Data Domain – Guia de práticas recomendadas e fortalecimento do sistema
Resumo: O processo de fortalecimento é duplo. Tradicionalmente, os clientes que buscam fortalecer um sistema fazem isso porque Sob mandato ou praticando práticas de computação segura. Essas tabelas fornecem os procedimentos de reforço e as etapas de mitigação para cumprir a implementação técnica de segurança da Agência Federal de Sistemas de Informação de Defesa (DISA) UIdes (STIGs) no dispositivo. As informações neste guia estão relacionadas à versão mais recente do DDOS, a 7.10. ...
Instruções
Acesso administrativo
| Descrição | Recomendação de reforço |
| Altere a senha padrão. | Faça log-in como sysadmin e execute # user change password |
| Configure o rodízio frequente de senhas de acordo com a política de senhas da empresa. |
Siga a política de senha da empresa para definir a política padrão de envelhecimento de senha. # user password aging option set
{[min-days-between-change <days>]
[max-days-between-change <days>]
[warn-days-before-expire <days>]
[disable-days-after-expire <days>]}
|
| Configure uma política de senha forte. |
Defina uma política de força de senha do usuário: # user password strength set
{[min-length <length>]
[min-character-classes <num-classes>]
[passwords-remembered <0 - 24>][minpositions-changed <min-positions>]}
Recomendações de senha: |
| Ative o agente de segurança. |
Adicione o usuário da função de agente de segurança, force a alteração de senha e habilite a política de autorização. Use o comando add do usuário para adicionar um agente de segurança como um usuário com função de segurança. # user add <user>
[uid <uid>]
[role {admin | limited-admin | security |
user | backup-operator | none}]
[min-days-between-change <days>]
[max-days-between-change <days>]
[warn-days-before-expire <days>]
[disable-days-after-expire <days>]
[disable-date <date>]
[force-password-change {yes | no}]
Defina force-password-change como yes ao adicionar a conta do agente de segurança. Log in as security officer, and run
# authorization policy set security-officer enabled
|
| Use limited-admin para a operação diária em vez de admin ou sysadmin. |
Adicione um usuário com função limited-admin e defina uma senha diferente para usuários com função sysadmin/admin. # user add <user>
[uid <uid>]
[role {admin | limited-admin | security |
user | backup-operator | none}]
[min-days-between-change <days>]
[max-days-between-change <days>]
[warn-days-before-expire <days>]
[disable-days-after-expire <days>]
[disable-date <date>]
[force-password-change {yes | no}]
|
| Altere a senha do agente de segurança criado pelo sysadmin. |
Log in as security officer, and then run
# user change password |
| Use a lista de clients para restringir o acesso somente aos hosts necessários. |
For SSH:
● Add an SSH host.
# adminaccess ssh add <host-list>
● Delete hosts from the SSH list.
# adminaccess ssh del <host-list>
For HTTP and HTTPS:
● Add an HTTP/HTTPS host.
# adminaccess http add <host-list>
● Delete hosts from the HTTP/HTTPS list.
# adminaccess http del <host-list>
Nota: Não use um caractere curinga que permita o acesso de nenhum usuário. Em vez disso, digite endereços IP individuais ou nomes de client.
|
Por padrão, as cifras de chave estática são compatíveis, o que faz com que os scanners de segurança identifiquem "Conjuntos de codificações fracos foram detectados: Sigilo de encaminhamento perfeito não é suportado" vulnerabilidade. Configure a lista de codificações TLS para remover as cifras de chave estática de suporte.
From DDOS v7.7, cipher-list can be
modified to support only cipher-suites with
perfect forward secrecy by running following
command: adminaccess option set cipherlist DHE-RSA-AES128-SHA256:DHE-RSA-AES128-
GCM-SHA256:DHE-RSA-AES256-SHA256:DHE-RSAAES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCMSHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHEECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-
GCM-SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHERSA-AES256-SHA384:ECDHE-ECDSA-AES128-
SHA256:ECDHE-RSA-AES128-SHA256
| Monitore o syslog para observar a criação do usuário e outras atividades confidenciais no sistema. |
● Configure and forward logs to syslog server.
