View a markdown version of this page

Considérations sur la sécurité - AWS Transformation

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Considérations sur la sécurité

Sécurisation de la VM de l'outil de découverte

La sécurité des machines virtuelles de l'outil de découverte est cruciale car l'outil de découverte stocke toutes les informations d'identification, les journaux et les données des clients sur la machine virtuelle de l'outil de découverte.

L'accès SSH à la machine virtuelle de l'outil de découverte est désactivé par défaut et n'est accessible que depuis le clientvCenter UI -> "Launch Web Console".

L'outil de découverte VM est fourni avec un mot de passe de connexion par défaut « mot de passe » pour la « découverte » de l'utilisateur.

  • Nous vous recommandons de mettre à jour ce mot de passe immédiatement après le déploiement.

  • Nous vous demandons de mettre à jour le mot de passe si vous souhaitez activer SSH à l'aide de la commande enablessh après vous être connecté à l'aide de vCenterLaunch Web Console. Veuillez noter que chaque fois que cette commande est appelée, vous devez la réinitialiser.

Sécurisation des identifiants

Bonnes pratiques générales pour la gestion des accréditations

  • Stockez vos identifiants en toute sécurité

  • Faites régulièrement pivoter toutes les informations d'identification

  • Utilisez des gestionnaires de mots de passe ou des coffres-forts sécurisés

  • Surveiller l'utilisation des informations d'identification

  • Respectez le principe du moindre privilège et n'accordez que les autorisations minimales nécessaires

Informations d'identification SNMP v2

  • Utiliser des chaînes communautaires complexes autres que celles par défaut

  • Évitez les chaînes communes telles que « public » ou « privé »

  • Traitez les chaînes communautaires comme des mots de passe

Informations d'identification SNMP v3

  • Activez à la fois l'authentification et la confidentialité

  • Utiliser des protocoles d'authentification forts (SHA préféré à MD5)

  • Utilisez des protocoles de chiffrement puissants (AES préféré au DES)

  • Utilisez des mots de passe complexes à la fois pour l'authentification et la confidentialité

  • Utilisez des noms d'utilisateur uniques (évitez les noms communs)

Informations d'identification WinRM

  • Évitez de désactiver la vérification des certificats WinRM.

  • Nous vous recommandons de créer un compte de service dédié avec les autorisations minimales requises.

  • Évitez d'utiliser des comptes d'administrateur de domaine ou d'administrateur local, sauf si vous avez besoin d'une collecte SQL Server. La collecte SQL Server nécessite un accès d'administrateur local car elle interroge plusieurs espaces de noms WMI et utilise des commandes élevées. Pour les métriques du système d'exploitation sans détection de SQL Server, un compte non administrateur avec des utilisateurs de gestion à distance, des utilisateurs du moniteur de performances et un accès en lecture WMI root\cimv2 est suffisant. Voir Autorisations requises pour l'outil de découverte pour les détails par module.

Hyper-V credentials

  • Utilisez des comptes de service dédiés avec Hyper-V des autorisations de gestion minimales.

  • Évitez d'utiliser des comptes d'administrateur de domaine.

  • Hyper-V les informations d'identification prennent en charge l'authentification NTLM (HTTPS uniquement) et Kerberos.

  • L'outil de découverte stocke les informations d'identification chiffrées au repos à l'aide de SQLCipher.

Informations d'identification Oracle

  • Utilisez un compte de service dédié en lecture seule avec uniquement SELECT_CATALOG_ROLE. N'utilisez pas les privilèges DBA, SYSDBA ou SYSOPER.

  • L'outil de découverte effectue uniquement des opérations de lecture et n'écrit jamais dans la base de données Oracle.

  • L'outil de découverte n'accède pas aux vues du pack de diagnostic ou du pack de réglage. Aucune licence Oracle supplémentaire n'est donc requise.

  • Changez régulièrement le mot de passe du compte de service Oracle et mettez à jour les informations d'identification dans l'outil de découverte.

Stockage des informations d'identification

L'outil de découverte chiffre les informations d'identification stockées au repos à l'aide d'une clé de chiffrement de base de données. Sur les systèmes équipés de systemd 250 ou version ultérieure, cette clé est cryptée à l'aide de systemd-creds. Sur les anciens systèmes, la clé est stockée sous forme de fichier protégé par autorisation. Dans les deux cas, un attaquant disposant d'un accès root à l'hôte de l'outil de découverte pourrait accéder à la clé de chiffrement et déchiffrer les informations d'identification stockées. Limitez l'accès à l'hôte de l'outil de découverte et traitez-le comme un système privilégié dans votre environnement.

Utilisation de Auto-Connect la fonctionnalité avec prudence

L'outil de découverte utilise deux mécanismes pour attribuer des informations d'identification aux serveurs lors de la OS-level collecte : connexion automatique et manuel. OS-level La collection inclut les modules Network, SQL Server, Oracle Database et OS metrics. Ces modules se connectent à des serveurs individuels provenant de toutes les sources, y compris les machines virtuelles VMware, les Hyper-V machines virtuelles et les serveurs importés.

