StorageGRID 노드 보안 강화 지침
StorageGRID 노드는 VMware 가상 머신, Linux 호스트의 컨테이너 엔진 또는 전용 하드웨어 어플라이언스에 배포할 수 있습니다. 각 플랫폼 유형과 노드 유형에는 각각 고유한 보안 강화 모범 사례가 있습니다.
BMC에 대한 원격 IPMI 액세스 제어
BMC가 포함된 모든 어플라이언스에 대해 원격 IPMI 액세스를 활성화하거나 비활성화할 수 있습니다. 원격 IPMI 인터페이스를 사용하면 BMC 계정과 암호를 가진 모든 사용자가 StorageGRID 어플라이언스의 하드웨어에 저수준으로 액세스할 수 있습니다. BMC에 대한 원격 IPMI 액세스가 필요하지 않은 경우 이 옵션을 비활성화하십시오.
-
Grid Manager에서 BMC에 대한 원격 IPMI 액세스를 제어하려면 구성 > 보안 > 보안 설정 > *어플라이언스*로 이동하십시오.
-
원격 IPMI 액세스 활성화 확인란의 선택을 취소하여 BMC에 대한 IPMI 액세스를 비활성화합니다.
-
원격 IPMI 액세스 활성화 확인란을 선택하여 BMC에 대한 IPMI 액세스를 활성화합니다.
-
BMC 강화에 대한 추가 정보는 "베이스보드 관리 컨트롤러 강화" "국가안보국(NSA)"에서 제공하는 사이버 보안 정보 시트와 "사이버보안 및 인프라 보안국(CISA)"을 참조하십시오.
방화벽 구성
시스템 보안 강화 과정의 일환으로 외부 방화벽 구성을 검토하고, 필요한 IP 주소와 포트에서만 트래픽이 허용되도록 수정해야 합니다.
StorageGRID는 각 노드에 내부 방화벽을 포함하여 노드에 대한 네트워크 액세스를 제어함으로써 그리드의 보안을 강화합니다. 특정 그리드 배포에 필요한 포트를 제외한 모든 포트에서 네트워크 액세스를 차단하려면 "내부 방화벽 제어 관리"해야 합니다. 방화벽 제어 페이지에서 변경한 구성은 각 노드에 적용됩니다.
구체적으로 다음과 같은 영역을 관리할 수 있습니다.
-
권한 있는 주소: 외부 액세스 관리 탭의 설정에 의해 닫힌 포트에 액세스할 수 있도록 선택한 IP 주소 또는 서브넷을 허용할 수 있습니다.
-
외부 액세스 관리: 기본적으로 열려 있는 포트를 닫거나 이전에 닫았던 포트를 다시 열 수 있습니다.
-
신뢰할 수 없는 클라이언트 네트워크: 노드가 클라이언트 네트워크에서 들어오는 트래픽을 신뢰할지 여부와 신뢰할 수 없는 클라이언트 네트워크가 구성된 경우 열어야 할 추가 포트를 지정할 수 있습니다.
이 내부 방화벽은 몇 가지 일반적인 위협에 대한 추가적인 보호 계층을 제공하지만, 외부 방화벽의 필요성을 없애는 것은 아닙니다.
StorageGRID에서 사용하는 모든 내부 및 외부 포트 목록은 "StorageGRID 내부 포트" 및 "외부 통신에 사용되는 포트"을 참조하십시오.
사용하지 않는 서비스 비활성화
모든 StorageGRID 노드에서 사용하지 않는 서비스에 대한 액세스를 비활성화하거나 차단해야 합니다. 예를 들어 DHCP를 사용하지 않을 계획이라면 Grid Manager를 사용하여 포트 68을 닫으십시오. 구성 > 방화벽 제어 > *외부 액세스 관리*를 선택합니다. 그런 다음 포트 68의 상태 토글을 *열림*에서 *닫힘*으로 변경합니다.
