Skip to content

Գործառական անվտանգության ապահովում

Օպերացիոն անվտանգությունը պաշտպանում է մարդկանց, հյուրընկալողներին, հավատարմագրերը եւ ընթացակարգերը Iroha տեղակայման շուրջ: Գլխավոր գրքի արձանագրությունները ընդունում են պետության փոփոխություններ: Օպերատորները պետք է առանձին ապահովեն իրենց աշխատանքային կայքերը, ստորագրել բանալիները եւ միջադեպի պատասխանը:

Օգտագործեք ստորեւ բերված վերահսկողությունները որպես տեղակայման հիմք եւ հարմարեցրեք դրանք ռիսկի արժեքին եւ ձեր կազմակերպության պահանջներին:

Ստեղծեք գործառնական հիմք

  • Պահպանել վավերացնող հյուրընկալողների, գործընկերների ինքնության, հաշիվի իշխանությունների, ստորագրման սարքերի, հանրային վերջնական կետերի եւ պատասխանատու մարդկանց ինվենտարի:
  • Օգտագործեք առանձին հավատարմագրեր մշակման, փորձարկման եւ արտադրության համար: Մատկացրեք յուրաքանչյուր ստորագրողին, տոքերն ունեցողին եւ անձնական բանալին մեկ միջավայրում.
  • Պահպանեք կազմաձեւման եւ տեղադրման ավտոմատացումը վերանայելի տարբերակի վերահսկողության մեջ: Գաղտնիքներ ներարկեք վազելու ժամանակ հավատարմագրված գաղտնի խանութից կամ ստորագրման սարքից:
  • Գրանցեք թողարկման արտեֆակտների ակնկալվող հեշերը կամ ստորագրությունները: Ստուգեք դրանք տեղակայումից առաջ: Սահմանափակեք, թե ով կարող է փոխարինել բինարները, գենեզիսային նյութը, կազմաձեւումը կամ ծառայության սահմանումները:
  • Օպերացիոն համակարգի հաշիվների, Iroha թույլտվությունների եւ ցանցի կառավարման համար նվազագույն առանձնահատկությունները կիրառել: Յուրաքանչյուր դերակատարությանը տրեք միայն այն իշխանությունը, որը անհրաժեշտ է նրա աշխատանքի համար:
  • Նախքան արտադրության մեկնարկը փորձարկել պահեստային ապահովման, վերականգնման, բանալիների փոխարինման եւ զուգընկերների վերականգնումի ընթացակարգերը։

Վերանայեք Անվտանգության սկզբունքները եւ Վազատման պատրաստակամություն՝ ելքային գիծը սահմանելու համար։

Պաշտպանեք բանալիները եւ ստորագրությունները

  • Պահեք գաղտնի բանալիները, սերմերի նյութը, կրողի տոքերները, թույլտվության գլխավորությունները եւ վերականգնման գաղտնիքները աղբյուրի վերահսկողությունից դուրս, թողարկեք հետեւորդներ, զրուցային գրառումներ, սքրինշոթներ եւ հանրային փաստաթղթեր:
  • Օգտագործեք սարքավորումների աջակցությամբ կամ մեկուսացված ստորագրություն բարձր արժեք ունեցող իշխանությունների համար: Պահպանեք հիմնական նյութը բրաուզերներից եւ ընդհանուր նպատակների հավելվածային գործընթացներից դուրս, երբ հաճախորդը կարող է պատվիրել ստորագրումը:
  • Սովորական գործարքների, կառավարման, տեղակայման եւ վերականգնման համար օգտագործեք առանձին մարմիններ:
  • Գաղտնի պահեստը եւ դրա կրկնօրինակումները գաղտնագրեք: Մասնավոր բանալիի կրկնօրինակի համար կիրառեք մուտքի նույն վերահսկողությունը, ինչ գործող բանալիի համար:
  • Պահպանեք փորձարկված փոխարինման կամ չեղարկման ընթացակարգ: Փոխարինեք բանալին, երբ դա պահանջում է քաղաքականությունը կամ երբ կասկածվում է դրա արտահոսք:
  • Պահանջվում է անկախ վերանայման ենթարկել վավերացնողի անդամակցության, արտոնյալ դերի կամ բարձր արժեքի ակտիվների փոփոխությունների համար:

Տես Կրիպտոգրաֆիկ բանալիների ստեղծումը եւ Կրիպտրոգրաֆիկական բանալիները պահելը՝ առանցքային հատուկ ուղեցույցի համար:

Հարդքորային հանգույցներ եւ օպերատորների մուտք

  • Գործարկեք հանգույցներն ու օպերատորի գործիքները ներկայումս մատակարարի կողմից աջակցվող եւ անվտանգության թարմացումները ստացած համակարգերում: Անջատեք անհարկի ծառայությունները:
  • Նշված օպերատորներին տրամադրել է վարչական մուտք միայն վերանայված, կոդավորված ալիքների միջոցով:
  • Ոչ հանրային ինտերֆեյսներ տեղադրեք մասնավոր ցանցում կամ VPN:
  • Նկարագրեք միայն Torii, վերահսկողության եւ կիրառման ուղիները, որոնք պահանջվում են տեղակայման համար:
  • Պաշտպանել բոլոր հանրային մուտքերը միջավայրի համար համապատասխան սակագնային սահմանափակումներով եւ տրանսպորտային անվտանգությամբ:
  • Պաշտպանեք կոնֆիգուրացիոն ֆայլերը եւ ծառայության հավատարմագրերը սահմանափակ ֆայլերի թույլտվություններով: Պահեք գաղտնիքները հրամանատարների շարքերից, գործընթացների ցուցակումներից եւ shell պատմությունից դուրս:
  • Հատուկ վավերացնող, հաճախորդի, վերահսկողության եւ պահուստային պարտականությունները, երբ ռիսկային մոդելը պահանջում է անկախ վերահսկողություն:
  • Համաժամեցրեք ժամանակը վստահելի աղբյուրներից: Պահպանեք բավարար համակարգային, ծառայության եւ ցանցի օրագրերը հետազոտելու համար:

Անվտանգ Browser եւ Admin Workflows

Օպերատորի համար, որը օգտագործում է վեբ ինտերֆեյս.

