View a markdown version of this page

Pertimbangan keamanan - AWS Transformasi

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pertimbangan keamanan

Mengamankan alat penemuan VM

Alat penemuan Keamanan VM sangat penting karena alat penemuan menyimpan semua kredensyal, log, dan data pelanggan pada alat penemuan VM.

Alat penemuan VM memiliki akses ssh dinonaktifkan secara default dan hanya dapat diakses dari klien. vCenter UI -> "Launch Web Console"

Alat penemuan VM dilengkapi dengan kata sandi login default “kata sandi” untuk “penemuan” pengguna.

  • Kami menyarankan Anda memperbarui kata sandi ini segera setelah penerapan.

  • Kami meminta Anda untuk memperbarui kata sandi jika Anda ingin mengaktifkan ssh menggunakan perintah enablessh setelah masuk menggunakan vCenterLaunch Web Console. Harap dicatat, setiap kali perintah ini dipanggil, Anda perlu mengatur ulang.

Mengamankan Kredensyal

Praktik terbaik umum untuk Manajemen Kredensi

  • Simpan kredensyal dengan aman

  • Putar semua kredensyal secara teratur

  • Gunakan pengelola kata sandi atau brankas aman

  • Pantau penggunaan kredensi

  • Ikuti prinsip hak istimewa terkecil dan hanya berikan izin minimum yang diperlukan

Kredensyal SNMP v2

  • Gunakan string komunitas yang kompleks dan non-default

  • Hindari string umum seperti “publik” atau “pribadi”

  • Perlakukan string komunitas seperti kata sandi

Kredensyal SNMP v3

  • Aktifkan otentikasi dan privasi

  • Gunakan protokol otentikasi yang kuat (SHA lebih disukai daripada MD5)

  • Gunakan protokol enkripsi yang kuat (AES lebih disukai daripada DES)

  • Gunakan kata sandi yang kompleks untuk autentikasi dan privasi

  • Gunakan nama pengguna yang unik (hindari nama umum)

Kredensyal WinRM

  • Hindari menonaktifkan pemeriksaan sertifikat WinRM.

  • Kami menyarankan Anda membuat akun layanan khusus dengan izin minimal yang diperlukan.

  • Hindari menggunakan administrator domain atau akun administrator lokal kecuali Anda memerlukan koleksi SQL Server. Koleksi SQL Server memerlukan akses Administrator Lokal karena menanyakan beberapa ruang nama WMI dan menggunakan perintah yang ditinggikan. Untuk metrik OS tanpa penemuan SQL Server, akun non-administrator dengan Pengguna Manajemen Jarak Jauh, Pengguna Monitor Kinerja, dan akses baca WMI sudah cukup. root\cimv2 Lihat Izin yang diperlukan untuk alat penemuan untuk detail per modul.

Hyper-V credentials

  • Gunakan akun layanan khusus dengan izin Hyper-V manajemen minimal.

  • Hindari menggunakan akun administrator domain.

  • Hyper-V kredensyal mendukung NTLM (hanya HTTPS) dan otentikasi Kerberos.

  • Alat penemuan menyimpan kredensyal yang dienkripsi saat istirahat dengan menggunakan SqlCipher.

Kredensyal Oracle

  • Gunakan akun layanan hanya-baca khusus dengan hanya SELECT_CATALOG_ROLE. Jangan gunakan hak istimewa DBA, SYSDBA, atau SYSOPER.

  • Alat penemuan hanya melakukan operasi baca dan tidak pernah menulis ke database Oracle.

  • Alat penemuan tidak mengakses tampilan Paket Diagnostik atau Paket Tuning, jadi tidak diperlukan lisensi Oracle tambahan.

  • Putar kata sandi akun layanan Oracle secara teratur dan perbarui kredensialnya di alat penemuan.

Penyimpanan kredensi

Alat penemuan mengenkripsi kredensyal yang disimpan saat istirahat menggunakan kunci enkripsi basis data. Pada sistem dengan systemd 250 atau yang lebih baru, kunci ini dienkripsi menggunakan systemd-creds. Pada sistem yang lebih lama, kunci disimpan sebagai file yang dilindungi izin. Dalam kedua kasus tersebut, penyerang dengan akses root ke host alat penemuan dapat mengakses kunci enkripsi dan mendekripsi kredensyal yang disimpan. Batasi akses ke host alat penemuan dan perlakukan sebagai sistem istimewa di lingkungan Anda.

Menggunakan Auto-Connect Fitur Dengan Hati-hati

Alat penemuan menggunakan dua mekanisme untuk menetapkan kredensyal ke server selama OS-level pengumpulan: koneksi otomatis dan manual. OS-level koleksi termasuk Jaringan, SQL Server, Oracle Database, dan modul metrik OS. Modul-modul ini terhubung ke server individual dari semua sumber, termasuk VM VMware, VM, dan server yang Hyper-V diimpor.

Manual: server dapat dikaitkan secara manual dengan kredensi tertentu. Dalam hal ini, alat penemuan hanya menggunakan kredensi itu, terlepas dari keberhasilan atau kegagalan. Anda harus memantau status pengumpulan server secara manual dan melakukan penyesuaian.

