Tudjon meg többet Benny Czarny „Cybersecurity Upside Down” című könyvéről

Bővebben
A nem angol nyelvű oldalak fordításokhoz AI-t használunk, és bár törekszünk a pontosságra, nem biztos, hogy mindig 100%-os az eredmény. Megértését nagyra értékeljük.

MetaDefender Software Supply Chain™ v4.1.0: Biztonságosabb csatlakozás, egyszerűbb irányítás

SSO, a JFrog OCI támogatása és aláírt doménközi adatátvitelek
Írta: Lavinia Prejban, termékmarketing szakértő
Ossza meg ezt a bejegyzést

A MetaDefender Software Supply Chain két dologra összpontosít egyszerre: egyrészt arra, hogy a terméket könnyebbé tegye a vállalati környezetben való futtatásra, másrészt pedig arra, hogy szigorítsa a csatlakozott adattárak védelmét. Ez a frissítés bevezeti az egyszeri bejelentkezést (single sign-on), egy csak olvasási jogosultsággal rendelkező felhasználói szerepkört, valamint kibővíti a JFrog konténerek támogatását. Emellett párosítási titokkal aláírja a doménközi átviteleket (Cross Domain Transfers), szigorítja a jelszó-szabályzatot, és csökkenti a hibaüzenetekben feltüntetett részletek mennyiségét. Íme, mi változott, és miért fontos ez.

A környezetek közötti artefaktum-átvitel biztonságáról bővebben a következő cikkekben olvashat: MetaDefender ,Software , Supply Chain v3.3.0: Cross Domain Transfer.

A Cross Domain Transfer mostantól minden átutalást aláír

A kód áthelyezése elszigetelt környezetek között az egyik legérzékenyebb művelet, amelyet a MetaDefender , aSoftware és aSupply Chain végez, ezért a v4.1.0 verzió egy további védelmi réteget biztosít ehhez. A Cross Domain Transfer által már használt hitelesítési token mellett mostantól minden átvitelt egy párosítási titokkal is aláírnak – így egy helyett két titok biztosítja a védelmet.

A lényeg a többszintű védelem: egy token önmagában megsérülhet, de egy ellopott token önmagában már nem tud írni a csatlakoztatott adattárba. Emellett igazolnia kell, hogy rendelkezik az adott konfigurációhoz tartozó párosítási titokkal. A konfigurációhoz két titkos mezőre van szükség, egy-egy mindkét oldal számára.

Ha doménközi munkafolyamatokat futtat, a frissítés során ellenőrizze az összekapcsolási beállításait.

Vállalati szintű hozzáférés: SSO és olvasási jogosultsággal rendelkező szerepkör

Két változtatásnak köszönhetően az MetaDefender , aSoftware és aSupply Chain nagyobb szervezeteken belül is könnyebben kezelhetővé váltak.

  • SSO (egyszeri bejelentkezés) — A felhasználók mostantól a meglévő identitásszolgáltatón keresztül is bejelentkezhetnek, így a hozzáférés ugyanazt a hitelesítési és fióklezárási folyamatot követi, mint a rendszer többi része.
  • Csak olvasási jogosultsággal rendelkező felhasználói szerepkör — Az új szerepkör lehetővé teszi a vizsgálatok és az eredmények megtekintését konfigurációs jogok nélkül, így az ellenőrök, elemzők és az érintettek megtekinthetik a számukra szükséges információkat anélkül, hogy módosíthatnák a beállításokat.

Ezek együttesen lehetővé teszik a rendszergazdák számára, hogy pontosabban szabályozzák, ki léphet be a rendszerbe, és mit tehet ott.

Container -ről szóló további cikkek: JFrog OCI-tárolók

A JFrog konténer-támogatása mostantól kiterjed az OCI (Open Container Initiative) csomag típusú tárolókra is. Ez magában foglalja azokat a távoli képeket is, amelyek csak kivonat alapján vannak gyorsítótárazva, címke nélkül — ez egy gyakori „vakfolt”, mivel a címke nélküli, kizárólag kivonat alapján tárolt képeket könnyű figyelmen kívül hagyni a leltárban, miközben a termelési környezetben továbbra is futnak. Mostantól ezeket is felsorolhatja és átvizsgálhatja a regisztráció többi elemével együtt.

Átfogó biztonsági megerősítés

A legfontosabb új funkciókon túlmenően ez a kiadás számos biztonsági problémát orvosol, és javítja a termék általános biztonsági szintjét:

  • Szigorúbb jelszó-szabályzat — A gyenge jelszavakat többé nem fogadjuk el.
  • Sebességkorlátozás a jelszó-visszaállításnál — A jelszó-visszaállítási végpont már nem használható korlátlan e-mail-küldésre.
  • A nyílt átirányítás megszűnt — Az exportált PDF-fájlok és e-mailek már nem tekintik megbízhatónak a támadó által ellenőrzött alap-URL-címet; a termékcím mostantól hálózati beállítás.
  • Szigorúbb szerepkör-ellenőrzés — A felhasználói szerepkörök már nem állíthatók olyan értékekre, amelyeket a felület nem kínál.
  • Szigorúbb bevitel-ellenőrzés és kevésbé feltűnő hibaüzenetek — A hibaüzenetek mostantól kevesebb részletet tartalmaznak, így kevesebb információt adnak ki a rendszert vizsgáló személyek számára, és az archívumok kicsomagolási korlátai megakadályozzák a túl nagy vagy hibás formátumú archívumok kicsomagolását.

Ezek közül egyik sem jelenik meg a felületen, de mindegyik olyan esetet kezel, amikor a terméket visszaélésszerűen használhatták volna.

Az életminőség javítása

Két kisebb újdonság teszi teljessé a kiadást:

  • A Beállítások mostantól automatikusan létrehozza és elmenti az „ API ” kulcsot, így nem kell azt kézzel létrehoznia.
  • Egy új, nyilvános GET /api/version végpont az állapotellenőrzés és a felügyelet céljából visszaadja a futó verziót.

Frissítsen még ma!

Ez a kiadás célja, hogy a MetaDefender , aSoftware és aSupply Chain webhelyekhez való csatlakozás biztonságosabbá váljon, és azok kezelése egyszerűbbé váljon — aláírt adatátvitelek, identitásszolgáltatón keresztüli bejelentkezés, olvasási jogosultsággal rendelkező szerepkör, valamint a konténerek szélesebb körű lefedése, mindezt egy átfogó biztonsági megerősítés mellett. A frissítés részeként ellenőrizze a doménközi adatátvitel párosítási beállításait, majd használja ki az SSO és az új szerepkör előnyeit, hogy a hozzáférést összhangba hozza a környezete többi részével.


Elérhető az My OPSWAT™ portálon.

Maradjon naprakész az OPSWAT oldalon!

Iratkozzon fel még ma, hogy értesüljön a vállalat legfrissebb híreiről, történetekről, eseményinformációkról és sok másról.