● Monitor audit log and access log. See the DDOS Command
Reference UIde for more information.
○ # log view access-info
○ # log view audit-info
● Consider writing a script that runs the above commands
several times a day and reports any suspicious activities.
● Pay close attention to sensitive and not often used
commands that are related to user access management
and network settings, including time setting.
● Monitor authentication and authorization failures in
particular.
● Monitor all operations that require password.
● Monitor destruction operations and any failures and
repeating attempts.
● Highly recommended is to write searches and dashboards
to view log forwarded info. Also setup alerts rules on your
log server. |
| Fornecer credenciais de agente de segurança diferentes de sysadmin. | Defina senhas diferentes para sysadmin, usuários com função admin e agente de segurança. |
| Nenhuma pessoa deve saber as credenciais do administrador de sistema e do agente de segurança. | É recomendável ter pessoas diferentes como sysadmin e como agente de segurança. |
| Use certificados emitidos pelo data center. | Os sistemas DD vêm com certificados autoassinados. É recomendável importar os certificados de seu data center. |
| Use o netfilter para desativar as portas, se não forem necessárias. | Por exemplo, desative as portas 111 e 2049 se o DD Boost não estiver em uso. |
| Não ative o telnet. |
Disable telnet by running # adminaccess disable telnet |
| Use FTPS e SCP, mas não FTP. | Por padrão, o FTP está desativado. Use FTPS e SCP, mas não FTP. |
| Use o SNMP v3 quando o SNMP estiver configurado. | Quando o SNMP estiver configurado, ative o SNMPv3. Certifique-se de que SNMPv1 e SNMPv2c estejam desativados. |
Criptografia
| Descrição | Recomendação de reforço |
| Use o gerenciador de chaves externo para criptografia. | Criptografia do Data Domain - Perguntas frequentes |
| Uso do algoritmo de criptografia e do tamanho da chave | A recomendação é usar chaves de 256 bits e o algoritmo AES no modo GCM. |
| Configure a senha do sistema. |
Set and use a hardened system passphrase. The default
minimum length requirement is 9 characters. Use system
passphrase option set min-length to set higher
length requirements. PowerProtect DD: Como definir e alterar a senha do sistema |
TLS para FTP
| Descrição | Recomendação de reforço |
| Versão do TLS | Por padrão, o FTPS habilita o TLSv1.2. As versões TLS TLSv1.0 e TLSv1.1 estão desativadas por padrão. Se necessário, use a opção de configuração tls-version fornecida para habilitar as versões TLS TLSv1.0 e TLSv1.1. |
| Lista de codificações | A lista de codificações padrão é compatível apenas com TLSv1.2. Para ativar o TLSv1.0 e o TLSv1.1, altere a lista de codificações adequadamente. |
Replicação
| Descrição | Recomendação de reforço |
| Use criptografia e autenticação bidirecional. |
Configure two-way authentication when adding a replication
pair.
# replication add source <source>
destination <destination>
[low-bw-optim {enabled | disabled}]
[encryption {enabled [authentication-mode
{one-way | two-way | anonymous}] |
disabled}]
[propagate-retention-lock {enabled |
disabled}]
[ipversion {ipv4 | ipv6}]
[max-repl-streams <n>]
[destination-tenant-unit <tenant-unit>] |
DD Boost
| Descrição | Recomendação de reforço |
| Defina global-authentication-mode como two-way-password e ative a criptografia. |
Por padrão, o modo de autenticação global é definido como none e a criptografia é desabilitada. As configurações garantem que apenas clients do DD Boost com pelo menos suporte à autenticação bidirecional por senha, aqueles que usam o DD Boost 3.3 ou posterior, possam se conectar e que os dados sejam criptografados na conexão.
Nota: Configurações mais seguras, unidirecionais (por client) e bidirecionais (global), estão disponíveis. Com essas configurações, os clients do DD Boost devem fornecer os certificados necessários para se conectarem.
