Գործառական անվտանգության ապահովում
Օպերացիոն անվտանգությունը պաշտպանում է մարդկանց, հյուրընկալողներին, հավատարմագրերը եւ ընթացակարգերը Iroha տեղակայման շուրջ: Գլխավոր գրքի արձանագրությունները ընդունում են պետության փոփոխություններ: Օպերատորները պետք է առանձին ապահովեն իրենց աշխատանքային կայքերը, ստորագրել բանալիները եւ միջադեպի պատասխանը:
Օգտագործեք ստորեւ բերված վերահսկողությունները որպես տեղակայման հիմք եւ հարմարեցրեք դրանք ռիսկի արժեքին եւ ձեր կազմակերպության պահանջներին:
Ստեղծեք գործառնական հիմք
- Պահպանել վավերացնող հյուրընկալողների, գործընկերների ինքնության, հաշիվի իշխանությունների, ստորագրման սարքերի, հանրային վերջնական կետերի եւ պատասխանատու մարդկանց ինվենտարի:
- Օգտագործեք առանձին հավատարմագրեր մշակման, փորձարկման եւ արտադրության համար: Մատկացրեք յուրաքանչյուր ստորագրողին, տոքերն ունեցողին եւ անձնական բանալին մեկ միջավայրում.
- Պահպանեք կազմաձեւման եւ տեղադրման ավտոմատացումը վերանայելի տարբերակի վերահսկողության մեջ: Գաղտնիքներ ներարկեք վազելու ժամանակ հավատարմագրված գաղտնի խանութից կամ ստորագրման սարքից:
- Գրանցեք թողարկման արտեֆակտների ակնկալվող հեշերը կամ ստորագրությունները: Ստուգեք դրանք տեղակայումից առաջ: Սահմանափակեք, թե ով կարող է փոխարինել բինարները, գենեզիսային նյութը, կազմաձեւումը կամ ծառայության սահմանումները:
- Օպերացիոն համակարգի հաշիվների, Iroha թույլտվությունների եւ ցանցի կառավարման համար նվազագույն առանձնահատկությունները կիրառել: Յուրաքանչյուր դերակատարությանը տրեք միայն այն իշխանությունը, որը անհրաժեշտ է նրա աշխատանքի համար:
- Նախքան արտադրության մեկնարկը փորձարկել պահեստային ապահովման, վերականգնման, բանալիների փոխարինման եւ զուգընկերների վերականգնումի ընթացակարգերը։
Վերանայեք Անվտանգության սկզբունքները եւ Վազատման պատրաստակամություն՝ ելքային գիծը սահմանելու համար։
Պաշտպանեք բանալիները եւ ստորագրությունները
- Պահեք գաղտնի բանալիները, սերմերի նյութը, կրողի տոքերները, թույլտվության գլխավորությունները եւ վերականգնման գաղտնիքները աղբյուրի վերահսկողությունից դուրս, թողարկեք հետեւորդներ, զրուցային գրառումներ, սքրինշոթներ եւ հանրային փաստաթղթեր:
- Օգտագործեք սարքավորումների աջակցությամբ կամ մեկուսացված ստորագրություն բարձր արժեք ունեցող իշխանությունների համար: Պահպանեք հիմնական նյութը բրաուզերներից եւ ընդհանուր նպատակների հավելվածային գործընթացներից դուրս, երբ հաճախորդը կարող է պատվիրել ստորագրումը:
- Սովորական գործարքների, կառավարման, տեղակայման եւ վերականգնման համար օգտագործեք առանձին մարմիններ:
- Գաղտնի պահեստը եւ դրա կրկնօրինակումները գաղտնագրեք: Մասնավոր բանալիի կրկնօրինակի համար կիրառեք մուտքի նույն վերահսկողությունը, ինչ գործող բանալիի համար:
- Պահպանեք փորձարկված փոխարինման կամ չեղարկման ընթացակարգ: Փոխարինեք բանալին, երբ դա պահանջում է քաղաքականությունը կամ երբ կասկածվում է դրա արտահոսք:
- Պահանջվում է անկախ վերանայման ենթարկել վավերացնողի անդամակցության, արտոնյալ դերի կամ բարձր արժեքի ակտիվների փոփոխությունների համար:
Տես Կրիպտոգրաֆիկ բանալիների ստեղծումը եւ Կրիպտրոգրաֆիկական բանալիները պահելը՝ առանցքային հատուկ ուղեցույցի համար:
Հարդքորային հանգույցներ եւ օպերատորների մուտք
- Գործարկեք հանգույցներն ու օպերատորի գործիքները ներկայումս մատակարարի կողմից աջակցվող եւ անվտանգության թարմացումները ստացած համակարգերում: Անջատեք անհարկի ծառայությունները:
- Նշված օպերատորներին տրամադրել է վարչական մուտք միայն վերանայված, կոդավորված ալիքների միջոցով:
- Ոչ հանրային ինտերֆեյսներ տեղադրեք մասնավոր ցանցում կամ VPN:
- Նկարագրեք միայն Torii, վերահսկողության եւ կիրառման ուղիները, որոնք պահանջվում են տեղակայման համար:
- Պաշտպանել բոլոր հանրային մուտքերը միջավայրի համար համապատասխան սակագնային սահմանափակումներով եւ տրանսպորտային անվտանգությամբ:
- Պաշտպանեք կոնֆիգուրացիոն ֆայլերը եւ ծառայության հավատարմագրերը սահմանափակ ֆայլերի թույլտվություններով: Պահեք գաղտնիքները հրամանատարների շարքերից, գործընթացների ցուցակումներից եւ shell պատմությունից դուրս:
- Հատուկ վավերացնող, հաճախորդի, վերահսկողության եւ պահուստային պարտականությունները, երբ ռիսկային մոդելը պահանջում է անկախ վերահսկողություն:
- Համաժամեցրեք ժամանակը վստահելի աղբյուրներից: Պահպանեք բավարար համակարգային, ծառայության եւ ցանցի օրագրերը հետազոտելու համար:
Անվտանգ Browser եւ Admin Workflows
Օպերատորի համար, որը օգտագործում է վեբ ինտերֆեյս.
