são analisadas.
recommendation-more-help
experience-manager-cloud-service-help-main-toc