Integridade da segurança security-health
O AEM as a Cloud Service verifica automaticamente seus ambientes de produção em busca de problemas comuns de segurança e exibe os resultados no Experience Hub. A Integridade da segurança ajuda os administradores a encontrar e resolver problemas, como bibliotecas de terceiros vulneráveis e entradas de controle de acesso excessivamente permissivas, sem esperar por uma auditoria de segurança agendada.
Integridade da Segurança de Acesso access-security-health
Para exibir suas descobertas de segurança:
- Vá para AEM Experience Hub.
- Selecione o perfil Admin & IT.
- Na navegação à esquerda, em Segurança e conformidade, selecione Integridade da Segurança.
Entenda o que você vê understand-what-you-see
As informações que o Security Health exibe dependem do estado atual do programa e dos ambientes.
Nenhum problema detectado
Se a verificação não encontrar problemas para seu programa, o Security Health mostrará uma mensagem de confirmação e nenhuma ação adicional será necessária.
Ambiente não verificado
As verificações de segurança são executadas diariamente e somente em ambientes de produção de destino. Se você selecionar um programa de sandbox, um programa sem um ambiente de produção ou um ambiente que ainda não foi verificado, o Security Health mostrará um aviso em vez dos resultados.
Achados disponíveis
Quando problemas são detectados, o Security Health mostra indicadores-chave de desempenho para vulnerabilidades, permissões inseguras e permissões desnecessárias, incluindo uma comparação de 30 dias quando os dados históricos estão disponíveis, juntamente com uma lista de conclusões. Selecione uma descoberta para ver seus detalhes. A exibição detalhada difere dependendo do tipo de problema.
Tipos de descobertas types-of-findings
Relatórios de Integridade da Segurança sobre três tipos de problemas, alinhados com os OWASP Top 10.
Vulnerabilidades em bibliotecas de terceiros vulnerabilities-in-third-party-libraries
Corresponde à categoria A03:2025 dos 10 principais produtos da OWASP (falhas de Supply chain de software).
Seu código personalizado geralmente depende de bibliotecas Java de terceiros. O AEM as a Cloud Service extrai a lista de bibliotecas que seu código usa e as verifica em relação a bancos de dados públicos de vulnerabilidade. Para cada vulnerabilidade encontrada, o Security Health mostra:
- A biblioteca afetada
- A CVE ID
- A pontuação do CVE
- Uma descrição da vulnerabilidade
As descobertas são agrupadas para facilitar a ação:
- Por pacote, quando uma biblioteca é uma dependência aninhada de outra biblioteca
- Por grupo, quando várias bibliotecas do mesmo grupo são afetadas (por exemplo, Apache CXF)
- Por biblioteca, em todos os outros casos
Os grupos são classificados por pontuação máxima decrescente do CVE. Você pode exportar a lista de conclusões como um arquivo CSV.
Quando vários agrupamentos são encontrados, o Security Health lista cada um com sua própria análise de riscos para que você possa ver rapidamente quais agrupamentos precisam de atenção primeiro.
Quando as vulnerabilidades vêm de dependências aninhadas de um pacote, o Security Health as agrupa nesse pacote. Expanda-o para ver o caminho de dependência e cada CVE que ele introduz.
Quando uma única biblioteca tem uma vulnerabilidade conhecida, o Security Health lista essa biblioteca por conta própria, juntamente com a CVE relacionada.
Permissões redundantes redundant-permissions
Corresponde à categoria A02:2025 dos 10 principais produtos da OWASP (erro de configuração de segurança).
O sistema de permissões do AEM permite definir entradas de controle de acesso que na verdade não alteram o que um principal pode fazer. Por exemplo, negar o acesso de usuário admin a um caminho não tem efeito, pois os administradores do AEM ignoram as verificações de permissão. Regras como essa criam uma falsa sensação de segurança sem fornecer nenhuma proteção real.
A Integridade da segurança lista essas entradas redundantes por usuário e caminho e permite classificar a lista por usuário. Você pode exportar a lista como um arquivo CSV. Revise essas entradas e remova as que não fornecem proteção real, para manter a configuração de permissão clara e alinhada com o princípio de menos privilégio.
Permissões muito amplas ou inseguras overly-broad-or-insecure-permissions
Também corresponde a OWASP Top 10 category A02:2025 (Security Misconfiguration).
Como o sistema de permissões do AEM pode ser complexo de configurar com precisão, algumas entradas de permissão concedem mais acesso do que o necessário. Por exemplo, uma permissão pode conceder a um usuário controle total sobre um caminho quando apenas o acesso de gravação é necessário. Permissões excessivamente amplas aumentam o risco de uma pessoa, script ou automação fazer uma alteração não intencional, como excluir o conteúdo que precisa ser restaurado a partir de um backup.
A Integridade da segurança lista essas entradas por usuário e caminho e permite classificar a lista por usuário. Você pode exportar a lista como um arquivo CSV. Analise as descobertas e reduza cada permissão somente ao que for necessário.
Limitações limitations
Lembre-se das seguintes limitações ao analisar as descobertas de Integridade da segurança:
- As verificações são executadas somente em ambientes de produção. Ambientes de desenvolvimento, preparo, RDE e sandbox não são verificados.
- As varreduras abrangem apenas bibliotecas de terceiros baseadas em Java. As dependências do JavaScript usadas no código da interface do usuário não são analisadas.