- Օգտագործեք ներկայումս մատակարարների կողմից աջակցվող, ամբողջությամբ թարմացված բրաուզեր կառավարված աշխատատեղի վրա:
- Օգտագործեք հատուկ օպերատորի պրոֆիլ կամ սարք, որը ունի միայն անհրաժեշտ ընդլայնումներ:
- Նախքան դիմումը հաստատելը ստուգեք ծագման եւ վկայականի մասին:
- Նույն տեսք ունեցող տիրույթները, անսպասելի վերահղումները եւ չմշակված բանալիային նյութի պահանջները դիտարկեք որպես միջադեպներ:
- Արգելափակեք ակտիվ օպերատորի նստաշրջանի հետ կապ չունեցող կայքերն ու ընդլայնումները:
- Օգտագործեք կարճաժամկետ նստաշրջաններ: Արտոնյալ գործողությունների համար պահանջեք վերանույնականացում:
- Գործարքի մանրամասները ցույց տվեք ստորագրողին: Օպերատորը պետք է կարողանա հաստատել իշխանությունը, ցանցը, հրահանգները, ակտիվները եւ վճարները նախքան հաստատումը:
Բրաուզերային մեկուսացումը նվազեցնում է ազդեցությունը: Օպերատորները դեռ պետք է վերանայեն գործարքները եւ օգտագործեն անվտանգ ստորագրություն:
Ուսումնասիրեք եւ արձագանքեք
Հետեւեք այս ազդանշաններին.
- վավերացնող եւ զուգընկերների անդամակցության փոփոխություններ
- թույլտվության կրկնվող ձախողումներ կամ անսովոր արտոնյալ հրահանգներ
- անսպասելի ծրագրային ապահովման, կարգավորման կամ երթուղու փոփոխություններ
- ստորագրման, հարցումների եւ գործարքների ձախողումները նորմալ ելքի սահմանից դուրս
- ռեսուրսների սպառումը, կոնսենսուսի կայունացումը կամ սպասվող զուգընկերների կորուստը
- ակտիվների, թույլտվությունների եւ հաշիվների փոփոխությունները, որոնք համապատասխանում են խարդախության կանոններին:
Զգուշացումներ ուղարկեք ազդակիր հոսթից անկախ ալիք: Պահպանեք համապատասխան գրանցամատյանները, կազմաձեւման ակնթարթային պատկերները, գլխավոր գրքի իրադարձությունները եւ գործարքների հեշերը՝ ժամանակային դրոշմներով: Տես Խարդախության մոնիտորինգ եւ Կատարողականություն եւ չափանիշներ:
Վերականգնման ծրագիր
Նախքան արտադրության մեկնարկը պատրաստեք վերականգնման ծրագիրը: Վերականգնման ծրագրի մեջ պետք է նշվեն հետեւյալները.
- որը կարող է հայտարարել եւ համակարգել միջադեպը
- ինչպես կապվել վավերացողների, ենթակառուցվածքային օպերատորների, հավելվածի սեփականատերերի եւ տուժած օգտվողների հետ:
- որ իշխանությունները կարող են վերացնել թույլտվությունները, փոխարինել բանալիները կամ փոխել գործընկերների անդամակցությունը
- որտեղ պահվում են վստահելի բինարներ, կոնֆիգուրացիաներ, գենեզիսային արձանագրություններ, կրկնօրինակումներ եւ հիմնական առանձնակարգներ
- ինչպես վերականգնվելուց հետո ցանցի եւ կախված ծրագրերի վավերացումը
Երբ պատահականություն է տեղի ունենում.
- Մեկուսացրեք ազդակիր հոսթը, հավատարմագիրը, երթուղին կամ լիազորությունը: Պահպանեք ապացույցները:
- Պահպանեք օրագրերը եւ գլխավոր գրքի հղումները, արձանագրել յուրաքանչյուր վերականգնման գործողություն:
- Թողարկել կամ փոխարինել բացահայտված հավատարմագրերը եւ թույլտվությունները հաստատված կառավարման գործընթացով:
- Վերականգնեք ծրագրային ապահովումը եւ կազմաձեւումը ստուգված արտեֆակտներից:
- Հաստատեք գործընկերների անդամակցությունը, կոնսենսուսի վիճակը, հանրային երթուղիները, մոնիտորինգը եւ հավելվածների ընթերցումները: Գրառման գործողությունները վերսկսեք միայն այս ստուգումները հաջող անցնելուց հետո:
- Փաստագրեք արմատային պատճառը, թարմացրեք վերահսկողությունը, ավտոմատացումը եւ վարժությունները:
WARNING
Անդառնալի գլխավոր-գրքային գործողությունների համար հետեւեք նախապես վերանայված ընթացակարգերին: Պահանջեք ազդակիր լիազորությանը եւ ակտիվներին համապատասխան հաստատումները: