Skip to main content
Cuando se implementa ABBYY FlexiCapture 12, se usan los ajustes predeterminados de seguridad de IIS. También puede configurar reglas adicionales para solicitudes específicas a fin de reforzar la seguridad de su servidor web.

Encabezado Content-Security-Policy

Content Security Policy (CSP) es un estándar de seguridad que utilizan los navegadores modernos para protegerse frente a ataques de inyección de datos, como el cross-site scripting (XSS). CSP usa una lista blanca para determinar qué recursos se pueden cargar de forma segura e ignora las fuentes no verificadas. También registra cualquier intento de eludir la política de seguridad. Para usar esta política, el servidor debe incluir un encabezado HTTP Content-Security-Policy con una o varias directivas. Cada directiva cubre un tipo de recurso concreto. Las directivas definen una política de seguridad al establecer reglas para los recursos. Para configurar CSP en su navegador, agregue el siguiente código al archivo web.config:
Para integrar ABBYY FlexiCapture con sistemas de terceros que necesitan acceso a otros hosts, especifique dichos hosts en el archivo web.config.
Compruebe que el software siga funcionando correctamente cada vez que cambie un ajuste de seguridad.
Para obtener más información sobre el encabezado Content-Security-Policy, consulte este sitio web.

Encabezado HTTP Strict-Transport-Security

HTTP Strict-Transport-Security (HSTS) restringe todas las interacciones entre el navegador y el sitio web a una conexión SSL segura. Un servidor web con HSTS configurado incluye una instrucción para que el navegador use exclusivamente HTTPS y le impide usar HTTP. HSTS se utiliza principalmente para impedir ataques de interceptación que afectan a consultas y respuestas, por ejemplo, ataques MITM (Man-In-The-Middle). Para poder usar esta política de seguridad, debe usar reglas de reescritura de URL para agregar un encabezado Strict-Transport-Security (STS) a las respuestas HTTP. Esto es necesario para evitar consultas HTTP no deseadas y redirigir todo el tráfico HTTP a HTTPS (según la lógica definida en las reglas). Para configurar las reglas, debe instalar el módulo URL Rewrite. Para obtener más información, consulte el sitio web de Microsoft. Para configurar HSTS en su navegador, agregue el siguiente código al archivo web.config:
La directiva max-age establece durante cuánto tiempo, en segundos, se aplica la regla. El valor 31536000 equivale a un año. Para obtener más información, consulte HSTS en IIS 10 versión 1709 en la documentación de Microsoft.

Encabezados X-Powered-By y X-AspNet-Version

Además de los encabezados HTTP que son esenciales para mejorar la seguridad de su servidor web, también hay encabezados opcionales. A menudo, estos encabezados opcionales no se rigen por ningún estándar. También añaden tráfico a cada consulta HTTP, lo que facilita los ataques maliciosos. A continuación, se muestran dos de estos encabezados opcionales:
  • X-Powered-By es un encabezado HTTP que contiene información sobre diversas tecnologías usadas por el servidor web.
  • X-AspNet-Version es un encabezado HTTP que contiene información sobre la versión de ASP.NET que se usa para implementar aplicaciones en el servidor web.
De forma predeterminada, las respuestas del servidor incluyen tanto X-Powered-By como X-AspNet-Version. Deshabilítelos. La información identificativa sobre el servidor representa una amenaza para la seguridad. Para eliminar el encabezado X-Powered-By de la configuración de IIS, pegue el siguiente código en su archivo web.config:
Para eliminar el encabezado X-AspNet-Version de su configuración de IIS, pegue el siguiente código en su archivo web.config:

El encabezado X-XSS-Protection

X-XSS-Protection es un encabezado HTTP que los navegadores usan para prevenir ataques de Cross-Site Scripting. Este encabezado funciona habilitando un filtro XSS que intercepta intentos no deseados de insertar código malicioso de terceros en páginas web abiertas en el navegador. X-XSS-Protection es compatible con los siguientes navegadores: Internet Explorer 8+, Chrome y Safari. La mayoría de los navegadores modernos aplican una política de seguridad más estricta, como Content-Security-Policy. Por lo tanto, este encabezado solo es necesario en un navegador antiguo sin compatibilidad con CSP. Para habilitar el encabezado X-XSS-Protection en su navegador, copie el siguiente código en su archivo web.config:

El encabezado X-Content-Type-Options

X-Content-Type-Options es un encabezado HTTP que los navegadores usan para bloquear ataques que explotan vulnerabilidades de MIME (Multipurpose Internet Mail Extensions). MIME es un estándar de Internet para el contenido enviado a través de una conexión a Internet. Los navegadores procesan cada archivo que entrega el servidor web según su tipo MIME. Determinan el tipo de recurso a partir de la respuesta Content-Type o inspeccionando el contenido del recurso. Esta segunda opción permite a los atacantes enmascarar archivos HTML como si fueran de otro tipo. La única directiva disponible para este encabezado es la directiva nosniff. Esta indica a los navegadores que usen únicamente el tipo MIME especificado por el servidor web. Para habilitar el encabezado X-Content-Type-Options en su navegador, pegue el siguiente código en su archivo web.config:

El encabezado Server

Server Header es un encabezado de respuesta que describe la aplicación que usó el servidor de origen para procesar una solicitud, incluido su número de versión. Exponer esa información a terceros representa una amenaza para la seguridad, por lo que elimine el contenido de Server Header. Para eliminar el contenido de Server Header, agregue el siguiente código a su archivo web.config:
Si usa IIS 10.0, Windows Server 2016 o una versión posterior, use el siguiente código en su lugar:
Esta configuración requiere el módulo URL Rewrite.
Para obtener más información, consulte el uso del módulo URL Rewrite en la documentación de Microsoft.

El encabezado X-Frame-Options

De forma predeterminada, los sitios web de otras empresas pueden incrustar las estaciones web de ABBYY FlexiCapture en un iFrame. Si le preocupa el framesniffing, bloquee el uso de marcos entre dominios.

Evitar el uso de marcos entre dominios

1

Seleccione el sitio

En el panel Conexiones del lado izquierdo, expanda la carpeta Sitios y seleccione el sitio que desea proteger.
2

Abra Encabezados de respuesta HTTP

Haga doble clic en el icono Encabezados de respuesta HTTP en la lista de características del centro.
3

Agregue un encabezado

En el Panel de acciones del lado derecho, haga clic en Agregar.
4

Establezca el valor de X-Frame-Options

En el cuadro de diálogo que se abre, escriba X-Frame-Options en el campo Nombre y escriba SAMEORIGIN o DENY en el campo Valor.
Para obtener más información, consulte la mitigación de framesniffing con el encabezado X-Frame-Options en la documentación de Microsoft.

Vulnerabilidad Slow HTTP POST

La vulnerabilidad Slow HTTP POST es una variación de un ataque lento de denegación de servicio HTTP (DoS), también conocido como ataque HTTP Slowloris. En un ataque Slow HTTP POST, el atacante indica una gran cantidad de datos para una solicitud HTTP POST y luego los envía muy lentamente. Para mitigar la vulnerabilidad, configure Web Limits en la configuración de IIS de cada equipo que ejecute el Servidor de aplicaciones. Establezca límites para los siguientes parámetros:
  • ConnectionTimeout
  • MinFileBytesPerSec
Para obtener más información, consulte el elemento weblimits en la documentación de Microsoft.

Use HTTPS en lugar de HTTP

HTTP no cuenta con ningún mecanismo para cifrar datos. HTTPS añade un certificado digital SSL o TLS que protege la comunicación entre el servidor y el cliente. Fuerce el uso de HTTPS para todo el tráfico entre el navegador del usuario y el servidor web. HTTP utiliza el puerto 80 de forma predeterminada, por lo que debe cerrarlo para impedir su uso.

Use una versión actualizada de TLS y cifrados sólidos

TLSv1.1 es un protocolo de cifrado débil. Un atacante puede explotarlo para leer comunicaciones seguras o modificar mensajes. Utilice siempre la versión más reciente de TLS disponible y únicamente cifrados sólidos. Para consultar una lista de cifrados adecuados, consulte TLS del lado del servidor en la wiki de Mozilla.

