Data Domain : configuration de l’authentification et du chiffrement DD Boost pour la conformité STIG
요약: Conformité STIG – Exigence STIG SV-279028r1138077 : cette exigence stipule que les mécanismes de transfert d’informations doivent identifier et authentifier de manière unique les systèmes sources avant d’autoriser l’accès aux données. Pour respecter cette exigence, le mode d’authentification globale et la force de chiffrement globale de DD Boost ne doivent pas être définis sur aucun. Configurez DD Boost pour utiliser l’authentification par mot de passe bidirectionnelle ou bidirectionnelle et une puissance de chiffrement moyenne ou élevée, et vérifiez que les clients DD Boost connectés, tels que PPDM, prennent en charge les paramètres sélectionnés. ...
증상
Les paramètres globaux de DD Boost sont configurés comme suit :
sysadmin@ddve-lts# ddboost option show
Option Value
------------------------------ -------
distributed-segment-processing enabled
virtual-synthetics enabled
global-authentication-mode none
global-encryption-strength none
------------------------------ -------
Des conseils sont nécessaires pour aligner les paramètres de communication DD Boost sur les exigences STIG SV-279028r1138077.
L’environnement contient des clients DD Boost communiquant avec des systèmes Data Domain, tels que PPDM.
원인
Les paramètres globaux d’authentification et de chiffrement de DD Boost ont été configurés comme suit :
sysadmin@ddve-lts# ddboost option show
Option Value
------------------------------ -------
distributed-segment-processing enabled
virtual-synthetics enabled
global-authentication-mode none
global-encryption-strength none
------------------------------ -------
Exigences STIG SV-279028r1138077 Nécessite des mécanismes de transfert d’informations pour identifier et authentifier de manière unique les systèmes sources avant d’autoriser l’accès aux données.
La configuration DD Boost existante ne répondait pas aux exigences d’authentification et de chiffrement définies par le STIG.
Il s’agit d’un problème d’alignement de la configuration et non d’un défaut du produit.
Résolution : configurez DD Boost pour utiliser des communications authentifiées et chiffrées en définissant :
sysadmin@DD6900-2# ddboost option set global-authentication-mode two-way-password global-encryption-strength medium
** Changing these global settings may affect per-client authentication and encryption settings.
DD Boost option "global-authentication-mode" set to two-way-password and "global-encryption-strength" set to medium.
sysadmin@DD6900-2# ddboost option show
Option Value
------------------------------ ----------------
distributed-segment-processing enabled
virtual-synthetics enabled
fc disabled
global-authentication-mode two-way-password
global-encryption-strength medium
------------------------------ ----------------해결
Vérifiez que tous les clients DD Boost, y compris PPDM, prennent en charge et sont configurés pour la méthode d’authentification sélectionnée.
Les clients qui utilisent actuellement l’authentification anonyme peuvent nécessiter une configuration supplémentaire après la modification.
L’activation du chiffrement introduit une surcharge de traitement pour les opérations de chiffrement et de déchiffrement. L’impact varie en fonction de la taille de la charge applicative et des exigences en matière de débit.
Reportez-vous à la documentation Data Domain DD Boost et PPDM applicable pour connaître les configurations d’authentification et de chiffrement prises en charge.
Data Domain : authentification et chiffrement globaux DD Boost