Data Domain - Handleiding voor systeemverharding en best practices
Samenvatting: Het uithardingsproces is tweeledig. Klanten die een systeem willen verstevigen, doen dit vaak omdat ze ofwel in opdracht zijn of veilige computerpraktijken toepassen. Deze tabellen bevatten zowel de verhardingsprocedures als de de mitigatiestappen om te voldoen aan de technische beveiligingsimplementatie van het Federal Defense Information Systems Agency (DISA) UIdes (STIG's) op het apparaat. De informatie in deze handleiding is gerelateerd aan onze nieuwste DDOS release 7.10. ...
Instructies
Beheerderstoegang
| Beschrijving | Aanbeveling voor versteviging |
| Wijzig het standaardwachtwoord. | Meld u aan als sysadmin en voer # user change password uit |
| Configureer frequente wachtwoordrotatie volgens het wachtwoordbeleid van het bedrijf. |
Volg het wachtwoordbeleid van het bedrijf om het standaardbeleid voor wachtwoordveroudering in te stellen. # user password aging option set
{[min-days-between-change <days>]
[max-days-between-change <days>]
[warn-days-before-expire <days>]
[disable-days-after-expire <days>]}
|
| Configureer een sterk wachtwoordbeleid. |
Stel een beleid voor de sterkte van gebruikerswachtwoorden in: # user password strength set
{[min-length <length>]
[min-character-classes <num-classes>]
[passwords-remembered <0 - 24>][minpositions-changed <min-positions>]}
Aanbevelingen voor wachtwoorden: |
| Schakel beveiligingsmedewerker in. |
Voeg de rol gebruiker van beveiligingsmedewerker toe, dwing wachtwoordwijziging af en schakel autorisatiebeleid in. Gebruik de opdracht gebruiker toevoegen om beveiligingsfunctionaris toe te voegen als gebruiker met een beveiligingsrol. # user add <user>
[uid <uid>]
[role {admin | limited-admin | security |
user | backup-operator | none}]
[min-days-between-change <days>]
[max-days-between-change <days>]
[warn-days-before-expire <days>]
[disable-days-after-expire <days>]
[disable-date <date>]
[force-password-change {yes | no}]
Stel force-password-change in op yes bij het toevoegen van het security officer-account. Log in as security officer, and run
# authorization policy set security-officer enabled
|
| Gebruik limited-admin voor dagelijkse werkzaamheden in plaats van admin of sysadmin. |
Voeg een gebruiker met een beperkte beheerdersrol toe en stel een ander wachtwoord in voor gebruikers met de rol systeembeheerder/beheerder. # user add <user>
[uid <uid>]
[role {admin | limited-admin | security |
user | backup-operator | none}]
[min-days-between-change <days>]
[max-days-between-change <days>]
[warn-days-before-expire <days>]
[disable-days-after-expire <days>]
[disable-date <date>]
[force-password-change {yes | no}]
|
| Wijzig het wachtwoord van de beveiligingsfunctionaris die is gemaakt door sysadmin. |
Log in as security officer, and then run
# user change password |
| Gebruik de clientlijst om de toegang te beperken tot alleen vereiste hosts. |
For SSH:
● Add an SSH host.
# adminaccess ssh add <host-list>
● Delete hosts from the SSH list.
# adminaccess ssh del <host-list>
For HTTP and HTTPS:
● Add an HTTP/HTTPS host.
# adminaccess http add <host-list>
● Delete hosts from the HTTP/HTTPS list.
# adminaccess http del <host-list>
Opmerking: Gebruik geen jokerteken dat toegang mogelijk maakt voor elke gebruiker. Typ in plaats daarvan individuele IP-adressen of clientnamen.
|
Standaard worden versleutelingen met statische sleutels ondersteund, waardoor beveiligingsscanners "Zwakke ciphersuites zijn gedetecteerd: Perfect Forward Secrecy is not supported" beveiligingslek. TLS-coderingslijst configureren om ondersteunde versleutelingen voor statische sleutels te verwijderen.
