Անվտանգության սկզբունքներ
Iroha գրանցամատյանը ստուգում է ստորագրված հրահանգները և կիրառում թույլտվությունները։ Այն չի պաշտպանում գաղտնի բանալիները, հոսթերը, հավելվածները, օպերատորների աշխատանքային կայանները կամ կառավարման ընթացակարգերը։ Տեղակայումը պետք է պաշտպանի այդ համակարգերը։
Օգտագործեք այս սկզբունքները Iroha ցանցը նախագծելիս և շահագործելիս։
Լիազորությունը դիտարկեք որպես անվտանգության սահման
- Անձը կամ գործընթացը, որը վերահսկում է գաղտնի բանալին, կարող է գործել այդ բանալուն վերապահված լիազորությամբ։
- Յուրաքանչյուր միջավայրի և գործառնական դերի համար սահմանեք առանձին լիազորություն։
- Արտադրական և վերականգնման բանալիները առանձին պահեք սովորական մշակման և փորձարկման հավատարմագրերից։
- Գրանցեք, թե ում է պատկանում յուրաքանչյուր լիազորությունը, որտեղ է պահվում դրա ստորագրողը, և ինչպես այն կարելի է փոխարինել կամ չեղարկել։
Տես Հանրային բանալու կրիպտոգրաֆիա և Կրիպտոգրաֆիական բանալիների պահպանում։
Կիրառեք նվազագույն արտոնության սկզբունքը
- Տրամադրեք միայն դերի համար անհրաժեշտ Iroha-ի թույլտվությունները և հոսթի ու ցանցի հասանելիությունը։
- Սովորական գործարքների ստորագրումը տարանջատեք կառավարման, տեղակայման և վերականգնման լիազորություններից։
- Վալիդատորների կազմի, արտոնյալ թույլտվությունների կամ բարձրարժեք ակտիվների վրա ազդող փոփոխությունների համար պահանջեք անկախ հաստատում։
- Դերերի փոփոխությունից հետո վերանայեք հասանելիությունը և հեռացրեք այն հասանելիությունը, որն այլևս անհրաժեշտ չէ։
Օգտագործեք պաշտպանական շերտեր
- Պաշտպանեք ստորագրողները, հավելվածները, օպերացիոն համակարգերը, ցանցերը և ֆիզիկական հասանելիությունը։ Մի ապավինեք պաշտպանության միայն մեկ միջոցի։
- Բացեք միայն տեղակայման համար անհրաժեշտ Torii-ի, peer հանգույցների, մոնիթորինգի և հավելվածների երթուղիները։
- Վարչական հասանելիության և զգայուն տվյալների համար օգտագործեք նույնականացված և գաղտնագրված կապուղիներ։
- Ժամանակին տեղադրեք համակարգերի անվտանգության թարմացումները և անջատեք այն ծառայությունները, որոնք տեղակայումը չի օգտագործում։
- Գաղտնիքները հեռու պահեք սկզբնական կոդի կառավարման համակարգերից, հրամանային տողերից, մատյաններից, տոմսերից, զրույցներից և հանրային փաստաթղթերից։
Տեղակայումները դարձրեք վերանայելի
- Ոչ գաղտնի կոնֆիգուրացիան և տեղակայման ավտոմատացումը պահեք տարբերակների կառավարման համակարգում։
- Վերանայեք բինար ֆայլերի, կոնֆիգուրացիայի, գենեզիսի նյութերի, վալիդատորների կազմի, թույլտվությունների և հանրային երթուղիների փոփոխությունները։
- Տեղակայումից առաջ ստուգեք թողարկման արտեֆակտները։ Գրանցեք հաստատված տարբերակներն ու հեշերը։
- Փորձարկեք բինար ֆայլի և կոնֆիգուրացիայի հենց այն համադրությունը, որն աշխատելու է արտադրական միջավայրում։
- Պահպանեք ցանցի դետերմինիստական վարքագիծը։ Սարքաշարային արագացումը չպետք է փոխի peer հանգույցներին տեսանելի արդյունքները։
Մոնիթորինգ արեք և պահպանեք ապացույցները
- Մոնիթորինգ արեք peer հանգույցների վիճակի, կոնսենսուսի ընթացքի, թույլտվությունների փոփոխությունների, արտոնյալ հրահանգների, նույնականացման ձախողումների և կոնֆիգուրացիայի անսպասելի փոփոխությունների նկատմամբ։
- Կարևոր ազդանշաններն ուղարկեք այնպիսի համակարգ, որը կախված չէ տուժած հոսթից։
- Պահպանեք համապատասխան մատյանները, գրանցամատյանի հղումները, կոնֆիգուրացիայի վիճակի պատճենները և գործարքների հեշերը՝ հուսալի ժամադրոշմներով։
- Մոնիթորինգի տվյալների բացակայությունը դիտարկեք որպես հետաքննություն պահանջող գործառնական խնդիր։
Վերականգնումը նախապատրաստեք գործարկումից առաջ
- Սահմանեք, թե ով կարող է միջադեպ հայտարարել և ով կարող է հաստատել վերականգնման գործողությունները։
- Փորձարկեք պահուստավորման, վերականգնման, բանալու փոխարինման, թույլտվության չեղարկման և peer հանգույցի վերականգնման ընթացակարգերը։
- Միջադեպի ընթացքում հասանելի պահեք վստահելի թողարկման արտեֆակտները, կոնֆիգուրացիան, գենեզիսի գրառումները և գույքացուցակները։
- Նախ վերականգնեք ընթերցման գործառնություններն ու մոնիթորինգը։ Գրառման գործառնությունները վերսկսեք միայն այն բանից հետո, երբ վերականգնված ցանցն ու դրանից կախված հավելվածներն անցնեն իրենց ստուգումները։
- Վերանայեք յուրաքանչյուր միջադեպ և թարմացրեք վերահսկման միջոցները, ավտոմատացումն ու վարժանքները։
WARNING
Գրանցամատյանում կատարվող գործողությունները կարող են անշրջելի լինել։ Վերականգնման կամ կառավարման գործարք ուղարկելուց առաջ օգտագործեք նախապես վերանայված ընթացակարգերը և ստացեք պահանջվող հաստատումները։
Շարունակեք Գործառնական անվտանգություն և Թողարկման պատրաստվածություն բաժիններով։