Uso de Protección de Cookies
Configurar la protección de cookies para evitar el acceso no autorizado a las sesiones de usuario vinculando las cookies de sesión a la dirección IP del cliente.
Disponibilidad: esta función solo está disponible actualmente para arrendamientos internos de Oracle. Los clientes interesados en esta capacidad deben ponerse en contacto con Oracle.
Las cookies de sesión permiten la autenticación en varias aplicaciones sin conexiones repetidas, pero no pueden detectar el uso indebido. Si son robados, los atacantes pueden usarlos para acceder a las cuentas sin más autenticación.
La protección de cookies mejora la seguridad al vincular las cookies de sesión a la dirección IP del usuario al iniciar sesión. El sistema requerirá que el usuario vuelva a autenticarse y, opcionalmente, puede finalizar la sesión del servidor para esa cuenta.
Se utilizan dos cookies principales para gestionar el inicio de sesión único para aplicaciones protegidas:
-
Cookie de sesión: es la cookie principal que representa la sesión de inicio de sesión único del usuario. Su nombre tiene el prefijo:
ORA_OCIS_. Si un atacante roba una cookie de sesión, puede obtener acceso a la cuenta específica de esta cookie de sesión. -
Cookie de preferencias (Cookie Mantenerme conectado): esta cookie representa la sesión "Mantenerme conectado" del usuario. Permite a los usuarios omitir el proceso de autenticación durante las visitas posteriores después de que la autenticación inicial se realice correctamente. Su nombre tiene el prefijo:
ORA_OCIS_PREFS_
La protección de cookies proporciona las siguientes garantías:
- Enlaza las cookies de sesión a las direcciones IP: cuando un usuario se autentica correctamente, la cookie de sesión que se crea está enlazada a la dirección IP del usuario.
- Detecta la divergencia de IP: si una solicitud de autenticación posterior se realiza utilizando la misma cookie de sesión de una dirección IP diferente, el sistema aplica las acciones de mitigación.
-
Perímetros de red de confianza:
Cuando IAM detecta que se está utilizando una cookie de sesión desde una dirección IP diferente a la asociada originalmente a la sesión, comprueba si esa nueva dirección IP está incluida en la lista de IP de confianza.
Los administradores de inquilinos pueden definir IP de confianza agregando una lista de perímetros de red en la configuración de protección de cookies. En tiempo de ejecución, el sistema comprueba si la dirección IP de una solicitud entrante está dentro de cualquiera de estos perímetros de red.
- Si la dirección IP de la solicitud está dentro de un rango de IP de confianza, el sistema no realiza ninguna acción de mitigación.
- Si la dirección IP de la solicitud no está dentro de un rango de IP de confianza, el sistema realiza la acción de mitigación adecuada.
-
- Mitigación:
La mitigación se refiere a las acciones tomadas por el sistema cuando se detecta la divergencia de PI.
IAM adopta las siguientes medidas.
- Forzar nueva autenticación:
Para forzar una nueva autenticación, el usuario debe verificar su identidad mediante un factor 1, incluso si su sesión actual sigue activa y es válida. Este proceso garantiza que el usuario debe volver a probar su identidad para poder acceder a la aplicación.
- Revocación de sesión:
IAM gestiona las sesiones de usuario en el servidor mediante Session Management. Si la función Gestión de sesiones está activada para el dominio de identidad y el administrador de inquilinos decide revocar una sesión mediante la página Configuración de sesión, IAM revoca la sesión de usuario específica asociada a esa cookie de sesión.
- Forzar nueva autenticación:
La protección de cookies no evita las amenazas internas, ya que se basa en la detección basada en IP, que puede no identificar acciones maliciosas desde la red de confianza.
Notificaciones y auditoría del administrador
Notificaciones al administrador
Cuando la protección de cookies aplica una acción de mitigación para un usuario, IAM envía una notificación por correo electrónico a los administradores del dominio de identidad (usuarios con el rol Administrador de dominio de identidad) para informarles sobre el incidente. Los administradores pueden desactivar estas notificaciones en la consola de OCI.
Auditoría
Los administradores pueden realizar un seguimiento de los logs de auditoría que proporcionan detalles sobre la aplicación de la protección de cookies que se ha producido para los usuarios en el dominio especificado.
Están disponibles los siguientes logs de auditoría:
sso.authentication.failuresso.session.delete.success
Activación de la protección de cookies
Siga estos pasos para activar la protección de cookies.
Desactivación de la protección de cookies
- En la página Configuración de sesión, busque la configuración que desea cambiar. Si necesita ayuda para buscar la página de configuración de sesión, consulte Listado de Valores de Sesión.
- Desactive la opción Activar protección de cookies.
- Seleccione Guardar cambios.