From DDOS v7.7, cipher-list can be
modified to support only cipher-suites with
perfect forward secrecy by running following
command: adminaccess option set cipherlist DHE-RSA-AES128-SHA256:DHE-RSA-AES128-
GCM-SHA256:DHE-RSA-AES256-SHA256:DHE-RSAAES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCMSHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHEECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-
GCM-SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHERSA-AES256-SHA384:ECDHE-ECDSA-AES128-
SHA256:ECDHE-RSA-AES128-SHA256
| Bewaak syslog om het maken van gebruikers en andere gevoelige activiteiten in het systeem te bekijken. |
● Configure and forward logs to syslog server.
● Monitor audit log and access log. See the DDOS Command
Reference UIde for more information.
○ # log view access-info
○ # log view audit-info
● Consider writing a script that runs the above commands
several times a day and reports any suspicious activities.
● Pay close attention to sensitive and not often used
commands that are related to user access management
and network settings, including time setting.
● Monitor authentication and authorization failures in
particular.
● Monitor all operations that require password.
● Monitor destruction operations and any failures and
repeating attempts.
● Highly recommended is to write searches and dashboards
to view log forwarded info. Also setup alerts rules on your
log server. |
| Geef andere referenties voor een beveiligingsfunctionaris op dan sysadmin. | Stel verschillende wachtwoorden in voor systeembeheerder, gebruikers met beheerdersrol en beveiligingsfunctionaris. |
| Niemand mag de referenties van de systeembeheerder en de beveiligingsfunctionaris kennen. | Het wordt aanbevolen om verschillende personen als systeembeheerder en als beveiligingsfunctionaris te hebben. |
| Gebruik certificaten die zijn uitgegeven door het datacenter. | DD-systemen worden geleverd met zelfondertekende certificaten. Het wordt aanbevolen om de certificaten uit uw datacenter te importeren. |
| Gebruik netfilter om poorten uit te schakelen als deze niet nodig zijn. | Schakel bijvoorbeeld poort 111 en 2049 uit als DD Boost niet in gebruik is. |
| Schakel telnet niet in. |
Disable telnet by running # adminaccess disable telnet |
| Gebruik FTPS en SCP, maar geen FTP. | FTP is standaard uitgeschakeld. Gebruik FTPS en SCP, maar geen FTP. |
| Gebruik SNMP v3 wanneer SNMP is geconfigureerd. | Als SNMP is geconfigureerd, schakel dan SNMPv3 in. Zorg ervoor dat SNMPv1 en SNMPv2c zijn uitgeschakeld. |
Versleuteling
| Beschrijving | Aanbeveling voor versteviging |
| Gebruik externe sleutelbeheer voor versleuteling. | Data Domain Encryption - Veelgestelde vragen |
| Gebruik van versleutelingsalgoritme en sleutellengte | De aanbeveling is om 256-bits sleutels en AES-algoritme te gebruiken in GCM-modus. |
| Configureer de wachtwoordzin van het systeem. |
Set and use a hardened system passphrase. The default
minimum length requirement is 9 characters. Use system
passphrase option set min-length to set higher
length requirements. PowerProtect DD: De wachtwoordzin van het systeem instellen en wijzigen |
TLS voor FTP
| Beschrijving | Aanbeveling voor versteviging |
| TLS-versie | Standaard is TLSv1.2 ingeschakeld met FTPS. TLS-versies TLSv1.0 en TLSv1.1 zijn standaard uitgeschakeld. Gebruik indien nodig de configuratieoptie voor TLS-versies TLSv1.0 en TLSv1.1 om TLS-versies TLSv1.0 en TLSv1.1 in te schakelen. |
| Cijferlijst | Standaard cipher-list ondersteunt alleen TLSv1.2. Als u TLSv1.0 en TLSv1.1 wilt inschakelen, wijzigt u de coderingslijst dienovereenkomstig. |
Replicatie
| Beschrijving | Aanbeveling voor versteviging |
| Gebruik versleuteling en tweerichtingsverificatie. |
Configure two-way authentication when adding a replication
pair.
