Skip to main content

Pruebas de seguridad y Soporte

Prueba de seguridad

Blackboard realiza pruebas continuas a la seguridad interna a nivel del código (análisis estático) y de la aplicación (análisis dinámico) para garantizar la satisfacción de las expectativas de Blackboard y de nuestros clientes. Además, para tener otro punto de vista de la aplicación, Blackboard utiliza regularmente los servicios de pruebas de penetración de la seguridad de proveedores externos. Se toma nota de cualquier problema identificado para proceder a su reparación.

Pruebas de seguridad de aplicaciones estáticas

Blackboard aprovecha los escáneres de análisis estático comerciales y de código abierto para evaluar el código fuente de Blackboard de forma continua. Estas herramientas permiten que Blackboard identifique posibles puntos vulnerables en el código fuente a medida que el sistema evoluciona a través de la integración con entornos de compilación. Blackboard complementa el análisis automatizado del código fuente para identificar puntos vulnerables en la seguridad con las revisiones manuales del código.

Pruebas de seguridad de aplicaciones dinámicas

Blackboard aprovecha los escáneres de análisis dinámico comerciales y de código abierto para evaluar la aplicación Blackboard de forma continua. Los escáneres de seguridad automatizados buscan puntos vulnerables comunes en las aplicaciones web desde el punto de vista de un usuario final.

Pruebas de penetración manuales

Las herramientas de seguridad de aplicaciones estáticas y dinámicas no pueden detectar todos los problemas en materia de seguridad. Para mitigar aún más los riesgos de seguridad, Blackboard realiza pruebas de penetración manuales a fin de identificar los puntos vulnerables más complejos en la seguridad y los problemas de lógica comercial, como la falta de autorización adecuada.

Actualizaciones y avisos de seguridad

Blackboard se compromete a la identificación, comunicación y resolución oportunas de las vulnerabilidades de seguridad identificadas en nuestros productos. Blackboard publica parches y avisos de seguridad a través de Soporte Global de Anthology.

Los avisos de seguridad se publican con la siguiente información:

  • ID de aviso: para fines de seguimiento de la base de conocimientos

  • Título - Breve descripción de la zona afectada

  • Fecha de emisión

  • Gravedad

Los avisos van seguidos de una descripción general de la vulnerabilidad que detalla la naturaleza de la vulnerabilidad de seguridad, una descripción general del problema funcional que describe cómo puede verse afectado el sistema, una lista de las versiones del producto afectadas, una descripción del descubrimiento y una descripción de la solución con un enlace a los parches aplicables. Blackboard también rastrea y asesora a nuestros clientes sobre cualquier explotación conocida o uso malicioso de vulnerabilidades de seguridad. En la sección mitigaciones y soluciones alternativas se describen las mitigaciones que los clientes pueden realizar o si hay una solución alternativa disponible. Si hay varias revisiones de un aviso, se proporciona un breve resumen de la actualización.

Puntuación de vulnerabilidades de seguridad

Blackboard sigue el estándar de la industria de CVSSv2 (Common Vulnerability Scoring System Version 2.0) como guía. Los clientes pueden usar nuestras clasificaciones de gravedad como guía para ayudar a clasificar el impacto de los problemas de seguridad encontrados en Blackboard. Se basa en el uso promedio, ya que no todas las vulnerabilidades tienen el mismo impacto en todos los usuarios, por ejemplo, es posible que los clientes no tengan habilitado el módulo afectado o que su uso del módulo no contenga información tan crítica como otro cliente.

Filtro de validación de entrada

El filtro de validación de entrada actúa como una primera línea de defensa con reglas que se pueden configurar para proteger Blackboard Learn. Es, en cierto sentido, como un cortafuegos para Blackboard. Se encarga de depurar los datos a través de un conjunto de reglas predeterminadas para verificar que las solicitudes de los usuarios que ingresan sean seguras.

Configuración de dominio alternativo

Dominio alternativo

Procesar los archivos que carga el usuario desde un dominio alternativo es un control de seguridad de defensa en profundidad. Al cargar un fragmento de contenido que contiene scripts potencialmente maliciosos, un usuario podría realizar un secuestro de sesión en la sesión principal de Blackboard una vez que un usuario objetivo acceda al contenido afectado.

Como método de protección contra este tipo de actividad, ahora los usuarios pueden acceder a los archivos que cargan los usuarios y agregar HTML personalizado a través de un dominio alternativo. Este control de seguridad aprovecha las funciones de seguridad de los navegadores, específicamente la "política del mismo origen". Como resultado, los scripts maliciosos dentro de los archivos cargados por el usuario que se procesan en un dominio o subdominio se segregan de las cookies y, por lo tanto, de la información de sesión de la sesión principal de Blackboard.

Este control de seguridad es otra capa de defensa en el marco de seguridad de Blackboard para proteger aún más a los usuarios de los archivos potencialmente maliciosos cargados por usuarios.

Blackboard recomienda que los administradores configuren este control de seguridad en todas sus implementaciones de Blackboard. Esta es una de las prácticas recomendadas de seguridad de Blackboard.