가상화, 컨테이너 및 공유 하드웨어
모든 StorageGRID 노드에서 신뢰할 수 없는 소프트웨어와 동일한 물리적 하드웨어에서 StorageGRID를 실행하지 마십시오. StorageGRID와 악성 소프트웨어가 동일한 물리적 하드웨어에 존재하는 경우 하이퍼바이저 보호 기능이 악성 소프트웨어의 StorageGRID 보호 데이터 액세스를 방지할 수 있다고 가정하지 마십시오. 예를 들어, Meltdown 및 Spectre 공격은 최신 프로세서의 심각한 취약점을 악용하여 동일한 컴퓨터의 메모리에서 데이터를 탈취합니다.
설치 중 노드 보호
StorageGRID 노드를 설치하는 동안 신뢰할 수 없는 사용자가 네트워크를 통해 노드에 액세스하지 못하도록 하십시오. 노드는 그리드에 연결될 때까지 완전히 안전하지 않습니다.
하드웨어에 대한 물리적 액세스 제한
StorageGRID 하드웨어 어플라이언스 노드뿐만 아니라 StorageGRID를 실행하는 VMware 가상 머신 호스트 및 Linux 호스트에 대한 물리적 액세스를 승인된 관리자만으로 제한해야 합니다. 물리적 접근 제어의 예로는 잠금 장치, 경비원, 물리적 장벽 및 비디오 감시 등이 있습니다.
하드웨어 어플라이언스 노드는 승인된 관리자만 설치 및 운영할 수 있도록 설계되었습니다. 승인되지 않은 관리자가 하드웨어 어플라이언스 노드에 접근하지 못하도록 하십시오.
관리자 노드에 대한 지침
관리자 노드는 시스템 구성, 모니터링 및 로깅과 같은 관리 서비스를 제공합니다. 그리드 관리자 또는 테넌트 관리자에 로그인하면 관리자 노드에 연결됩니다.
StorageGRID 시스템의 관리 노드를 안전하게 보호하려면 다음 지침을 따르십시오.
-
개방형 인터넷상의 클라이언트와 같은 신뢰할 수 없는 클라이언트로부터 모든 관리 노드를 보호하십시오. 신뢰할 수 없는 클라이언트가 그리드 네트워크, 관리 네트워크 또는 클라이언트 네트워크의 어떤 관리 노드에도 액세스할 수 없도록 하십시오.
-
StorageGRID 그룹은 Grid Manager 및 Tenant Manager 기능에 대한 액세스를 제어합니다. 각 사용자 그룹에 역할에 필요한 최소한의 권한만 부여하고, 읽기 전용 액세스 모드를 사용하여 사용자가 구성을 변경하지 못하도록 합니다.
-
StorageGRID 로드 밸런서 엔드포인트를 사용할 때는 신뢰할 수 없는 클라이언트 트래픽에 대해 관리 노드 대신 게이트웨이 노드를 사용하십시오.
-
신뢰할 수 없는 테넌트가 있는 경우, 해당 테넌트가 테넌트 관리자 또는 테넌트 관리 API에 직접 액세스하지 못하도록 하십시오. 대신, 신뢰할 수 없는 테넌트는 테넌트 관리 API와 연동되는 테넌트 포털 또는 외부 테넌트 관리 시스템을 사용하도록 하십시오.
-
선택적으로, 관리 노드에서 NetApp 지원으로의 AutoSupport 통신을 보다 세부적으로 제어하려면 관리 프록시를 사용하십시오. "관리자 프록시 생성"에 대한 단계를 참조하십시오.
-
선택적으로, 제한된 8443 및 9443 포트를 사용하여 Grid Manager와 Tenant Manager 간의 통신을 분리할 수 있습니다. 추가적인 보호를 위해 공유 포트인 443을 차단하고 테넌트 요청을 9443 포트로 제한하십시오.
-
선택적으로, 그리드 관리자와 테넌트 사용자를 위해 별도의 관리 노드를 사용할 수 있습니다.
더 자세한 내용은 "StorageGRID 관리"에 대한 지침을 참조하세요.
스토리지 노드에 대한 지침
스토리지 노드는 객체 데이터와 메타데이터를 관리하고 저장합니다. StorageGRID 시스템의 스토리지 노드를 안전하게 보호하려면 다음 지침을 따르십시오.
-
신뢰할 수 없는 클라이언트가 스토리지 노드에 직접 연결하지 못하도록 하십시오. 게이트웨이 노드 또는 타사 로드 밸런서에서 제공하는 로드 밸런서 엔드포인트를 사용하십시오.
-
신뢰할 수 없는 테넌트에 대해서는 아웃바운드 서비스를 활성화하지 마십시오. 예를 들어, 신뢰할 수 없는 테넌트의 계정을 생성할 때 테넌트가 자체 ID 소스를 사용하거나 플랫폼 서비스를 사용하도록 허용하지 마십시오. 자세한 단계는 "테넌트 계정 생성"을 참조하십시오.
-
신뢰할 수 없는 클라이언트 트래픽에는 타사 로드 밸런서를 사용하십시오. 타사 로드 밸런싱은 더 많은 제어 권한과 공격에 대한 추가적인 보호 계층을 제공합니다.
-
선택적으로 스토리지 프록시를 사용하여 Cloud Storage Pool과 스토리지 노드에서 외부 서비스로의 플랫폼 서비스 통신을 더욱 세밀하게 제어할 수 있습니다. 자세한 단계는 "스토리지 프록시 생성"을 참조하십시오.
-
선택적으로 클라이언트 네트워크를 사용하여 외부 서비스에 연결할 수 있습니다. 그런 다음 구성 > 보안 > 방화벽 제어 > *신뢰할 수 없는 클라이언트 네트워크*를 선택하고 스토리지 노드의 클라이언트 네트워크를 신뢰할 수 없음으로 지정합니다. 그러면 스토리지 노드는 클라이언트 네트워크를 통한 수신 트래픽을 더 이상 허용하지 않지만 플랫폼 서비스에 대한 발신 요청은 계속 허용합니다.
게이트웨이 노드에 대한 지침
게이트웨이 노드는 클라이언트 애플리케이션이 StorageGRID에 연결하는 데 사용할 수 있는 선택적 로드 밸런싱 인터페이스를 제공합니다. StorageGRID 시스템의 게이트웨이 노드를 보호하려면 다음 지침을 따르십시오.
-
로드 밸런서 엔드포인트를 구성하고 사용합니다. "로드 밸런싱 고려 사항"을 참조하십시오.
-
신뢰할 수 없는 클라이언트 트래픽의 경우 클라이언트와 게이트웨이 노드 또는 스토리지 노드 사이에 타사 로드 밸런서를 사용하십시오. 타사 로드 밸런싱은 더 많은 제어 권한과 공격에 대한 추가적인 보호 계층을 제공합니다. 타사 로드 밸런서를 사용하는 경우에도 네트워크 트래픽이 내부 로드 밸런서 엔드포인트를 거치거나 스토리지 노드로 직접 전송되도록 선택적으로 구성할 수 있습니다.
-
로드 밸런싱 엔드포인트를 사용하는 경우, 클라이언트가 클라이언트 네트워크를 통해 연결하도록 설정할 수 있습니다. 그런 다음, 구성 > 보안 > 방화벽 제어 > *신뢰할 수 없는 클라이언트 네트워크*를 선택하고 게이트웨이 노드의 클라이언트 네트워크를 신뢰할 수 없는 네트워크로 지정합니다. 게이트웨이 노드는 로드 밸런서 엔드포인트로 명시적으로 구성된 포트에서만 수신 트래픽을 허용합니다.
하드웨어 어플라이언스 노드에 대한 지침
StorageGRID 하드웨어 어플라이언스는 StorageGRID 시스템에서 사용하도록 특별히 설계되었습니다. 일부 어플라이언스는 스토리지 노드로 사용할 수 있습니다. 다른 어플라이언스는 관리 노드 또는 게이트웨이 노드로 사용할 수 있습니다. 어플라이언스 노드와 소프트웨어 기반 노드를 조합하거나, 모든 어플라이언스로 구성된 완전 맞춤형 그리드를 구축할 수 있습니다.
StorageGRID 시스템의 하드웨어 어플라이언스 노드를 안전하게 보호하려면 다음 지침을 따르십시오.
-
어플라이언스가 스토리지 컨트롤러 관리에 SANtricity System Manager를 사용하는 경우, 신뢰할 수 없는 클라이언트가 네트워크를 통해 SANtricity System Manager에 액세스하지 못하도록 차단하십시오.
-
기기에 베이스보드 관리 컨트롤러(BMC)가 있는 경우, BMC 관리 포트를 통해 낮은 수준의 하드웨어 액세스가 가능하다는 점에 유의하십시오. BMC 관리 포트는 안전하고 신뢰할 수 있는 내부 관리 네트워크에만 연결하십시오.
VLAN을 설정하여 BMC 네트워크 연결을 격리하고 BMC 인터넷 액세스를 신뢰할 수 있는 네트워크로 제한할 수 있습니다. VLAN 분리 적용에 대한 자세한 내용은 "베이스보드 관리 컨트롤러 강화" 사이버 보안 정보 시트를 "국가안보국(NSA)" 및 "사이버보안 및 인프라 보안국(CISA)"에서 참조하십시오.
안전하고 신뢰할 수 있는 내부 관리 네트워크를 사용할 수 없는 경우 BMC 관리 포트를 연결하지 않거나 차단하십시오. 기술 지원 담당자가 지원 사례 처리 중에 임시 액세스 권한을 요청할 수 있습니다.
-
어플라이언스가 IPMI(Intelligent Platform Management Interface) 표준을 사용하여 이더넷을 통해 컨트롤러 하드웨어의 원격 관리를 지원하는 경우, 포트 623에서 신뢰할 수 없는 트래픽을 차단하십시오.
|
|
BMC가 포함된 모든 어플라이언스에 대해 원격 IPMI 액세스를 활성화하거나 비활성화할 수 있습니다. 원격 IPMI 인터페이스를 사용하면 BMC 계정과 암호를 가진 모든 사용자가 StorageGRID 어플라이언스에 대한 하위 수준의 하드웨어 액세스를 수행할 수 있습니다. BMC에 대한 원격 IPMI 액세스가 필요하지 않은 경우 다음 방법 중 하나를 사용하여 이 옵션을 비활성화하십시오. + Grid Manager에서 구성 > 보안 > 보안 설정 > 어플라이언스*로 이동하여 *원격 IPMI 액세스 활성화 확인란을 선택 해제합니다. + Grid 관리 API에서 비공개 엔드포인트를 사용합니다. PUT /private/bmc.
|
+ 또한 원격 IPMI 액세스 비활성화할 수도 있습니다.
-
SANtricity System Manager로 관리하는 SED, FDE 또는 FIPS NL-SAS 드라이브가 포함된 어플라이언스 모델의 경우 "SANtricity 드라이브 보안 활성화 및 구성".
-
StorageGRID Appliance Installer 및 Grid Manager를 사용하여 관리하는 SED 또는 FIPS NVMe SSD가 포함된 어플라이언스 모델의 경우, "StorageGRID 드라이브 암호화 활성화 및 구성".
-
SED, FDE 또는 FIPS 드라이브가 없는 어플라이언스의 경우 키 관리 서버(KMS)를 사용하여 "StorageGRID 소프트웨어 노드 암호화 활성화 및 구성".