Операциялық қауіпсіздік
Операциялық қауіпсіздік Iroha орналасуы бойынша адамдарды, қоректенушілерді, сенімхаттарды және рәсімдерді қорғайды. Бас жазбалар мемлекеттік өзгерістерді қабылдайды. Операторлар өздерінің жұмыс станцияларын, қолтаңбалау кілттерін және оқиғаға жауап беру процесін бөлек қамтамасыз етуі тиіс.
Төмендегі басқару элементтерін іске қосудың негізі ретінде қолданыңыз. Оларды тәуекел құнына және ұйымыңыздың талаптарына сәйкес келтіру.
Операциялық базаны орнату
- Валидатор хосттарының, әріптестерінің сәйкестіктерін, шоттар әкімшілігінің, қолтаңбалау құрылғыларының, қоғамдық соңғы нүктелердің және жауапты адамдардың тізімін жүргізу.
- Даму, сынақ және өндіріс үшін жеке куәліктерді пайдаланыңыз. Әрбір қолтаңбалаушыны, токенді және жеке кілтті бір ортаға тағайындаңыз.
- Конфигурация мен орналасу автоматтылығын тексерілетін нұсқаны басқаруда ұстаңыз. Құпиялықтарды рұқсат етілген құпия қоймадан немесе қолтаңбалау құрылғысынан іске қосу кезінде енгізу.
- Шығарылған артефакттардың күтілетін хештарын немесе қолтаңбаларын тіркеңіз. Оларды орналастырудан бұрын тексеріңіз. Бинарлықтарды, генезистік материалды, конфигурацияны немесе қызмет анықтамаларын кім ауыстыра алады деп шектеу.
- Операциялық жүйелік шоттарға, Iroha рұқсаттарға және желі әкімшілігіне ең аз артықшылықты қолдану. Әр рөлге оның жұмысы үшін қажетті билікке ғана беру.
- Өндірістік іске қосылғанға дейін тестілік резервті сақтау, қалпына келтіру, кілттерді ауыстыру және теңгерімдік қалпына келтіру процедуралары.
Базалық бағаны айқындау кезінде Қоғамдық принциптерді және Көшіру дайындығы қайта қарау.
Кілттерді және қолтаңбаларды қорғау
- Жеке кілттерді, тұқымдық материалды, ұстаушы белгілерін, рұқсаттың тақырыптарын және қалпына келтіру құпияларын көздің бақылауынан тыс қалдырыңыз. Трекерлерді шығару, сөйлесу транскриптілері, скриншоттар мен қоғамдық құжаттама.
- Жоғары құнды органдар үшін аппараттық қамтамасыз етілген немесе оқшауланған қолтаңбаларды қолданыңыз. Клиент қолтаңбаны делегаттай алса, шикізатты браузерлерден және жалпы мақсаттағы қолданба процестерінен тыс сақтаңыз.
- Әдеттегі транзакциялар, басқару, орналастыру және қалпына келтіру үшін бөлек органдарды қолдану.
- Құпия сақтауды және оның көшірмелерін шифрлаңыз. Тірі кілт сияқты жеке кілттің қосалқы кілтіне бірдей қолжетімділік бақылауын қолданыңыз.
- Тексерілген алмастыру немесе қайтарып алу рәсімін жүргізу. Политика талап еткен кезде немесе экспозиция болғаны күдіктенеді.
- Валидатордың мүшелігіне, артықшылықты рөлдерге немесе жоғары құнды активтерге өзгерістер үшін тәуелсіз тексеруді талап ету.
Қараңыз Криптографиялық кілттерді жасау және Криптографиялық кілттерді сақтау кілттерге арналған нұсқаулар үшін.
Қаттылау түйіндері және оператордың қолжетімділігі
- Өнім беруші қолданатын, жапсырылған жүйелерде түйіндер мен операторлық құралдарды орындаңыз. Қажетті емес қызметтерді өшіріңіз.
- Аталған операторларға тек аудиттелген, шифрланған арналар арқылы әкімшілік қолжетімділік беру.
- Қоғамдық емес интерфейстерді жеке желіге немесе VPN қосу.
- Тек Torii, мониторинг және іске қосу үшін қажетті қолдану жолдарын ғана көрсету.
- Барлық қоғамдық кіреберіс жолдарын қоршаған ортаға сәйкес тарифтік шектеулер мен көлік қауіпсіздігімен қорғау.
- Конфигурациялық файлдарды және қызмет куәліктерін шектеуші файл рұқсаттарымен қорғаңыз. Құпиялықтарды команда сызықтарынан, процестер тізімінен және қапшық тарихынан сақтаңыз.