# ddboost option set global-authenticationmode two-way-password global-encryptionstrength <high/medium>
|
| Definir suporte a hash de senha como SHA512 |
Por padrão, o hash de senha é definido como MD5. Modificar isso para SHA512 impede que os clients do DD Boost incapazes de dar suporte ao SHA512 se conectem. # adminaccess option set password-hash
{md5 | sha512}
|
| Configure os usuários do DD Boost com uma função none. Nota: A função none para usuários do DD Boost se aplica a sistemas Data Domain e PowerProtect DD independentes. Ao integrar o DD Boost ao software de backup (ou seja, Avamar), siga as instruções da função do usuário na documentação do software de backup. |
Create a none role user and associates it to be a DD Boost
user.
# user add <user> role none
# ddboost user assign <user> |
| Limitar a atribuição de um usuário do DD Boost a uma única unidade de armazenamento. | Não atribua o mesmo usuário do DD Boost a várias unidades de armazenamento do DD Boost. Isso limita o número de clients do DD Boost que compartilham as mesmas credenciais de usuário do DD Boost. |
| Use a lista de clients para limitar o acesso. |
# ddboost clients add client-list [encryption-strength {none | medium | high} authentication-mode {one-way | two-way | twoway-password | anonymous | kerberos}]
Nota: Durante a configuração, não use um caractere curinga que permita o acesso de nenhum usuário. Em vez disso, digite endereços IP individuais ou nomes de client.
|
| Habilite a criptografia com autenticação bidirecional para replicação de arquivo gerenciado. |
Use o modo de autenticação bidirecional. # ddboost file-replication option set
encryption enabled authentication-mode twoway
|
| Configure a porta NFS para usar algo diferente de 2049 para impedir o acesso do client NFSv3. |
# nfs option set nfs3-port <new port number>
# nfs option set nfs4-port <new port number> |
| Use Kerberos para BoostFS. | Os clients que se conectam ao sistema DD usando o BoostFS são incentivados a usar o suporte a Kerberos somente se FIPS não for uma opção. O suporte ao Active Directory do sistema DD deve ser configurado. Para configurar os clients do BoostFS para usar Kerberos, consulte a interface do usuário de configuração específica do DD BoostFS da plataforma |
| Use as configurações de segurança padrão do Avamar para conectividade do DD Boost se estiver usando o Avamar. | O Avamar, por padrão, usa certificados TLS bidirecionais, criptografia e acesso a tokens para clients. É recomendável manter o padrão. |
| Se o DD Boost ou NFS não estiver em uso, use a opção netfilter para desativar a porta 111 do portmapper. |
# net filter add operation block protocol
tcp ports 111
# net filter add operation block protocol
udp ports 111 |
NFS
| Descrição | Recomendação de reforço |
| Configure o Kerberos com criptografia. |
Ensures that data on the wire is encrypted.
# nfs export create <export name> path
<path> option sec=krb5p |
| Especifique a lista dos hosts que podem acessar a exportação. |
Delete NFS clients from an export
# nfs add <path> <client-list> [ ( <optionlist> ) ]
Delete NFS clients from an export.
# nfs del <path> <client-list>
Nota: Durante a configuração, não use um caractere curinga que permita o acesso de nenhum usuário. Em vez disso, digite endereços IP individuais ou nomes de client.
|
| Não usar no_root_squash |
Verifique usando o seguinte comando: # nfs export show list
Deve verificar no_root_squash não está configurado para nenhuma exportação. |
VTL/vDisk
| Descrição | Recomendações de reforço |
| Use as opções padrão. | As opções padrão existentes são consideradas práticas recomendadas. |
Padrões
DISA STIGA tabela a seguir contém as regras de DISA STIG/SRG com as etapas de fortalecimento correspondentes.