# replication add source <source>
destination <destination>
[low-bw-optim {enabled | disabled}]
[encryption {enabled [authentication-mode
{one-way | two-way | anonymous}] |
disabled}]
[propagate-retention-lock {enabled |
disabled}]
[ipversion {ipv4 | ipv6}]
[max-repl-streams <n>]
[destination-tenant-unit <tenant-unit>] |
DD Boost
| Beschrijving | Aanbeveling voor versteviging |
| Global-authentication-mode ingesteld op two-way-password en versleuteling ingeschakeld. |
De globale verificatiemodus is standaard ingesteld op Geen en versleuteling is uitgeschakeld. De configuraties zorgen ervoor dat alleen DD Boost-clients met ondersteuning voor authenticatie van een wachtwoord in twee richtingen, clients die DD Boost 3.3 of hoger gebruiken, verbinding kunnen maken en dat data draadloos worden versleuteld.
Opmerking: Er zijn veiligere configuraties beschikbaar, eenrichtingsconfiguraties (per client) en tweerichtingsconfiguraties (wereldwijd). Met deze instellingen moeten DD Boost-clients de benodigde certificaten verstrekken om verbinding te maken.
# ddboost option set global-authenticationmode two-way-password global-encryptionstrength <high/medium>
|
| Ondersteuning voor wachtwoordhash ingesteld op SHA512 |
Standaard is de wachtwoord-hash ingesteld op MD5. Als u dit wijzigt in SHA512, wordt voorkomen dat DD Boost-clients die de SHA512 niet kunnen ondersteunen, worden gekoppeld. # adminaccess option set password-hash
{md5 | sha512}
|
| Configureer DD Boost-gebruikers met een rol van geen. OPMERKING: De geen-rol voor DD Boost-gebruikers is van toepassing op standalone Data Domain- en PowerProtect DD-systemen. Volg bij het integreren van DD Boost met back-upsoftware (bijv. Avamar) de instructies voor de gebruikersrol in de documentatie van de back-upsoftware. |
Create a none role user and associates it to be a DD Boost
user.
# user add <user> role none
# ddboost user assign <user> |
| Beperk de toewijzing van een DD Boost-gebruiker tot één storage-eenheid. | Wijs dezelfde DD Boost-gebruiker niet toe aan meerdere DD Boost-storage-eenheden. Dit beperkt het aantal DD Boost-clients dat dezelfde DD Boost-gebruikersreferenties deelt. |
| Gebruik een clientlijst om de toegang te beperken. |
# ddboost clients add client-list [encryption-strength {none | medium | high} authentication-mode {one-way | two-way | twoway-password | anonymous | kerberos}]
Opmerking: Gebruik tijdens de configuratie geen jokerteken dat toegang mogelijk maakt voor elke gebruiker. Typ in plaats daarvan individuele IP-adressen of clientnamen.
|
| Schakel versleuteling in met tweerichtingsverificatie voor beheerde bestandsreplicatie. |
Gebruik de tweerichtingsverificatiemodus. # ddboost file-replication option set
encryption enabled authentication-mode twoway
|
| Configureer de NFS-poort om iets anders dan 2049 te gebruiken om NFSv3-clienttoegang te voorkomen. |
# nfs option set nfs3-port <new port number>
# nfs option set nfs4-port <new port number> |
| Gebruik Kerberos voor BoostFS. | Clients die verbinding maken met het DD-systeem met behulp van BoostFS worden aangemoedigd om Kerberos-support alleen te gebruiken als FIPS geen optie is. Ondersteuning voor Active Directory van het DD-systeem moet worden geconfigureerd. Om BoostFS client's te configureren voor het gebruik van Kerberos, zie de platformspecifieke DD BoostFS configuratie UIde |
| Gebruik de standaardbeveiligingsinstellingen van Avamar voor DD Boost-connectiviteit als u Avamar gebruikt. | Avamar gebruikt standaard tweerichtings-TLS-certificaten, versleuteling en tokentoegang voor clients. Het wordt aanbevolen om de standaardwaarde te behouden. |
| Als DD Boost of NFS niet in gebruik is, gebruikt u de netfilter-optie om portmapper-poort 111 uit te schakelen. |
# net filter add operation block protocol
tcp ports 111
# net filter add operation block protocol
udp ports 111 |
NFS
| Beschrijving | Aanbeveling voor versteviging |
| Configureer Kerberos met versleuteling. |
Ensures that data on the wire is encrypted.