- Тәуекел моделі тәуелсіз бақылауды қажет ететін жағдайда, растаушы, клиент, мониторинг және резервтік функцияларды бөлектеңіз.
- Саналы көздерден уақытты қадамдастыру, тексеру үшін жүйелік, қызмет және желілік журналды сақтау.
Қауіпсіз браузер және әкімші жұмыс тетіктері
Веб-интерфейсті пайдаланатын оператор үшін:
- Әзірге менеджерлік жұмыс орнында өнім берушінің қолдауымен толық жаңартылған браузерді қолдану.
- Тек қажетті кеңейтулер бар арнайы оператор профилін немесе құрылғыны пайдалану.
- Өтiнiштi бекiтуден бұрын шығу тегi мен сертификатты тексеру.
- Ұқсас домендерді, күтпеген қайта бағыттауларды және негізгі шикізат сұратуларды оқиғалар ретінде қараңыз.
- Белсенді оператор сессиясынан байланысты емес сайттар мен кеңейтулерді блоктаңыз.
- Қысқа мерзімді сеанстарды пайдаланыңыз. Артықшылықты әрекеттер үшін қайта аутентификациялауды талап етіңіз.
- Қолтаңбалаушыға транзакция деректерін көрсету. Оператор рұқсат беруден бұрын билік, желі, нұсқаулар, активтер және алымдарды тексеруге қабілетті болуы тиіс.
Браузердің оқшаулануы экспозицияны азайтады. Операторлар әлі де транзакцияларды қарап, қауіпсіз қолтаңбалауды қолдануы керек.
Бақылау және жауап беру
Осы сигналдарды бақылау:
- растаушы және теңгерімдік мүшелік өзгерістері
- қайталанатын авторизация сәтсіздіктері немесе әдеттен тыс артықшылықты нұсқаулар
- күтпеген бағдарламалық қамтамасыз ету, конфигурация немесе бағыт өзгерістері
- Қолтаңбалау, сұрау салу және транзакция қателері қалыпты базалық шектен тыс
- ресурстар шегуі, консенсус тоқтап қалу немесе күтiлетiн теңдесшелердiң жоғалуы
- Алдамшылық ережелеріне сәйкес келетін активтер, рұқсаттар және шоттар өзгеруі
Қаттырылған хосттан тәуелсіз арнаға ескертулерді жіберіңіз. Тиісті журналды, конфигурациялық кескіндерді, бас кітапша оқиғаларын және транзакция хэштегін уақыт таңбаларымен сақтау. Қалпына келтіру мониторингі және Орындалу және өлшемдер қараңыз.
Қалпына келтіру жоспары
Өндірістік іске қосуға дейін қалпына келтіру жоспарын дайындаңыз. Қалпына келтіру жоспарында мыналар көрсетілуі тиіс:
- оқиғаны жариялай алатын және оны үйлестіре алатын
- растаушылармен, инфрақұрылым операторларымен, қосымша иелері мен зардап шеккен пайдаланушылармен қалай байланыс жасау керек
- қандай билік рұқсаттарды алып тастай алады, кілттерді ауыстыра алады немесе әріптестерінің мүшелігін өзгерте алады?
- мұнда сенімді бинарлар, конфигурация, генез жазбалары, резервті көшірмелер және негізгі инвентарлар сақталады
- қалпына келтірілгеннен кейін желі мен оған тәуелді қолданбаларды қалай растау керек
Кез-келген оқиға болған кезде:
- Зардап шеккен хостты, тіркелгі деректерін, бағытты немесе өкілеттікті оқшаулаңыз. Дәлелдерді сақтаңыз.
- Журналдар мен кітапшаларды сақтаңыз, барлық қалпына келтіру әрекеттерін тіркеңіз.
- Әшкереленген тіркелгі деректері мен рұқсаттарды бекітілген басқару процесі арқылы кері қайтарыңыз немесе ауыстырыңыз.
- Тексерілген артефакттардан бағдарламалық қамтамасыз етуді және конфигурацияны қалпына келтіру.
- Тең түйіндер мүшелігін, консенсус күйін, қоғамдық бағыттарды, мониторингті және қолданба оқуларын растаңыз. Жазу әрекеттерін осы тексерулерден кейін ғана жалғастырыңыз.
- Түпкі себепті құжаттаңыз. Басқару шараларын, автоматтандыруды және жаттығуларды жаңартыңыз.
WARNING
Қайтымсыз реестр әрекеттері үшін алдын ала қаралған рәсімдерді орындаңыз. Зардап шеккен өкілеттік пен активтерге сәйкес бекітулерді талап етіңіз.