Essas recomendações podem ser usadas para cumprir os padrões STIG da DISA para o tipo de dispositivo.
| Descrição | Recomendação de reforço |
| Ative a criptografia aprovada pelo FIPS 140-2. | O DD aceita o uso apenas de cifras aprovadas pelo FIPS 140-2 para conexões seguras. O DD recomenda o uso da interface do usuário ou da CLI para ativar o modo FIPS: ● IU: Administration > Setting > FIPS mode ● CLI: system fips-mode enable |
| O servidor de aplicativos deve limitar o número de sessões simultâneas a um número definido pela organização para todas as contas e tipos de conta. | O DD recomenda o fortalecimento da interface do usuário ou da CLI: ● Interface do usuário: Administração > Acessar > mais tarefas > Alterar opções de login (para definir o login ativo como 100) ● CLI: adminaccess option set login-maxactive 100 |
| O dispositivo de rede deve ser configurado para impor o limite de três tentativas consecutivas de logs inválidos e, após esse tempo, ele deve bloquear qualquer tentativa de login por 15 minutos. | O DD recomenda o uso da interface do usuário ou da CLI para configurar: ● interface do usuário: Administração > Acessar > mais tarefas Alterar > o valor em Máximo de tentativas de login como 3, Desbloquear tempo limite como 900 seg |
Padrões DISA STIG
| Descrição | Recomendação de reforço |
| Ative a criptografia aprovada pelo FIPS 140-2. |
DD supports use of only FIPS 140-2 approved ciphers for
secured connections. DD recommends using UI or CLI to
enable FIPS mode:
● UI: Administration > Setting > FIPS mode
● CLI: system fips-mode enable |
| O servidor de aplicativos deve limitar o número de sessões simultâneas a um número definido pela organização para todas as contas e tipos de conta. |
DD recommends UI or CLI hardening:
● UI: Administration > Access > More Tasks > Change
Login Options (to set active login to 100)
● CLI: adminaccess option set login-maxactive 100 |
| O dispositivo de rede deve ser configurado para impor o limite de três tentativas consecutivas de logs inválidos e, após esse tempo, ele deve bloquear qualquer tentativa de login por 15 minutos. |
O DD recomenda o uso da interface do usuário ou da CLI para configurar: ● CLI:
○ adminaccess option set login-maxattempts 3
○ adminaccess option set login-unlocktimeout 900
|
| O servidor de aplicativos deve encerrar automaticamente uma sessão do usuário após condições definidas pela organização ou eventos de gatilho que exijam uma desconexão da sessão. O sistema deve ser configurado para que todas as conexões de rede associadas a uma sessão de comunicação sejam encerradas no final da sessão ou após 10 minutos de inatividade do usuário em um prompt de comando, exceto para atender a requisitos documentados e validados. |
O DD dá suporte ao encerramento de conexões no final da sessão e ao encerramento da sessão após o tempo de inatividade configurado. Há uma CLI para especificar o período de inatividade. A conexão SSH ainda está ativa, mas qualquer solicitação do client é rejeitada. Um processo de limpeza de sessão está em execução e termina as sessões que não são mais válidas. O DD recomenda o seguinte para o fortalecimento da interface do usuário ou da CLI: ● UI: Administration > Access > Check on HTTPS >
Configure > ADVANCE and set timeout value as 600 sec.
Repeat the same for SSH by clicking SSH in Services.