Auto-connect: jika tidak ada kredensi yang dikaitkan secara manual dengan server, alat penemuan menggunakan mekanisme koneksi otomatis untuk server itu. Itu berarti:

  • Pada awal setiap putaran pengumpulan, alat penemuan mendapatkan daftar kredensyal yang tersedia untuk server tersebut (berdasarkan jenis OS) dan juga dikonfigurasi menjadi “dapat dihubungkan secara otomatis”.

  • Alat penemuan kemudian menguji semua kredensyal terhadap server dalam satu lingkaran.

    • Jika kredensi kerja ditemukan, putaran pengumpulan untuk server berhasil. Alat penemuan mengingatnya dan mencobanya pertama kali.

    • Jika tidak ada kredensi kerja yang ditemukan, putaran pengumpulan untuk server gagal.

      • Modul jaringan: server menggunakan jadwal backoff, memulai putaran pengumpulan berikutnya dalam 3 menit, 30 menit, 2 jam, dan 6 jam setelah setiap kegagalan (mirip dengan backoff eksponensial).

      • Koleksi SQL Server: Alat penemuan tidak mencoba lagi. Itu membuat satu upaya per server setiap hari.

Impacts/Risks:

Hanya gunakan koneksi otomatis ketika Anda yakin bahwa risiko dikurangi di sistem Anda:

Risiko 1: Dengan koneksi otomatis yang dikonfigurasi pada beberapa kredensyal yang salah, mencobanya secara otomatis terhadap server dapat memicu penguncian akun untuk lingkungan produksi tempat kebijakan penguncian dikonfigurasi. Misalnya, pusat data dapat mengatur VM-nya untuk dikunci setelah 3 upaya login SSH gagal. Dalam hal ini, jika koneksi otomatis dikonfigurasi untuk 3 kredensyal SSH yang salah, penguncian akun yang sah akan terjadi. Jika penguncian terjadi di beberapa sistem, proses bisnis penting dapat terpengaruh, berpotensi menyebabkan kegagalan berjenjang dalam sistem dependen. Selain itu, Pusat Operasi Keamanan dapat mengalami badai peringatan dari peristiwa kegagalan otentikasi massal, menciptakan insiden keamanan positif palsu yang menguras sumber daya dan dapat menutupi serangan nyata.

Risiko 2: Aktor dengan akses ke alat penemuan (mengetahui kata sandi alat penemuan) dapat memaksa kredensyal OS di semua server, dengan mengonfigurasi sejumlah besar kredensyal pengujian dan menggunakan koneksi otomatis untuk menemukan yang berhasil.

Mitigasi:

Ikuti pedoman berikut:

  • Pastikan kata sandi alat penemuan diamankan dengan benar dan hanya diketahui oleh aktor yang berwenang

  • Pastikan kredensyal yang tepat dimasukkan untuk lingkungan jika kebijakan penguncian diberlakukan. Kami merekomendasikan hanya mengonfigurasi kredensyal yang diketahui dan berfungsi meskipun kebijakan penguncian akun tidak ada untuk memastikan beban operasional minimal pada VM individu.

  • “Auto-connect” adalah fitur opt-in. Jangan memilihnya dan gunakan penetapan kredenal manual jika penguncian akun menjadi perhatian lingkungan.

Keamanan Impor CSV

Saat Anda mengimpor server menggunakan file CSV, pertimbangkan implikasi keamanan berikut:

  • File CSV mungkin berisi nama host atau alamat IP server internal. Perlakukan itu sebagai data sensitif.

  • Referensi os_credential_name dan oracle_credential_name kolom kredensyal yang telah dikonfigurasi sebelumnya dengan nama ramah. CSV tidak mengandung rahasia.

  • All-or-nothing validasi: jika ada baris di CSV yang tidak valid, seluruh unggahan ditolak. Ini mencegah impor sebagian yang dapat membuat status yang membingungkan.

  • Server yang diimpor segera terlihat di inventaris dan memenuhi syarat untuk dikumpulkan. Pastikan kredensyal OS dan Oracle tercakup dengan benar sebelum Anda mengimpor.

Mencabut Pertimbangan Akses

Saat Anda mencabut akses, penghapusan dicakup ke sumber tertentu:

  • Mencabut akses vCenter hanya menghapus data vCenter. Itu tidak mempengaruhi Hyper-V atau mengimpor data server.

  • Mencabut Hyper-V akses hanya menghapus data. Hyper-V Itu tidak mempengaruhi VMware atau data server yang diimpor.

  • Menghapus server yang diimpor menghapusnya dari inventaris, tetapi data pengumpulan hilir (jaringan, database, metrik OS) dipertahankan.

  • Untuk menghapus semua data inventaris khusus sumber, Anda harus mencabut atau menghapus setiap sumber secara independen. Data pengumpulan hilir (jaringan, database, metrik OS) dipertahankan bahkan setelah semua sumber dicabut.