Manuel : un serveur peut être associé manuellement à un identifiant spécifique. Dans ce cas, l'outil de découverte utilise uniquement ces informations d'identification, quel que soit le succès ou l'échec. Vous devez contrôler manuellement l'état de la collecte pour ce serveur et apporter des modifications.

Auto-connect: si aucun identifiant n'est associé manuellement au serveur, l'outil de découverte utilise le mécanisme de connexion automatique pour ce serveur. Cela signifie :

  • Au début de chaque cycle de collecte, l'outil de découverte obtient une liste des informations d'identification disponibles pour ce serveur (en fonction du type de système d'exploitation) et est également configurée pour être « auto-connectable ».

  • L'outil de découverte teste ensuite en boucle toutes les informations d'identification par rapport au serveur.

    • Si un identifiant de travail est trouvé, le cycle de collecte pour le serveur est réussi. L'outil de découverte s'en souvient et l'essaiera pour la première fois la prochaine fois.

    • Si aucune information d'identification fonctionnelle n'est trouvée, le cycle de collecte pour le serveur a échoué.

      • Module réseau : le serveur utilise un calendrier d'interruption, commençant le cycle de collecte suivant 3 minutes, 30 minutes, 2 heures et 6 heures après chaque panne (similaire à un arrêt exponentiel).

      • Collection SQL Server : l'outil de découverte ne réessaie pas. Il effectue une tentative par serveur chaque jour.

Impacts/Risks:

N'utilisez la connexion automatique que lorsque vous êtes certain que les risques sont atténués dans votre système :

Risque 1 : la connexion automatique étant configurée sur plusieurs informations d'identification erronées, les essayer automatiquement sur des serveurs peut entraîner le verrouillage des comptes dans les environnements de production dans lesquels des politiques de verrouillage sont configurées. Par exemple, un centre de données peut configurer ses machines virtuelles pour qu'elles se verrouillent après 3 tentatives de connexion SSH infructueuses. Dans ce cas, si la connexion automatique est configurée pour 3 informations d'identification SSH erronées, des blocages de compte légitimes se produiront. Si des verrouillages se produisent sur plusieurs systèmes, les processus métier critiques peuvent être affectés, ce qui peut provoquer des défaillances en cascade dans les systèmes dépendants. En outre, les centres d'opérations de sécurité peuvent être confrontés à des tempêtes d'alertes suite à des échecs d'authentification massifs, créant des incidents de sécurité faussement positifs qui épuisent les ressources et peuvent masquer de véritables attaques.

Risque 2 : L'acteur ayant accès à l'outil de découverte (connaît le mot de passe de l'outil de découverte) peut forcer les informations d'identification du système d'exploitation sur tous les serveurs, en configurant un grand nombre d'informations d'identification de test et en utilisant la connexion automatique pour trouver celles qui ont été retenues.

Atténuations :

Suivez ces instructions :

  • Assurez-vous que le mot de passe de l'outil de découverte est correctement sécurisé et connu uniquement des acteurs autorisés

  • Assurez-vous que les informations d'identification appropriées sont saisies pour l'environnement si des politiques de verrouillage sont en place. Nous recommandons de ne configurer que des informations d'identification opérationnelles connues, même en l'absence de politiques de verrouillage des comptes, afin de garantir une charge opérationnelle minimale sur les machines virtuelles individuelles.

  • « Auto-connect » est une fonctionnalité optionnelle. Ne le sélectionnez pas et utilisez l'attribution manuelle des informations d'identification si le verrouillage des comptes est une source de préoccupation pour l'environnement.

Sécurité des importations CSV

Lorsque vous importez des serveurs à l'aide d'un fichier CSV, tenez compte des implications de sécurité suivantes :

  • Le fichier CSV peut contenir les noms d'hôte ou les adresses IP de serveurs internes. Traitez-les comme des données sensibles.

  • Les oracle_credential_name colonnes os_credential_name et font référence aux informations d'identification préconfigurées par un nom convivial. Le fichier CSV ne contient aucun secret.

  • All-or-nothing validation : si une ligne du CSV n'est pas valide, le téléchargement complet est rejeté. Cela permet d'éviter les importations partielles susceptibles de créer un état confus.

  • Les serveurs importés sont immédiatement visibles dans l'inventaire et peuvent être collectés. Assurez-vous que les informations d'identification du système d'exploitation et d'Oracle sont correctement définies avant de procéder à l'importation.

Considérations relatives à la révocation d'accès

Lorsque vous révoquez l'accès, la suppression est limitée à la source spécifique :

  • La révocation de l'accès à vCenter supprime uniquement les données de vCenter. Cela n'affecte pas les données du serveur Hyper-V ou ne les importe pas.

  • La révocation de Hyper-V l'accès supprime uniquement Hyper-V les données. Cela n'affecte ni VMware ni les données de serveur importées.

  • La suppression des serveurs importés les supprime de l'inventaire, mais les données de collecte en aval (réseau, base de données, indicateurs du système d'exploitation) sont conservées.

  • Pour supprimer toutes les données d'inventaire spécifiques à une source, vous devez révoquer ou supprimer chaque source indépendamment. Les données de collecte en aval (réseau, base de données, métriques du système d'exploitation) sont conservées même après la révocation de toutes les sources.