● CLI:
○ SSH: adminaccess ssh option set sessiontimeout 600
○ https: adminaccess web option set
session-timeout 600
|
| Vários requisitos de maturação da senha |
O DD recomenda a opção de envelhecimento da senha do usuário da CLI. Por padrão, a política de senha é relaxada para ser compatível com versões anteriores. O cliente pode usar a interface do usuário ou CLIs para modificar a configuração de senha para que ela seja mais restritiva e atenda aos requisitos antigos. ● IU: Administração >Acesso >Mais tarefas>Alterar login Opções
Nota: A opção por usuário pode ser definida por meio de Administração >Acesso >Usuários>locais Modificar >avançado
● CLI: user password aging
|
| Várias senhas e requisitos de força |
O DD é compatível com uma política de senha abrangente e recomenda o uso da CLI ou da interface do usuário para fortalecer a senha. Defina ou modifique as características e a complexidade da política de senha da conta para o que for desejado no código do aplicativo. Consulte a política de senha para obter mais informações sobre os requisitos. ● IU: Administração >Acesso>Mais tarefas> Alterar opçõesde login ● CLI: user password strength set
|
| Para sistemas em rede, o sistema operacional deve sincronizar os relógios com um servidor que esteja sincronizado com um dos servidores de horário redundantes do Observatório Naval dos Estados Unidos (USNO), um servidor de horário designado para a rede apropriada do DoD (NIPRNet/SIPRNet) e/ou o GPS (Global Positioning System). | O DD recomenda o uso da interface do usuário ou da CLI para configurar o servidor NTP. ● IU: Administração >Configurações >MAIS TAREFAS>Definir configurações de hora Digite as informações do servidor NTP clicando no sinal +.
● CLI: ntp add timeserver <server-name> ntp enable |
| O Apache Web Server deve ser configurado para usar um endereço IP e uma porta especificados. |
O DD é compatível com diferentes portas HTTPS e limitação de determinada interface em vez do padrão de todas as interfaces para conexões HTTPS. O DD recomenda o uso dos comandos adminaccess e netfilter da CLI para fortalecer: ● adminaccess web option set https-port
<port>
● net filter add operation allow protocol
tcp ports <port> interfaces <IP_address>
Nota: O endereço IP deve ser uma interface ativa relatada pelo comando ifconfig.
|
|
O servidor de aplicativos deve identificar exclusivamente todos os dispositivos endpoint conectados à rede antes de estabelecer qualquer conexão. O Apache Web Server deve restringir conexões de entrada de zonas não seguras. |
Para restringir as conexões de entrada, o DD recomenda configurar o host permitido em conexões HTTPS e SSH usando o comando da interface do usuário ou da CLI. ● IU: Acesso administrativo>, ACESSO DE ADMINISTRADOR, selecione > HTTPS/SSH>, CONFIGURE > GENERAL e clique no sinal + (>Add). ● CLI:
○ adminaccess http add <host_list>
○ adminaccess ssh add <host-list>
|
| Notificações ao atingir a capacidade de armazenamento do log de auditoria |
O alerta por e-mail pode ser enviado quando o espaço de armazenamento do log de auditoria atingir o limite de 80% e 100%. O DD recomenda o uso da interface do usuário ou da CLI para configurar o sistema como "Send Alert Notification Emails". ● IU: Saúde >Alertas >NOTIFICAÇÃO >ADD (grupos na classe do file system com ADVERTÊNCIA e CRÍTICA e Configuração do assinante (Adicionar endereços de e-mail e grupos) ● CLI:
○ alerts notify-list create <group name
warning> class filesystem severity
warning
○ alerts notify-list add <group name
warning> emails <email>
○ alerts notify-list create <group name
critical> class filesystem severity
critical
○ alerts notify-list add <group name
critical> emails <email>
|
| Habilitando o encaminhamento de logs de auditoria: |
DD supports syslog forwarding and recommends using CLI to
set up connection to a remote syslog server.
● log host add <Remote_syslog_Server>
● log host enable
|
| Utilização do servidor de autenticação para autenticar usuários antes de conceder acesso administrativo. |
DD supports multiple name servers protocols such as LDAP,
NIS, and AD. DD recommends using OpenLDAP with FIPS
enabled. DD manages only local accounts. DD recommends
using UI or CLI to configure LDAP.
● UI: Administration > Access > Authentication
● CLI: Authentication LDAP commands
Active Directory can also be configured for user logins with
FIPS enabled. However, CIFS data access with AD users is no
longer be supported with that configuration. |
| O dispositivo de rede deve autenticar endpoints SNMP de gerenciamento de rede antes de estabelecer uma conexão local, remota ou de rede usando autenticação bidirecional baseada em criptografia. |
DD supports SNMPV3 that is FIPS-compliant. DD
recommends using UI or CLI to configure SNMPV3.
