使用 ONTAP 架構以資料為中心的零信任方法
Zero Trust 網路是以資料為中心的方法所定義、其中的安全控管措施應盡可能接近資料。ONTAP 的功能搭配 NetApp FPolicy 合作夥伴生態系統、可為以資料為中心的零信任模式提供必要的控制。
ONTAP 是 NetApp 提供的安全性豐富的資料管理軟體、而 FPolicy Zero Trust Engine 則是領先業界的 ONTAP 功能、可提供精細的檔案型事件通知介面。NetApp FPolicy 合作夥伴可以使用此介面、在 ONTAP 中提供更多資料存取的照明。

建構 Zero Trust 資料導向的 MCAP
若要架構以資料為中心的 Zero Trust MCAP 、請遵循下列步驟:
-
識別所有組織資料的位置。
-
將資料分類。
-
安全地處理不再需要的資料。
-
瞭解哪些角色應該能夠存取資料分類。
-
應用最低權限原則來強制執行存取控制。
-
使用多因素驗證來進行管理存取和資料存取。
-
對靜止資料和正在傳輸的資料使用加密。
-
監控並記錄所有存取。
-
警示可疑的存取或行為。
識別所有組織資料的位置
ONTAP 的 FPolicy 功能搭配 FPolicy 合作夥伴的 NetApp 聯盟合作夥伴生態系統、可讓您識別貴組織資料的存在位置、以及哪些人可以存取。這是透過使用者行為分析來完成、可識別資料存取模式是否有效。「監控」和「記錄所有存取」中會討論使用者行為分析的更多詳細資料。如果您不瞭解資料的位置和存取權、使用者行為分析可以提供基準、以根據經驗觀察來建立分類和原則。
將資料分類
在零信任模型的術語中,資料分類涉及識別有害資料。有害資料是指不應暴露於組織外部的敏感資料。洩漏有害資料可能違反法規遵循,並損害組織的聲譽。就法規遵循而言,有害資料包括 "支付卡產業資料安全標準(PCI-DSS)"的持卡人資料、歐盟 "一般資料保護規範( GDPR )"的個人資料,或 "健康保險可攜性與責任法案( HIPAA )"的醫療資料。您可以使用 NetApp "NetApp Data Classification"(原名 Cloud Data Sense)這款由人工智慧驅動的工具套件,自動掃描、分析和分類您的資料。
安全地處理不再需要的資料
將組織的資料分類之後、您可能會發現有些資料不再需要或與組織的功能相關。保留不必要的資料是一項責任、應刪除此類資料。如需加密清除資料的進階機制、請參閱「靜止資料加密」中的安全清除說明。
瞭解哪些角色應該擁有資料分類的存取權、並運用最低權限原則來強制執行存取控制
對應對敏感資料的存取權、並套用最低權限原則、意味著只有組織中的人員才能存取執行工作所需的資料。此過程涉及基於角色的訪問控制 ("RBAC"),適用於數據訪問和管理訪問。
有了 ONTAP 、儲存虛擬機器( SVM )可用來區隔 ONTAP 叢集內租戶的組織資料存取。RBAC 可套用至資料存取、以及對 SVM 的管理存取。您也可以在叢集管理層級套用 RBAC 。
除了 RBAC 之外、您也可以使用 ONTAP "多重管理驗證" ( MAV )來要求一或多個系統管理員核准或等命令 volume delete volume snapshot delete。啟用MAV之後、修改或停用MAV需要MAV管理員核准。
另一種保護快照的方法是使用 ONTAP "Snapshot 鎖定"。Snapshot 鎖定是一種 SnapLock 功能,可在磁碟區快照原則上以手動或自動方式呈現快照,並保留一段時間。Snapshot 鎖定也稱為防竄改快照鎖定。快照鎖定的目的是防止惡意或不受信任的系統管理員刪除主要和次要 ONTAP 系統上的快照。可在主要系統上快速恢復鎖定的快照,以還原遭勒索軟體毀損的磁碟區。
使用多因素驗證來進行管理存取和資料存取
除了叢集管理 RBAC 之外,https://www.netapp.com/pdf.html?item=/media/17055-tr4647.pdf["多因素驗證( MFA )"^]還可以部署用於 ONTAP Web 管理存取和安全性外殼 (SSH) 命令列存取。管理存取的 MFA 是美國公共部門組織或必須遵守 PCI-DSS 標準之組織的要求。MFA 可防止攻擊者僅使用使用者名稱和密碼來入侵帳戶。MFA 需要兩個或多個獨立因素來進行驗證。雙重驗證的範例包括使用者擁有的事物(例如私鑰)以及使用者知道的事物(例如密碼)。透過安全性斷言標記語言 (SAML) 2.0 可啟用對 ONTAP System Manager 或 ActiveIQ Unified Manager 的管理網路存取。SSH 命令列存取使用包含公鑰和密碼的鏈式雙重驗證。
您可以使用 ONTAP 中的身分識別與存取管理功能、透過 API 控制使用者和機器存取:
-
使用者:
-
* 驗證與授權。 *透過適用於 SMB 和 NFS 的 NAS 傳輸協定功能。
-
* 稽核 *存取與事件的系統記錄。CIFS 通訊協定的詳細稽核記錄、以測試驗證和授權原則。精細精細的 FPolicy 稽核檔案層級的詳細 NAS 存取。
-
-
裝置:
-
* 驗證。 *用於 API 存取的憑證型驗證。
-
* 授權。 *預設或自訂角色型存取控制( RBAC )。
-
* 稽核 *系統記錄所採取的所有行動。
-
對靜止資料和正在傳輸的資料使用加密
靜態資料加密
每天,當組織重新利用硬碟、退回故障硬碟或透過出售或以舊換新升級到更大容量的硬碟時,都會出現新的需求,需要採取措施來降低儲存系統風險並彌補基礎架構的不足。作為資料的管理員和維運人員,儲存設備工程師需要在其整個生命週期中安全地管理和維護資料。 "NetApp 儲存加密( NSE ) ; #44 ; NetApp Volume 加密( NVE ) ; #44 ;以及 NetApp Aggregate 加密"可協助您始終加密所有靜態資料,無論其是否具有毒性,且不會影響日常營運。 "NSE"是 ONTAP 硬體"靜態資料"解決方案,採用符合 FIPS 140-2 第 2 層級驗證的自加密硬碟。 "NVE 和 NAE"是 ONTAP 軟體"靜態資料"解決方案,採用 "FIPS 140-2 第 1 級驗證 NetApp 密碼編譯模組"。透過 NVE 和 NAE,硬碟或固態硬碟均可用於靜態資料加密。此外,NSE 硬碟可提供原生分層加密解決方案,從而提供加密備援和額外的安全性。即使某一階層遭到破壞,第二階層仍可保護資料。這些功能使 ONTAP 能夠妥善應對 "Quantum 就緒加密"。
NVE 也提供一項稱為的功能 "安全清除" 、可在將敏感檔案寫入非機密磁碟區時、以密碼方式移除資料外洩的有毒資料。
可將 "內建金鑰管理程式(OKM)"內建於 ONTAP 的金鑰管理員或協力廠商搭配 NSE 和 NVE 使用、以安全地儲存金鑰 "已核准" "外部金鑰管理員" 資料。

如上圖所示、可結合硬體和軟體型加密。這項功能可讓您 "將 ONTAP 驗證為 NSA 的商業解決方案、以供分類方案使用" 儲存重要機密資料。
資料傳輸中加密
ONTAP 資料傳輸加密功能可保護使用者資料存取和控制面板存取。使用者資料存取可透過 SMB 3.0 加密來加密 Microsoft CIFS 共用存取、或透過 krb5P for NFS Kerberos 5 來加密。使用 CIFS 、 NFS 和 iSCSI 也可以加密使用者資料存取 "IPsec" 。控制平面存取是以傳輸層安全性( TLS )加密。ONTAP 提供"FIPS"控制平面存取的法規遵循模式,可啟用 FIPS 核准的演算法,並停用未經 FIPS 核准的演算法。資料複寫是使用加密 "叢集對等加密"的。這可為 ONTAP SnapVault 和 SnapMirror 技術提供加密。
監控並記錄所有存取
建立 RBAC 原則之後、您必須部署主動監控、稽核及警示。NetApp ONTAP 的 FPolicy Zero Trust Engine 搭配提供資料導向的 Zero "NetApp FPolicy 合作夥伴生態系統"Trust 模式所需的控制功能。NetApp ONTAP 是安全性豐富的資料管理軟體、 "FPolicy" 是領先業界的 ONTAP 功能、可提供精細的檔案型事件通知介面。NetApp FPolicy 合作夥伴可以使用此介面、在 ONTAP 中提供更多資料存取的照明。ONTAP 的 FPolicy 功能搭配 FPolicy 合作夥伴的 NetApp 聯盟合作夥伴生態系統、可讓您識別組織資料的存在位置、以及哪些人可以存取。這是透過使用者行為分析來完成、可識別資料存取模式是否有效。使用者行為分析可用於警示異常或可疑的資料存取、而這種存取方式不符合正常模式、並在必要時採取行動拒絕存取。
FPolicy 合作夥伴正從使用者行為分析轉向機器學習( ML )和人工智慧( AI )、以提高事件的逼真度、減少誤報(如果有)。所有事件都應記錄到 Syslog 伺服器或安全資訊與事件管理( SIEM )系統、而此系統也可以採用 ML 和 AI 。

NetApp 的 "DII 儲存工作負載安全"利用雲端和本地ONTAP儲存系統上的 FPolicy 介面和使用者行為分析,為您提供惡意使用者行為的即時警報。儲存工作負載安全性透過先進的機器學習和異常檢測保護組織資料不被惡意或受感染的使用者濫用。儲存工作負載安全性可以識別勒索軟體攻擊或其他惡意行為,呼叫快照並隔離惡意使用者。儲存工作負載安全性還具有取證功能,可以詳細查看使用者和實體活動。儲存工作負載安全性是NetAppData Infrastructure Insights的一部分。
除了儲存工作負載安全性之外、 ONTAP 還具備內建的勒索軟體偵測功能、稱為 "自主勒索軟體保護" ( ARP )。ARP 會使用機器學習來判斷異常檔案活動是否表示勒索軟體攻擊正在進行中,並叫用快照並向系統管理員發出警示。儲存工作負載安全性與 ONTAP 整合、可接收 ARP 事件、並提供額外的分析和自動回應層。
如需有關本程序中所述命令"ONTAP 命令參照"的詳細資訊,請參閱。