Dominio independiente para renderizar contenido

Un dominio o subdominio independiente proporciona una forma más segura de acceder a los archivos que cargan los usuarios desde un servidor de Blackboard Learn. Además, sirve para evitar que se utilice contenido con secuencias de comandos maliciosas que pondría en peligro la sesión de Blackboard Learn de un usuario y, por tanto, sus datos. Si se configura un dominio o subdominio independiente, se transfiere todo el contenido desde el dominio original al dominio independiente, con lo cual se reenvía el contenido a este dominio. Para el usuario, esto no representa ningún contratiempo.

En el caso de que un archivo cargado por un usuario contenga secuencias de comandos maliciosas para la manipulación de la sesión, los controles de seguridad del navegador, es decir, la "política del mismo origen", impiden que la sesión de procesamiento de archivos del usuario acceda a la sesión principal. La sesión principal del usuario se utiliza para actividades como las evaluaciones, la visualización de calificaciones, etc. De esta manera, se fragmenta el ataque y su impacto es limitado. Si bien es posible que los atacantes accedan a elementos de contenido a los que normalmente no tienen acceso, no podrán acceder a la sesión principal de la víctima ni a todo el sitio.

Notas especiales

El servidor Blackboard ubicado en el nombre de host alternativo solo responderá a las solicitudes webdav.

Cualquier instalación de Blackboard que responda a una solicitud en el nombre de host alternativo no se puede utilizar para realizar funciones normales de Blackboard. Como resultado, las marcas y otros nombres de host de archivos alternativos similares no pueden utilizar el mismo nombre de host que el dominio del archivo.

La información del dominio alternativo se preconfigura cuando habilitas el dominio alternativo. Recomendamos no cambiar estos valores preconfigurados, ya que Blackboard solo soporta un dominio alternativo. Si desea cambiar los valores preconfigurados, puede optar por utilizar:

  • blackboard.com

  • el dominio de su sitio si utiliza una URL mnemónica

Habilitar dominio alternativo para servir contenido

Aviso

Al configurar un dominio independiente, no utilice los nombres de host que estableció para las marcas. Si lo hace, sus marcas no funcionarán correctamente.

  1. Vaya al Panel de administración > Seguridad > Dominio alternativo para el servicio de contenido.

  2. Seleccione la casilla para habilitar el Dominio alternativo para el servicio de contenido.

  3. La información se completa con el contenido previamente configurado.

    Nota

    Recomendamos no cambiar estos valores preconfigurados, ya que Blackboard solo soporta un dominio alternativo. Si desea cambiar los valores preconfigurados, puede optar por usar blackboard.com o el dominio de su sitio si usa una URL personalizada.

  4. Seleccione Enviar.

Importante

Si la creación de HTML no se carga después de configurar el dominio alternativo, póngase en contacto con el servicio de asistencia técnica para asegurarse de que los dominios de su entorno están configurados correctamente. Revise la configuración del nombre de host en el Panel de administración > Seguridad > Configuración del nombre de host

Desactivar el dominio alternativo para servir contenido

  1. Vaya al Panel de administración > Seguridad > Dominio alternativo para el servicio de contenido.

  2. Seleccione la casilla para desactivar Dominio alternativo para servir contenido.

  3. Seleccione Enviar.

Agregar HTML

Agregar HTML o CSS personalizados

En la vista del curso Ultra, cuando habilita un dominio alternativo para su sitio, ahora puede usar HTML o CSS personalizados en un documento. Seleccione Agregar HTML como un nuevo bloque para incrustar un editor HTML de terceros en línea en el documento. Puede escribir o pegar código HTML en el editor y seleccionar Guardar. El HTML codificado se enviará a Blackboard dentro de BbML para su persistencia. El HTML se denotará en el BbML con un nuevo data-bbtype. Si carga un BbML creado anteriormente que contenga HTML en el modo de solo lectura, el HTML se cargará desde un dominio independiente en un iframe.

Un nuevo paquete CodeEditor maneja todas las importaciones requeridas por el editor de terceros y estandariza las configuraciones del editor. De lo contrario, el paquete solo incluirá el método del editor para incrustarse en un elemento DOM. Las directivas y los complementos que incrustan el editor en la página dependerán del paquete.

A la izquierda, la ventana Crear documento muestra la opción Agregar HTML resaltada en púrpura. Una flecha conduce a una ventana en la parte superior derecha donde se ha agregado HTML al editor HTML. Hay botones Guardar y Cancelar en la parte inferior derecha de esa ventana. Una flecha conduce a una ventana en la parte inferior derecha que muestra modelos tridimensionales de moléculas con un botón de reproducción en la pantalla.

Su institución debe tener un dominio alternativo configurado y el rol del curso debe tener el Agregar/editar contenido incrustado con scripts en iframe para que esta función funcione. En un esfuerzo por proporcionar un soporte más mejorado y mantener la capacidad de respuesta de la experiencia Ultra, hemos utilizado una solución existente en Blackboard para proporcionar esta capacidad. Si ya tiene un dominio alternativo configurado, sus profesores tienen acceso para agregar HTML en los documentos de la vista del curso Ultra.

Importante

Si la creación de HTML no se carga después de configurar el dominio alternativo, póngase en contacto con el Soporte técnico para asegurarse de que los dominios de entorno estén configurados correctamente.