# nfs export create <export name> path
<path> option sec=krb5p |
| Geef een lijst op met hosts die toegang hebben tot exporteren. |
Delete NFS clients from an export
# nfs add <path> <client-list> [ ( <optionlist> ) ]
Delete NFS clients from an export.
# nfs del <path> <client-list>
Opmerking: Gebruik bij het configureren geen jokerteken dat toegang mogelijk maakt voor elke gebruiker. Typ in plaats daarvan individuele IP-adressen of clientnamen.
|
| Geen gebruik van no_root_squash |
Controleer met de volgende opdracht: # nfs export show list
Moet verifiëren no_root_squash niet is geconfigureerd voor exports. |
VTL/vDisk
| Beschrijving | Aanbevelingen voor versteviging |
| Gebruik standaardopties. | Bestaande standaardopties worden beschouwd als best practices. |
DISA STIG-standaarden
De volgende tabel bevat DISA STIG/SRG-regels met de bijbehorende verhardingsstappen.
Deze aanbevelingen kunnen worden gebruikt om te voldoen aan de DISA STIG-normen voor het apparaattype.
| Beschrijving | Aanbeveling voor versteviging |
| Schakel de door FIPS 140-2 goedgekeurde versleuteling in. | DD ondersteunt alleen het gebruik van door FIPS 140-2 goedgekeurde cijfers voor beveiligde verbindingen. DD raadt aan om UI of CLI te gebruiken om de FIPS-modus in te schakelen: ● UI: > Beheer instellen > FIPS-modus ● CLI: systeem FIPS-modus inschakelen |
| De applicatieserver moet het aantal gelijktijdige sessies beperken tot een door de organisatie gedefinieerd aantal voor alle accounts en accounttypen. | DD raadt UI- of CLI-hardening aan: ● UI: Beheertoegang >> Meer taken > Aanmeldingsopties wijzigen (om actieve aanmelding in te stellen op 100) ● CLI: adminaccess-optie instellen login-maxactive 100 |
| Het netwerkapparaat moet worden geconfigureerd om de limiet van drie opeenvolgende ongeldige logboeken in pogingen af te dwingen, waarna het elke aanmeldingspoging gedurende 15 minuten moet blokkeren. | DD raadt het gebruik van UI of CLI aan voor het configureren: ● UI: Beheertoegang >> Meer taken > Wijzig de waarde van het maximale aantal aanmeldingspogingen als 3, ontgrendel time-out als 900 sec |
DISA STIG-standaarden
| Beschrijving | Aanbeveling voor versteviging |
| Schakel de door FIPS 140-2 goedgekeurde versleuteling in. |
DD supports use of only FIPS 140-2 approved ciphers for
secured connections. DD recommends using UI or CLI to
enable FIPS mode:
● UI: Administration > Setting > FIPS mode
● CLI: system fips-mode enable |
| De applicatieserver moet het aantal gelijktijdige sessies beperken tot een door de organisatie gedefinieerd aantal voor alle accounts en accounttypen. |
DD recommends UI or CLI hardening:
● UI: Administration > Access > More Tasks > Change
Login Options (to set active login to 100)
● CLI: adminaccess option set login-maxactive 100 |
| Het netwerkapparaat moet worden geconfigureerd om de limiet van drie opeenvolgende ongeldige logboeken in pogingen af te dwingen, waarna het elke aanmeldingspoging gedurende 15 minuten moet blokkeren. |
DD raadt het gebruik van UI of CLI aan voor het configureren: ● CLI:
