Configuración de las políticas de seguridad
2 Tareas
5 minutos
Escenario
GogoRoad está experimentando una gran cantidad de intentos de sesión fallidos. La gerencia sospecha que los intentos provienen de ataques maliciosos de un bot de internet. La gerencia le ha solicitado implementar un nuevo requerimiento de seguridad. Después del primer intento de sesión fallido, el usuario no puede realizar intentos adicionales sin una verificación complementaria. Después de cada intento, el usuario debe esperar un período progresivamente más extenso antes de poder realizar otro intento. El primer intento fallido tiene una espera de cinco segundos.
Después del primer intento de inicio de sesión fallido, se muestra un CAPTCHA en la página de inicio de sesión para verificar que el usuario sea un humano y no un bot automatizado. Después de dos intentos fallidos, habilite una penalidad de bloqueo para retrasar los futuros intentos de sesión en incrementos de 5 segundos.
La siguiente tabla incluye las credenciales que necesita para completar el reto.
| Rol | Nombre de usuario | Contraseña |
|---|---|---|
| Desarrollador de aplicaciones | author@gogoroad | pega123! |
Recorrido del Reto
Tareas detalladas
1 Configurar CAPTCHA
- En el encabezado de Dev Studio, haga clic en Configure > Org & Security > Authentication > Security Policies (Configurar > Organización y seguridad > Autenticación > Políticas de seguridad) para abrir la landing page Security Policies (Políticas de seguridad).
- En la sección Frequently required policies (Políticas requeridas con frecuencia), seleccione la checkbox Enable frequently required policies (except for PRAuth-based authentication services) para activar las políticas de seguridad requeridas con frecuencia.
Nota: La opción Frequently required policies (Políticas requeridas con frecuencia) está habilitada de forma predeterminada en Pega Platform, pero está deshabilitada para simplificar este reto en particular.
- En la sección CAPTCHA policies (Políticas CAPTCHA), en el campo Enable CAPTCHA Reverse Turing test module (Habilitar módulo de prueba de Turing inverso CAPTCHA), seleccione Enabled para habilitar la función de CAPTCHA.
- En la lista Enable CAPTCHA Reverse Turing test module (Habilitar presentación de CAPTCHA durante el inicio de sesión inicial), seleccione Disabled (Deshabilitado) para asegurase de que el CAPTCHA solo aparezca después del primer intento de inicio de sesión fallido.
- En el campo Probability that CAPTCHA will be presented upon authentication failure (%) (Probabilidad de que el CAPTCHA se presente durante una falla de autenticación [%]), introduzca 100 para asegurarse de que el CAPTCHA siempre se presente durante un intento de inicio de sesión fallido.
2 Configurar la penalidad de bloqueo
- En la sección Lockout policies (Políticas de bloqueo), en el campo Enable authentication lockout penalty (Habilitar penalidad de bloqueo de autenticación), seleccione Enabled para activar la penalidad de bloqueo.
- En el campo Failed login attempts before employing authentication lockout penalty (Intentos de sesión fallidos antes de aplicar la penalidad de bloqueo de autenticación), introduzca 2 para aplicar la penalidad de bloqueo después de dos intentos fallidos.
- En el campo Initial authentication lockout penalty in seconds (Penalidad de bloqueo de autenticación inicial en segundos), introduzca 5 para establecer el primer período de bloqueo en cinco segundos.
Nota: Los períodos de bloqueo subsiguientes aumentan en incrementos de cinco segundos.
- Haga clic en Submit (Enviar) para aplicar las actualizaciones en las políticas de seguridad.
Tip: Cuando importa las políticas de seguridad en una instancia de Pega Platform™, necesita borrar la página de datos que carga dicha configuración. En Dev Studio, diríjase a la página de datos Declare_AuthPolicies y haga clic en Load Management > Borrar página de datos (Gestión de carga > Borrar página de datos) para borrar la página de datos.
¿Quiere ayudarnos a mejorar este contenido?