Configure el orden de conjuntos de cifrado SSL mediante una directiva de grupo

1

Abra el editor de directivas de grupo

En un símbolo del sistema, escriba gpedit.msc. Aparece el Editor de objetos de directiva de grupo.
2

Abra la configuración de SSL

Expanda Configuración del equipo, Plantillas administrativas, Red y, a continuación, haga clic en Configuración de SSL.
3

Abra el orden de conjuntos de cifrado

En Configuración de SSL, haga clic en la opción Orden de conjuntos de cifrado SSL.
4

Desplácese hasta las instrucciones

En el panel Orden de conjuntos de cifrado SSL, desplácese hasta la parte inferior.
5

Modifique la configuración

Siga las instrucciones con la etiqueta Cómo modificar esta configuración.
Reinicie el equipo para aplicar los cambios.

Protección contra ataques distribuidos de denegación de servicio

Un ataque distribuido de denegación de servicio (DDoS) sobrecarga una aplicación con solicitudes HTTP. El tráfico aumenta considerablemente y la aplicación queda inaccesible para los usuarios legítimos. Puede que no sea fácil detectar este tipo de ataques, ya que a menudo resulta difícil distinguir entre tráfico legítimo y malicioso. Configure IIS para bloquear a un cliente que supere el número permitido de solicitudes durante un período o el número permitido de solicitudes simultáneas.

Bloquee los clientes que superen los límites de solicitudes

1

Abra IP Address and Domain Restrictions

Inicie IIS Manager, seleccione su sitio web en la vista de árbol y haga doble clic en el icono IP Address and Domain Restrictions en la página principal del sitio.
2

Edite la configuración de restricción dinámica

En el Panel de acciones, haga clic en Edit Dynamic Restriction Settings.
3

Elija un método de denegación

En el cuadro de diálogo que se abre, seleccione uno de los dos métodos:
  • Deny IP Address based on the number of concurrent requests
  • Deny IP Address based on the number of requests over a period of time
4

Guarde la configuración

Haga clic en OK.

Restrinja el acceso desde direcciones IP específicas

IIS también puede bloquear direcciones IP específicas, y usted elige lo que hace el servidor cuando una dirección restringida intenta acceder a su aplicación.
1

Abra IP Address and Domain Restrictions

Inicie IIS Manager, seleccione su sitio web en la vista de árbol y haga doble clic en el icono IP Address and Domain Restrictions en la página principal del sitio.
2

Edite la configuración de restricción dinámica

En el Panel de acciones, haga clic en Edit Dynamic Restriction Settings.
3

Elija una acción de denegación

En el cuadro de diálogo que se abre, seleccione el tipo de acción en la lista desplegable Deny Action Type.
4

Guarde la configuración

Haga clic en OK.

Habilite el modo proxy para direcciones IP compartidas

Cuando varios usuarios envíen solicitudes HTTP desde una dirección IP, habilite el modo proxy en la configuración del servidor IIS. El servidor proxy pasará entonces el encabezado x-forwarded-for al servidor web, lo que ayudará a identificar a cada usuario.
1

Abra IP Address and Domain Restrictions

Inicie IIS Manager, seleccione su sitio web en la vista de árbol y haga doble clic en el icono IP Address and Domain Restrictions en la página principal del sitio.
2

Edite la configuración de la característica

En el Panel de acciones, haga clic en Edit Feature Settings.
3

Habilite el modo proxy

En el cuadro de diálogo Edit IP and Domain Restriction Settings, seleccione Enable Proxy Mode.
4

Guarde la configuración

Haga clic en OK.
Para obtener más información sobre el uso de IIS para restringir el acceso a su aplicación desde determinadas direcciones IP, consulte la documentación de Microsoft.
Con un tráfico intenso, el modo proxy puede degradar el rendimiento del sistema e impedir que los usuarios legítimos accedan a su aplicación.