  • Օգտագործեք ներկայումս մատակարարների կողմից աջակցվող, ամբողջությամբ թարմացված բրաուզեր կառավարված աշխատատեղի վրա:
  • Օգտագործեք հատուկ օպերատորի պրոֆիլ կամ սարք, որը ունի միայն անհրաժեշտ ընդլայնումներ:
  • Նախքան դիմումը հաստատելը ստուգեք ծագման եւ վկայականի մասին:
  • Նույն տեսք ունեցող տիրույթները, անսպասելի վերահղումները եւ չմշակված բանալիային նյութի պահանջները դիտարկեք որպես միջադեպներ:
  • Արգելափակեք ակտիվ օպերատորի նստաշրջանի հետ կապ չունեցող կայքերն ու ընդլայնումները:
  • Օգտագործեք կարճաժամկետ նստաշրջաններ: Արտոնյալ գործողությունների համար պահանջեք վերանույնականացում:
  • Գործարքի մանրամասները ցույց տվեք ստորագրողին: Օպերատորը պետք է կարողանա հաստատել իշխանությունը, ցանցը, հրահանգները, ակտիվները եւ վճարները նախքան հաստատումը:

Բրաուզերային մեկուսացումը նվազեցնում է ազդեցությունը: Օպերատորները դեռ պետք է վերանայեն գործարքները եւ օգտագործեն անվտանգ ստորագրություն:

Ուսումնասիրեք եւ արձագանքեք

Հետեւեք այս ազդանշաններին.

  • վավերացնող եւ զուգընկերների անդամակցության փոփոխություններ
  • թույլտվության կրկնվող ձախողումներ կամ անսովոր արտոնյալ հրահանգներ
  • անսպասելի ծրագրային ապահովման, կարգավորման կամ երթուղու փոփոխություններ
  • ստորագրման, հարցումների եւ գործարքների ձախողումները նորմալ ելքի սահմանից դուրս
  • ռեսուրսների սպառումը, կոնսենսուսի կայունացումը կամ սպասվող զուգընկերների կորուստը
  • ակտիվների, թույլտվությունների եւ հաշիվների փոփոխությունները, որոնք համապատասխանում են խարդախության կանոններին:

Զգուշացումներ ուղարկեք ազդակիր հոսթից անկախ ալիք: Պահպանեք համապատասխան գրանցամատյանները, կազմաձեւման ակնթարթային պատկերները, գլխավոր գրքի իրադարձությունները եւ գործարքների հեշերը՝ ժամանակային դրոշմներով: Տես Խարդախության մոնիտորինգ եւ Կատարողականություն եւ չափանիշներ:

Վերականգնման ծրագիր

Նախքան արտադրության մեկնարկը պատրաստեք վերականգնման ծրագիրը: Վերականգնման ծրագրի մեջ պետք է նշվեն հետեւյալները.

  • որը կարող է հայտարարել եւ համակարգել միջադեպը
  • ինչպես կապվել վավերացողների, ենթակառուցվածքային օպերատորների, հավելվածի սեփականատերերի եւ տուժած օգտվողների հետ:
  • որ իշխանությունները կարող են վերացնել թույլտվությունները, փոխարինել բանալիները կամ փոխել գործընկերների անդամակցությունը
  • որտեղ պահվում են վստահելի բինարներ, կոնֆիգուրացիաներ, գենեզիսային արձանագրություններ, կրկնօրինակումներ եւ հիմնական առանձնակարգներ
  • ինչպես վերականգնվելուց հետո ցանցի եւ կախված ծրագրերի վավերացումը

Երբ պատահականություն է տեղի ունենում.

  1. Մեկուսացրեք ազդակիր հոսթը, հավատարմագիրը, երթուղին կամ լիազորությունը: Պահպանեք ապացույցները:
  2. Պահպանեք օրագրերը եւ գլխավոր գրքի հղումները, արձանագրել յուրաքանչյուր վերականգնման գործողություն:
  3. Թողարկել կամ փոխարինել բացահայտված հավատարմագրերը եւ թույլտվությունները հաստատված կառավարման գործընթացով:
  4. Վերականգնեք ծրագրային ապահովումը եւ կազմաձեւումը ստուգված արտեֆակտներից:
  5. Հաստատեք գործընկերների անդամակցությունը, կոնսենսուսի վիճակը, հանրային երթուղիները, մոնիտորինգը եւ հավելվածների ընթերցումները: Գրառման գործողությունները վերսկսեք միայն այս ստուգումները հաջող անցնելուց հետո:
  6. Փաստագրեք արմատային պատճառը, թարմացրեք վերահսկողությունը, ավտոմատացումը եւ վարժությունները:

WARNING

Անդառնալի գլխավոր-գրքային գործողությունների համար հետեւեք նախապես վերանայված ընթացակարգերին: Պահանջեք ազդակիր լիազորությանը եւ ակտիվներին համապատասխան հաստատումները: