Diretrizes de reforço para logs, senhas e mensagens de auditoria no StorageGRID
Além de seguir as diretrizes de hardening para redes e nós do StorageGRID, você deve seguir as diretrizes de hardening para outras áreas do sistema StorageGRID.
Senha de instalação temporária
Para proteger o sistema StorageGRID durante a instalação, defina uma senha na página de senha temporária do instalador na interface de instalação do StorageGRID ou na API de Instalação. Quando definida, essa senha se aplica a todos os métodos de instalação do StorageGRID, incluindo a interface de usuário, a API de Instalação e o script configure-storagegrid.py.
Para obter mais informações, consulte:
Logs e mensagens de auditoria
Sempre proteja os logs e as mensagens de auditoria do StorageGRID de forma segura. Os logs e as mensagens de auditoria do StorageGRID fornecem informações valiosas do ponto de vista de suporte e disponibilidade do sistema. Além disso, as informações e os detalhes contidos nos logs e nas mensagens de auditoria do StorageGRID geralmente são de natureza sensível.
Configure StorageGRID para enviar eventos de segurança para um servidor syslog externo. Se estiver usando a exportação de syslog, selecione TLS e RELP/TLS para os protocolos de transporte.
Consulte "Referência de arquivos de log" para obter mais informações sobre os logs do StorageGRID. Consulte "Mensagens de auditoria" para obter mais informações sobre as mensagens de auditoria do StorageGRID.
NetApp AutoSupport
O recurso AutoSupport do StorageGRID permite que você monitore proativamente a integridade do seu sistema e envie pacotes automaticamente para o site de suporte da NetApp, para a equipe de suporte interna da sua organização ou para um parceiro de suporte. Por padrão, o envio de pacotes AutoSupport para a NetApp é ativado quando o StorageGRID é configurado pela primeira vez.
O recurso AutoSupport pode ser desativado. No entanto, a NetApp recomenda ativá-lo, pois o AutoSupport ajuda a acelerar a identificação e a resolução de problemas caso surja algum no seu sistema StorageGRID.
AutoSupport oferece suporte a HTTPS, HTTP e SMTP como protocolos de transporte. Devido à natureza sensível dos pacotes AutoSupport, a NetApp recomenda fortemente o uso de HTTPS como protocolo de transporte padrão para enviar pacotes AutoSupport para a NetApp.
Compartilhamento de recursos entre origens diferentes (CORS)
Você pode configurar o compartilhamento de recursos entre origens (CORS) para um bucket do S3 se você quiser que esse bucket e os objetos nele sejam acessíveis a aplicativos web em outros domínios. Em geral, não habilite CORS a menos que seja necessário. Se CORS for necessário, restrinja-o a origens confiáveis.
Veja os passos para "configurando CORS para buckets e objetos".
Dispositivos de segurança externos
Uma solução completa de hardening deve abordar mecanismos de segurança externos ao StorageGRID. Usar dispositivos de infraestrutura adicionais para filtrar e limitar o acesso ao StorageGRID é uma maneira eficaz de estabelecer e manter uma postura de segurança rigorosa. Esses dispositivos de segurança externos incluem firewalls, sistemas de prevenção de intrusões (IPS) e outros dispositivos de segurança.
Recomenda-se o uso de um balanceador de carga de terceiro para tráfego de clientes não confiáveis. O balanceamento de carga de terceiro oferece mais controle e camadas adicionais de proteção contra ataques.
Mitigação de ransomware
Ajude a proteger os dados dos seus objetos contra ataques de ransomware seguindo as recomendações em "Defesa contra ransomware com StorageGRID".