View a markdown version of this page

安全考量 - AWS 轉換

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

安全考量

保護探索工具 VM

探索工具 VM 安全性至關重要,因為探索工具會將所有登入資料、日誌和客戶資料存放在探索工具 VM 上。

探索工具 VM 預設已停用 SSH 存取,只能從用戶端 存取vCenter UI -> "Launch Web Console"

探索工具 VM 隨附使用者「探索」的預設登入密碼「密碼」。

  • 我們建議您在部署後立即更新此密碼。

  • 如果您想要在使用 vCenter 登入enablessh後,使用 命令啟用 ssh,我們會要求您更新密碼Launch Web Console。請注意,每次呼叫此命令時,您需要將其重設。

保護登入資料

登入資料管理的一般最佳實務

  • 安全地存放登入資料

  • 定期輪換所有登入資料

  • 使用密碼管理員或安全保存庫

  • 監控登入資料用量

  • 遵循最低權限原則,並僅授予所需的最低必要許可

SNMP v2 登入資料

  • 使用複雜的非預設社群字串

  • 避免常見的字串,例如「公有」或「私有」

  • 將社群字串視為密碼

SNMP v3 登入資料

  • 同時啟用身分驗證和隱私權

  • 使用強式身分驗證通訊協定 (SHA 優先於 MD5)

  • 使用強式加密通訊協定 (優於 DES 的 AES)

  • 對身分驗證和隱私權使用複雜的密碼

  • 使用唯一的使用者名稱 (避免常用名稱)

WinRM 登入資料

  • 避免停用 WinRM 憑證檢查。

  • 我們建議您建立具有最少必要許可的專用服務帳戶。

  • 除非您需要 SQL Server 集合,否則請避免使用網域管理員或本機管理員帳戶。SQL Server 集合需要本機管理員存取權,因為它會查詢多個 WMI 命名空間並使用提升的命令。對於沒有 SQL Server 探索的作業系統指標,具有遠端管理使用者、效能監視器使用者和 WMI 讀取存取權的非管理員帳戶root\cimv2已足夠。如需每個模組的詳細資訊探索工具的必要許可,請參閱 。

Hyper-V 登入資料

  • 使用具有最低 Hyper-V 管理許可的專用服務帳戶。

  • 避免使用網域管理員帳戶。

  • Hyper-V 登入資料支援 NTLM (僅限 HTTPS) 和 Kerberos 身分驗證。

  • 探索工具會使用 SQLCipher 存放靜態加密的登入資料。

Oracle 登入資料

  • 僅使用 SELECT_CATALOG_ROLE 的專用唯讀服務帳戶。請勿使用 DBA、SYSDBA 或 SYSOPER 權限。

  • 探索工具只會執行讀取操作,絕不會寫入 Oracle 資料庫。

  • 探索工具不會存取診斷套件或調校套件檢視,因此不需要額外的 Oracle 授權。

  • 定期輪換 Oracle 服務帳戶密碼,並在探索工具中更新登入資料。

登入資料儲存

探索工具會使用資料庫加密金鑰加密靜態儲存的登入資料。在具有 systemd 250 或更新版本的系統上,此金鑰會使用 systemd-creds 加密。在較舊的系統上,金鑰會儲存為受許可保護的檔案。在這兩種情況下,具有探索工具主機根存取權的攻擊者都可以存取加密金鑰並解密儲存的憑證。限制對探索工具主機的存取,並將其視為環境中的特權系統。

謹慎使用自動連線功能

探索工具使用兩種機制,在作業系統層級收集期間將登入資料指派給伺服器:自動連線和手動。作業系統層級集合包括網路、SQL Server、Oracle 資料庫和作業系統指標模組。這些模組會從所有來源連線至個別伺服器,包括 VMware VMs、Hyper-V VMs 和匯入的伺服器。

手動:伺服器可以手動與特定登入資料建立關聯。在這種情況下,探索工具只會使用該登入資料,無論成功或失敗。您必須手動監控該伺服器的收集狀態並進行調整。

自動連線:如果沒有與伺服器手動相關聯的登入資料,探索工具會使用該伺服器的自動連線機制。這表示:

  • 在每個集合回合開始時,探索工具會取得該伺服器可用的登入資料清單 (根據作業系統類型),並設定為「自動連線」。

  • 探索工具接著會針對迴圈中的伺服器測試所有登入資料。

    • 如果找到有效的登入資料,表示伺服器集合圓滿成功。探索工具會記住它,下次會先嘗試它。

    • 如果找不到有效的登入資料,表示伺服器的集合四捨五入已失敗。

      • 網路模組:伺服器使用退避排程,在每次失敗後 3 分鐘、30 分鐘、2 小時和 6 小時內開始下一個集合 (類似於指數退避)。

      • SQL Server 集合:探索工具不會重試。它會每天對每部伺服器進行一次嘗試。

影響/風險

只有在您確定系統中的風險已緩解時,才使用自動連線:

風險 1:在多個錯誤登入資料上設定自動連線後,自動對伺服器嘗試這些登入資料,可能會觸發已設定鎖定政策之生產環境的帳戶鎖定。例如,資料中心可以將其 VMs 設定為在 3 次 SSH 登入嘗試失敗後鎖定。在此情況下,如果為 3 個錯誤的 SSH 登入資料設定自動連線,則會發生合法的帳戶鎖定。如果鎖定發生在多個系統中,關鍵業務流程可能會受到影響,這可能會導致相依系統中的層疊失敗。此外,安全營運中心可能會遇到來自大量身分驗證失敗事件的警示風暴,導致誤判安全事件耗盡資源,並可能掩蓋真實攻擊。

風險 2:可存取探索工具 (了解探索工具密碼) 的演員可以透過設定大量測試憑證並使用自動連線來尋找成功的憑證,在所有伺服器上破解強制作業系統憑證。

緩解措施

請遵守下列準則:

  • 確定探索工具密碼已正確保護,且只有授權執行者知道

  • 如果存在鎖定政策,請確保為環境輸入適當的登入資料。即使沒有帳戶鎖定政策,我們建議只設定已知且有效的登入資料,以確保個別 VMs 的營運負載降到最低。

  • 「自動連線」是選擇加入功能。如果環境需要帳戶鎖定,請勿選取它並使用手動憑證指派。

CSV Import Security

當您使用 CSV 檔案匯入伺服器時,請考慮下列安全性影響:

  • CSV 檔案可能包含內部伺服器的主機名稱或 IP 地址。將其視為敏感資料。

  • os_credential_nameoracle_credential_name資料欄會依易記名稱參考預先設定的登入資料。CSV 不包含秘密。

  • All-or-nothing驗證:如果 CSV 中的任何資料列無效,則會拒絕整個上傳。這可防止可能造成混淆狀態的部分匯入。

  • 匯入的伺服器會立即顯示在清查中,並符合收集資格。匯入之前,請確定作業系統和 Oracle 登入資料的範圍正確。

撤銷存取考量

當您撤銷存取權時,刪除的範圍是特定來源:

  • 撤銷 vCenter 存取只會刪除 vCenter 資料。它不會影響 Hyper-V 或匯入的伺服器資料。

  • 撤銷 Hyper-V 存取只會刪除 Hyper-V 資料。它不會影響 VMware 或匯入的伺服器資料。

  • 刪除匯入的伺服器會從庫存中移除它們,但會保留下游收集資料 (網路、資料庫、作業系統指標)。

  • 若要移除所有來源特定的庫存資料,您必須獨立撤銷或刪除每個來源。即使撤銷所有來源,也會保留下游收集資料 (網路、資料庫、作業系統指標)。