Sistema di file
Proteggere i file di configurazione globali dall'accesso in scrittura non autorizzato.
Gruppo target: Amministratori di sistema
Descrizione: CODESYS 4 memorizza i file di configurazione globali in una cartella di configurazione a livello di sistema. Su Linux, questa cartella si trova in /etc/CODESYS-4 Viene creato tramite il pacchetto .deb durante l'installazione e per impostazione predefinita è scrivibile solo dagli amministratori. Su Windows, CODESYS 4 memorizza una sottocartella protetta in %ProgramData% e si rifiuterà di essere eseguito se le autorizzazioni non sono impostate correttamente. Nessuna credenziale viene salvata nelle impostazioni globali.
Azione Assicurati che la cartella di configurazione globale sia scrivibile solo dagli amministratori o dal gestore di pacchetti. c4-pkm – e le autorizzazioni sono impostate correttamente. Altrimenti CODESYS 4 si rifiuterà di avviarsi su Windows.
Ragionamento: Se gli utenti ordinari potessero modificare la configurazione globale, allora il comportamento di CODESYS 4 potrebbe essere manipolato per tutti gli utenti del sistema. In particolare, le estensioni – e quindi anche le librerie compilate – potrebbero essere iniettate in questo modo senza che ciò venga notato o tracciato. Le estensioni potrebbero anche eseguire codice arbitrario come l'utente corrente (vedi anche: Installa e utilizza solo estensioni affidabili.).
Rafforzare gli archivi dei certificati e gli ancoraggi di fiducia
Gruppo target: Amministratori di sistema
Descrizione: Per la verifica della firma di pacchetti e librerie, CODESYS 4 Utilizza l'archivio certificati di sistema o gli ancoraggi di attendibilità ivi memorizzati. Per impostazione predefinita, Windows utilizza l'archivio certificati di sistema.
Azione: Proteggere l'archivio dei certificati e gli ancoraggi di fiducia dalle modifiche degli utenti locali impostando le autorizzazioni del file system e aggiornando regolarmente gli ancoraggi di fiducia – paragonabile alla manutenzione ca-certificates su Linux.
Ragionamento Se un utente locale può modificare gli anchor di fiducia o aggiungerne di propri, le firme di pacchetti o librerie dannose potrebbero essere accettate come attendibili durante la verifica. Le estensioni dannose, che in precedenza venivano bloccate a causa della verifica della firma, potrebbero ora essere installate in questo modo. Viene registrata solo l'installazione stessa, non il fatto che la firma si basi su un anchor di fiducia iniettato successivamente, ad esempio una CA radice autofirmata.
Assegnare alla directory dei log autorizzazioni restrittive.
Gruppo target: Amministratori di sistema
Descrizione: Per impostazione predefinita, CODESYS 4 scrive i log di debug su %APPDATA%\CODESYS-4\logs cartella su Windows e alla ~/.config/CODESYS-4/logs cartella su Linux. I file di log vengono ruotati quando raggiungono una dimensione di circa 1 MB e vengono conservati per 14 giorni, limitando così il consumo di spazio di archiviazione.
Azione Imposta autorizzazioni restrittive per la directory dei log in modo che solo gli utenti autorizzati possano leggere i file di log.
Ragionamento: I file di registro possono contenere informazioni sensibili e personali (vedi anche: Considera la presenza di dati personali nei log di debug.Una directory di log non adeguatamente protetta consente ad altri utenti di leggere queste informazioni o di manipolare i file di log.
Configurare le directory di lavoro condivise con le autorizzazioni corrette.
Gruppo target: Amministratori di sistema
Descrizione: CODESYS 4 Non dispone di un proprio elenco di controllo degli accessi (ACL) per le directory di progetto e di lavoro. La protezione degli accessi si basa interamente sui permessi del file system del sistema operativo. Per impostazione predefinita, non sono presenti directory di lavoro condivise.
Azione Quando si configurano directory di lavoro condivise, è fondamentale proteggerle con autorizzazioni di gruppo o ACL corrette, in modo che solo il gruppo di utenti previsto possa leggere e scrivere.
Ragionamento Le autorizzazioni impostate in modo errato consentono agli utenti esterni al team di visualizzare, manipolare o danneggiare i progetti condivisi, e quindi la proprietà intellettuale del team, con conseguente perdita di dati.