● UI: Administration > Settings > SNMP
● CLI: SNMP commands |
| O servidor de aplicativos deve aceitar as credenciais de PIV (Personal Identity Verification, verificação de identidade pessoal) para acessar a interface de gerenciamento. |
O DD dá suporte ao uso do cartão CAC/PIV emitido pelo DoD no navegador do client para fazer log-in usando a interface do usuário. Este é um login multifator usando certificado de cartão CAC/PIV. O DD recomenda o comando da interface do usuário ou da CLI para configurar a MFA e configurar o OpenLDAP para autorização do usuário. Procedimento geral: |
| Para autenticação baseada em PKI, o servidor de aplicativos deve implementar um cache local de dados de revogação para dar suporte à detecção e validação de caminhos em caso de incapacidade de acessar informações de revogação pela rede. |
DD supports CRL on MFA with issuing CA revoking CAC
certificate by importing CRL cert to DD. DD recommends
using CLI to import CRL certificate.
● CLI: adminaccess certificate cert-revokelist import application login-auth |
| O Apache Web Server deve ser configurado para desconectar ou desativar imediatamente o acesso remoto aos aplicativos hospedados. |
DD recommends disabling HTTPS service to terminate all
active sessions by UI or CLI.
● UI: Administration > Access > Administrator Access >
HTTPS > CONFIGURE (clear HTTPS and save).
● CLI: adminaccess disable https |
| O sistema operacional Red Hat Enterprise Linux não deve permitir que um host confiável SSH não certificado faça login no sistema. |
O DD oferece suporte à conexão SSH usando chaves ssh em vez de log-in baseado em senha. Se o log-in baseado em senha estiver desativado, o log-in da interface do usuário usando senha também será desativado. O DD recomenda o uso da CLI para importar o certificado de chave e desativar o log-in SSH baseado em senha. ● CLI:
○ adminaccess add ssh-keys user
<user_name>
○ adminaccess option set password-auth
disable
Nota: A conta sysadmin deve ter a chave ssh importada primeiro para desativar o log-in baseado em senha.
|
| Use um algoritmo de hash criptográfico aprovado pelo FIPS 140-2. |
O sistema deve usar um algoritmo de hash criptográfico aprovado pelo FIPS 140-2 para gerar hashes de senha da conta. Os sistemas devem empregar hashes criptográficos para senhas usando a família de algoritmos SHA-2 ou sucessores aprovados pelo FIPS 140-2. O uso de algoritmos não aprovados pode resultar em hashes de senha fracos mais vulneráveis ao comprometimento.
Nota: A interface do usuário de referência de comandos do DDOS descreve como usar a opção adminaccess set passwordhash {md5 | sha512}
comando para definir o hash criptográfico aprovado pelo FIPS 140-2 no sistema. A alteração do algoritmo de hash não altera o valor de hash das senhas existentes. Todas as senhas existentes que receberam hash com md5 ainda terão valores de hash md5 depois de alterar o algoritmo de hash de senha para sha512. Essas senhas devem ser redefinidas para que um novo valor de hash sha512 seja calculado. |
| Remova o pacote telnet-server. |
Telnet can be removed. Run adminaccess uninstall
telnet to remove the telnet package from the DD system.
Nota: Se o telnet for removido, ele não poderá ser adicionado de volta ao sistema.
|
| Encaminhamento de logs de auditoria para o servidor syslog remoto | O DD dá suporte ao encaminhamento do log de auditoria local para o servidor syslog. ● CLI ○ log host add <Remote_syslog_IP>
○ log host enable
Nota: É necessária a configuração correspondente para aceitar o syslog do sistema no servidor Syslog remoto.
|
| Consentimento do Usuário para o Banner de Aviso e Consentimento |
DD can be configured to prompt for user consent prior to log in to the system UI interface.
● UI: Administration > LOGIN BANNER > CONFIGURE
● CLI: system option set loginbanner /ddr/var/releases/<banner_file>
● Where <banner_file> is uploaded to
DD's /ddr/var/releases as text file |