○ adminaccess option set login-maxattempts 3
○ adminaccess option set login-unlocktimeout 900
|
| De applicatieserver moet een gebruikerssessie automatisch beëindigen na door de organisatie gedefinieerde omstandigheden of gebeurtenissen activeren waarvoor de verbinding met de sessie moet worden verbroken. Het systeem moet zo worden geconfigureerd dat alle netwerkverbindingen die zijn gekoppeld aan een communicatiesessie worden beëindigd aan het einde van de sessie of na 10 minuten inactiviteit van de gebruiker bij een opdrachtprompt, behalve om te voldoen aan gedocumenteerde en gevalideerde missievereisten. |
DD ondersteunt het beëindigen van verbindingen aan het einde van de sessie en ondersteunt het beëindigen van de sessie na geconfigureerde tijd van inactiviteit. Er is een CLI om de inactiviteitsperiode op te geven. De SSH-verbinding is nog steeds actief, maar elk verzoek van de client wordt afgewezen. Er wordt een proces voor het opschonen van sessies uitgevoerd, waarbij sessies die niet langer geldig zijn, worden opgeschoond en beëindigd. DD raadt het volgende aan voor UI- of CLI-hardening: ● UI: Administration > Access > Check on HTTPS >
Configure > ADVANCE and set timeout value as 600 sec.
Repeat the same for SSH by clicking SSH in Services.
● CLI:
○ SSH: adminaccess ssh option set sessiontimeout 600
○ https: adminaccess web option set
session-timeout 600
|
| Verschillende vereisten voor het ouder worden van wachtwoorden |
DD raadt de optie voor het verouderen van het CLI-gebruikerswachtwoord aan. Het wachtwoordbeleid is standaard versoepeld om achterwaarts compatibel te zijn. De klant kan de gebruikersinterface of CLI's gebruiken om de wachtwoordconfiguratie te wijzigen, zodat deze beperkender is en voldoet aan de verouderingsvereisten. ● Gebruikersinterface: Administration >Toegang >Meer taken>Login wijzigen Opties
Opmerking: Optie per gebruiker kan worden ingesteld via Beheer >, Toegang>, Lokale gebruikers >, Geavanceerd wijzigen >
● CLI: user password aging
|
| Verschillende vereisten voor wachtwoorden en sterkte |
DD ondersteunt een uitgebreid wachtwoordbeleid en raadt het gebruik van CLI of UI aan om het wachtwoord harder te maken. Stel de beleidskenmerken en complexiteit van het wachtwoordbeleid van accounts in of wijzig deze naar wens in de applicatiecode. Zie het wachtwoordbeleid voor meer informatie over de vereisten. ● Gebruikersinterface: Administration >Toegang>Meer taken>Aanmeldingsopties wijzigen ● CLI: user password strength set
|
| Het besturingssysteem moet, voor netwerksystemen, klokken synchroniseren met een server die is gesynchroniseerd met een van de redundante tijdservers van het United States Naval Observatory (USNO), een tijdserver die is aangewezen voor het juiste DoD-netwerk (NIPRNet/SIPRNet) en/of het Global Positioning System (GPS). | DD raadt aan om UI of CLI te gebruiken om de NTP-server te configureren. ● Gebruikersinterface: Administration >Instellingen >MEER TAKEN>Tijdinstellingen configureren Voer NTP-serverinformatie in door op het +-teken te klikken.
