Sistema de archivos
Proteja los archivos de configuración global del acceso de escritura no autorizado.
Grupo objetivo Administradores de sistemas
Descripción: CODESYS 4 Almacena los archivos de configuración global en una carpeta de configuración del sistema. En Linux, esta carpeta se encuentra en /etc/CODESYS-4 Se crea a través del paquete .deb durante la instalación y, por defecto, solo los administradores pueden escribir en él. En Windows, CODESYS 4 almacena una subcarpeta segura en %ProgramData% y se negará a ejecutarse si sus permisos no están configurados correctamente. No se guardan credenciales en la configuración global.
Acción Asegúrese de que la carpeta de configuración global solo sea editable por los administradores o por el gestor de paquetes. c4-pkm – y los permisos están configurados correctamente. De lo contrario CODESYS 4 No se iniciará en Windows.
Razonamiento: Si los usuarios comunes pudieran cambiar la configuración global, entonces el comportamiento de CODESYS 4 podría ser manipulado para todos los usuarios del sistema. En particular, las extensiones –y por lo tanto también las bibliotecas compiladas– podrían inyectarse de esta manera sin que esto se detectara o rastreara. Las extensiones también podrían ejecutar código arbitrario como el usuario actual (ver también: Instala y utiliza únicamente extensiones de confianza.).
Reforzar los almacenes de certificados y los anclajes de confianza.
Grupo objetivo Administradores de sistemas
Descripción: Para la verificación de firmas de paquetes y bibliotecas, CODESYS 4 Utiliza el almacén de certificados del sistema o los anclajes de confianza almacenados allí. Windows utiliza el almacén de certificados del sistema de forma predeterminada.
Acción: Proteja el almacén de certificados y los anclajes de confianza para que no sean modificados por usuarios locales configurando los permisos del sistema de archivos y actualizando periódicamente los anclajes de confianza, comparable a mantener ca-certificates en Linux.
Razonamiento Si un usuario local puede modificar los anclajes de confianza o añadir los suyos propios, las firmas de paquetes o bibliotecas maliciosas podrían aceptarse como fiables durante la verificación. De esta forma, podrían instalarse extensiones maliciosas que antes se bloqueaban mediante la verificación de firmas. Solo se registra la instalación en sí, no el hecho de que la firma se base en un anclaje de confianza añadido posteriormente, como por ejemplo, una CA raíz autofirmada.
Proporcione permisos restrictivos al directorio de registros.
Grupo objetivo Administradores de sistemas
Descripción: Por defecto, CODESYS 4 escribe registros de depuración en el %APPDATA%\CODESYS-4\logs carpeta en Windows y a la ~/.config/CODESYS-4/logs Carpeta en Linux. Los archivos de registro se rotan cuando alcanzan un tamaño aproximado de 1 MB y se conservan durante 14 días, lo que limita el consumo de almacenamiento.
Acción: Establezca permisos restrictivos para el directorio de registros de modo que solo los usuarios autorizados puedan leer los archivos de registro.
Razonamiento: Los archivos de registro pueden contener información sensible y personal (véase también: Considere los datos personales en los registros de depuración.Un directorio de registros que no esté protegido adecuadamente permite que otros usuarios lean esta información o manipulen los archivos de registro.
Configure directorios de trabajo compartidos con los permisos correctos.
Grupo objetivo Administradores de sistemas
Descripción: CODESYS 4 No dispone de una lista de control de acceso (ACL) propia para los directorios de proyecto y de trabajo. La protección de acceso se basa exclusivamente en los permisos del sistema de archivos del sistema operativo. Por defecto, no existen directorios de trabajo compartidos.
Acción Al configurar directorios de trabajo compartidos para equipos, protéjalos con los permisos de grupo o ACL adecuados para que solo el grupo de usuarios previsto pueda leer y escribir.
Razonamiento Los permisos configurados incorrectamente permiten que usuarios ajenos al equipo previsto vean, manipulen o dañen proyectos compartidos (y, por lo tanto, la propiedad intelectual de su equipo), lo que puede provocar la pérdida de datos.