Изменения документа G03.02. Политика безопасности контента
Редактировал(а) Ирина Сафонова 22.03.2024, 15:17
От версии 2.1
отредактировано Ирина Сафонова
на 07.04.2023, 13:34
на 07.04.2023, 13:34
Изменить комментарий:
К данной версии нет комментариев
К версии 19.1
отредактировано Ирина Сафонова
на 13.07.2023, 13:41
на 13.07.2023, 13:41
Изменить комментарий:
К данной версии нет комментариев
Сводка
-
Свойства страницы (2 изменено, 0 добавлено, 0 удалено)
Подробности
- Свойства страницы
-
- Название
-
... ... @@ -1,1 +1,1 @@ 1 - D1. Политика безопасностиконтента1 +C01. Политика безопасности - Содержимое
-
... ... @@ -2,24 +2,28 @@ 2 2 3 3 {{toc/}} 4 4 5 -== Общееописание ==5 +== Назначение политики безопасности контента == 6 6 7 7 ---- 8 8 9 +=== Возможности политики === 10 + 9 9 **Политика безопасности контента** — это дополнительный уровень безопасности, который помогает обнаруживать и смягчать определенные типы атак, включая [[межсайтовые скриптинги>>https://wiki.dfcloud.ru/bin/view/Glossary/%D0%9C%D0%B5%D0%B6%D1%81%D0%B0%D0%B9%D1%82%D0%BE%D0%B2%D1%8B%D0%B9%20%D1%81%D0%BA%D1%80%D0%B8%D0%BF%D1%82%D0%B8%D0%BD%D0%B3]] (XSS) и атаки с внедрением данных. 10 10 11 11 Политика безопасности контента позволяет администраторам серверов уменьшить или устранить векторы, по которым может происходить XSS, указав домены, которые браузер должен рассматривать как допустимые источники исполняемых скриптов. В этом случае браузер, совместимый с политикой, будет выполнять только сценарии, загруженные в исходные файлы и полученные из этих разрешенных доменов, игнорируя все остальные сценарии (включая встроенные сценарии и HTML-атрибуты обработки событий). 12 12 13 - Политикаописывается с помощьюряда директив, каждая из которых описываетполитикудляопределенного типаресурса илиобласти политики.Описание директив доступно по ссылке.15 +=== Переменные для настройки политики === 14 14 15 - Важно коррректно настроить политику безопасности контента при развертывании Cloud BI, чтобы предотвратить многие типы атак. Cloud BI предоставляет две переменные в config.py для развертывания:17 +Необходимо коррректно настроить политику безопасности контента при развертывании Cloud BI, чтобы предотвратить многие типы атак. Cloud BI предоставляет две переменные в {{code language="none"}}config.py{{/code}} для развертывания: 16 16 17 17 * {{code language="none"}}TALISMAN_ENABLED{{/code}} по умолчанию имеет значение //False//. Установите для этого параметра значение //True// 18 18 * {{code language="none"}}TALISMAN_CONFIG{{/code}} содержит фактическое определение политики 19 19 22 +=== Проверка настроек политики === 23 + 20 20 При работе в продуктивном режиме Cloud BI при запуске проверяет наличие настройки политики. Если она не будет найдена, то система выдаст предупреждение, что есть угроза безопасности. Для сред, в которых политики безопасности определены вне Cloud BI с помощью другого программного обеспечения, администраторы могут отключить это предупреждение с помощью ключа {{code language="none"}}CONTENT_SECURITY_POLICY_WARNING{{/code}} в {{code language="none"}}config.py{{/code}}. 21 21 22 -== Требования к политике безопасности контента==26 +== Требования к политике == 23 23 24 24 ---- 25 25 ... ... @@ -44,7 +44,7 @@ 44 44 connect-src 'self' https://api.mapbox.com https://events.mapbox.com 45 45 {{/code}} 46 46 47 -Ниже пример {{code language="none"}}TALISMAN_CONFIG{{/code}}, который реализует вышеуказанные требования, использует {{code language="none"}}'self'{{/code}} для ограничения содержимого тем же источником, что и сервер Cloud BI ,изапрещает устаревшие элементы HTML, устанавливая для {{code language="none"}}object-src{{/code}} значение {{code language="none"}}'none'{{/code}}.51 +Ниже пример {{code language="none"}}TALISMAN_CONFIG{{/code}}, который реализует вышеуказанные требования, использует {{code language="none"}}'self'{{/code}} для ограничения содержимого тем же источником, что и сервер Cloud BI. Также он запрещает устаревшие элементы HTML, устанавливая для {{code language="none"}}object-src{{/code}} значение {{code language="none"}}'none'{{/code}}. 48 48 49 49 {{code language="none"}} 50 50 TALISMAN_CONFIG = { ... ... @@ -62,4 +62,14 @@ 62 62 63 63 ---- 64 64 65 -Если у вас есть опасения относительно безопасности Cloud BI или вы обнаружите уязвимость или потенциальную угрозу, свяжитесь с технической поддержкой Cloud BI. В письме настоятельно рекомендуется указать способ воспроизведения проблемы и показать пример. Техническая поддержка обязательно с вами свяжется после оценки и анализа результатов возникшей уязвимости. 69 +Если у вас есть опасения относительно безопасности Cloud BI или вы обнаружите уязвимость или потенциальную угрозу, свяжитесь с технической поддержкой Cloud BI. 70 + 71 +{{warning}} 72 +В письме настоятельно рекомендуется указать способ воспроизведения проблемы и показать пример. 73 +{{/warning}} 74 + 75 +Техническая поддержка обязательно с вами свяжется после оценки и анализа результатов возникшей уязвимости. 76 + 77 +**[[В начало>>doc:Сервис Cloud BI.WebHome]] **🡱 78 +**[[К следующему разделу>>doc:Сервис Cloud BI.2\. Инструкция.02\. Руководство администратора.D\. Роли и права доступа.Общее описание безопасности.WebHome]] **🡲 79 +**[[К предыдущему разделу>>doc:]] 🡰**