● CLI: ntp add timeserver <server-name> ntp enable |
| De Apache-webserver moet worden geconfigureerd voor het gebruik van een opgegeven IP-adres en poort. |
DD ondersteunt verschillende HTTPS-poorten en het beperken van bepaalde interfaces in plaats van standaard alle interfaces voor HTTPS-verbindingen. DD raadt aan om de opdracht adminaccess en netfilter CLI te gebruiken om te beveiligen: ● adminaccess web option set https-port
<port>
● net filter add operation allow protocol
tcp ports <port> interfaces <IP_address>
Opmerking: Het IP-adres moet een actieve interface zijn die wordt gerapporteerd door de opdracht ifconfig.
|
|
De applicatieserver moet alle op het netwerk aangesloten eindpuntapparaten uniek identificeren voordat een verbinding tot stand kan worden gebracht. De Apache-webserver moet inkomende verbindingen vanuit niet-beveiligde zones beperken. |
Om inkomende verbindingen te beperken, raadt DD aan om de toegestane host in HTTPS- en SSH-verbindingen te configureren met behulp van de UI- of CLI-opdracht. ● Gebruikersinterface: Beheertoegang >> BEHEERDERSTOEGANG > , selecteer HTTPS/SSH > CONFIGUREER > ALGEMEEN en klik op het + (Toevoegen)-teken. ● CLI:
○ adminaccess http add <host_list>
○ adminaccess ssh add <host-list>
|
| Meldingen bij het bereiken van de storagecapaciteit van het auditlogboek |
E-mailwaarschuwingen kunnen worden verzonden wanneer de storageruimte van het auditlogboek de drempelwaarde 80% en 100% bereikt. DD raadt het gebruik van UI of CLI aan om het systeem te configureren voor het verzenden van e-mailwaarschuwingsmeldingen. ● Gebruikersinterface: Gezondheid >Waarschuwingen >KENNISGEVING >ADD(Groepen op bestandssysteemklasse met WAARSCHUWING en KRITIEK en Subscriber CONFIGURE (E-mailadressen en groepen toevoegen) ● CLI:
○ alerts notify-list create <group name
warning> class filesystem severity
warning
○ alerts notify-list add <group name
warning> emails <email>
○ alerts notify-list create <group name
critical> class filesystem severity
critical
○ alerts notify-list add <group name
critical> emails <email>
|
| Doorsturen van auditlogboeken inschakelen: |
DD supports syslog forwarding and recommends using CLI to
set up connection to a remote syslog server.
● log host add <Remote_syslog_Server>
● log host enable
|
| De Authentication Server gebruiken voor het verifiëren van gebruikers voordat beheerderstoegang wordt verleend. |
DD supports multiple name servers protocols such as LDAP,
NIS, and AD. DD recommends using OpenLDAP with FIPS
enabled. DD manages only local accounts. DD recommends
using UI or CLI to configure LDAP.
● UI: Administration > Access > Authentication
● CLI: Authentication LDAP commands
Active Directory can also be configured for user logins with
FIPS enabled. However, CIFS data access with AD users is no
longer be supported with that configuration. |
| Het netwerkapparaat moet SNMP-eindpunten voor netwerkbeheer verifiëren voordat een lokale, externe of netwerkverbinding tot stand wordt gebracht met behulp van cryptografische bidirectionele verificatie. |
DD supports SNMPV3 that is FIPS-compliant. DD
recommends using UI or CLI to configure SNMPV3.
● UI: Administration > Settings > SNMP
● CLI: SNMP commands |
| De applicatieserver moet PIV-referenties (Personal Identity Verification) accepteren om toegang te krijgen tot de beheerinterface. |
DD ondersteunt het gebruik van een door DoD uitgegeven CAC/PIV-kaart in de clientbrowser om in te loggen met behulp van de gebruikersinterface. Dit is een meervoudige aanmelding met een certificaat van CAC/PIV-kaart. DD raadt een UI- of CLI-opdracht aan om MFA te configureren en OpenLDAP in te stellen voor gebruikersautorisatie. Algemene procedure: |
| De applicatieserver moet voor verificatie op basis van PKI een lokale cache met intrekkingsgegevens implementeren om paddetectie en validatie te ondersteunen in het geval dat u geen toegang kunt krijgen tot intrekkingsinformatie via het netwerk. |
DD supports CRL on MFA with issuing CA revoking CAC
certificate by importing CRL cert to DD. DD recommends
using CLI to import CRL certificate.
● CLI: adminaccess certificate cert-revokelist import application login-auth |
| De Apache-webserver moet zodanig worden geconfigureerd dat de externe toegang tot de gehoste applicaties onmiddellijk wordt losgekoppeld of uitgeschakeld. |
DD recommends disabling HTTPS service to terminate all
active sessions by UI or CLI.
● UI: Administration > Access > Administrator Access >
HTTPS > CONFIGURE (clear HTTPS and save).
● CLI: adminaccess disable https |
| Het Red Hat Enterprise Linux-besturingssysteem mag niet toestaan dat een SSH-aanmelding van een niet-gecertificeerde vertrouwde host bij het systeem wordt aangemeld. |
DD ondersteunt een SSH-verbinding met SSH-sleutels in plaats van aanmelding op basis van een wachtwoord. Als aanmelden op basis van een wachtwoord is uitgeschakeld, wordt inloggen in de gebruikersinterface met een wachtwoord ook uitgeschakeld. DD raadt aan om CLI te gebruiken om het sleutelcertificaat te importeren en SSH-aanmelding op basis van een wachtwoord uit te schakelen. ● CLI:
○ adminaccess add ssh-keys user
<user_name>
○ adminaccess option set password-auth
disable
Opmerking: Bij een sysadmin-account moet eerst een ssh-sleutel zijn geïmporteerd om aanmelden met een wachtwoord uit te schakelen.
|
| Gebruik een door FIPS 140-2 goedgekeurd cryptografisch hashing-algoritme. |
Het systeem moet een door FIPS 140-2 goedgekeurd cryptografisch hashingalgoritme gebruiken voor het genereren van wachtwoordhashes voor accounts. Systemen moeten cryptografische hashes gebruiken voor wachtwoorden met behulp van de SHA-2-familie van algoritmen of door FIPS 140-2 goedgekeurde opvolgers. Het gebruik van niet-goedgekeurde algoritmen kan leiden tot zwakke wachtwoordhashes die kwetsbaarder zijn voor compromittering.
Opmerking: In de DDOS Command Reference UIde wordt beschreven hoe u de adminaccess optie set passwordhash {md5 | sha512} gebruikt
opdracht om de door FIPS 140-2 goedgekeurde cryptografische hashing op het systeem in te stellen. Als u het hash-algoritme wijzigt, wordt de hash-waarde voor bestaande wachtwoorden niet gewijzigd. Alle bestaande wachtwoorden die zijn gehasht met md5 hebben nog steeds md5-hashwaarden nadat het wachtwoord-hash-algoritme is gewijzigd in sha512. Deze wachtwoorden moeten opnieuw worden ingesteld, zodat een nieuwe sha512-hashwaarde wordt berekend. |
| Verwijder het telnet-serverpakket. |
Telnet can be removed. Run adminaccess uninstall
telnet to remove the telnet package from the DD system.
Opmerking: Als telnet is verwijderd, kan het niet opnieuw aan het systeem worden toegevoegd.
|
| Controlelogboeken doorsturen naar externe syslog-server | DD ondersteunt het doorsturen van een lokaal controlelogboek naar de syslog-server. ● CLI ○ log host add <Remote_syslog_IP>
○ log host enable
Opmerking: Overeenkomstige configuratie om systeemsyslog op de externe Syslog-server te accepteren is vereist.
|
| Toestemming van de gebruiker voor kennisgeving en toestemmingsbanner |
DD can be configured to prompt for user consent prior to log in to the system UI interface.
● UI: Administration > LOGIN BANNER > CONFIGURE
● CLI: system option set loginbanner /ddr/var/releases/<banner_file>
● Where <banner_file> is uploaded to
DD's /ddr/var/releases as text file |