Guide de sécurité et de chiffrement de Veritas NetBackup™
- Augmentation de la sécurité dans NetBackup
- Modèles de déploiement de la sécurité
- Sécurité des ports
- A propos des daemons NetBackup, ports et communication
- Les informations supplémentaires de port pour les produits qui fonctionnent avec NetBackup
- À propos de la configuration des ports
- Audit des opérations NetBackup
- Configuration d'audit amélioré
- Sécurité des contrôles d'accès
- Sécurité de NetBackup Access Control (NBAC)
- Configuration de NBAC (NetBackup Access Control)
- Configuration des propriétés de l'hôte de contrôle d'accès pour le serveur maître et de médias
- Boîte de dialogue Propriétés d'hôte du contrôle d'accès pour le client
- Dépannage de la gestion de l'accès
- Points de vérification de Windows
- Points de vérification UNIX
- Points de vérification dans un environnement mixte avec un serveur maître UNIX
- Points de vérification dans un environnement mixte avec un serveur maître Windows
- Détermination de l'accès à NetBackup
- Affichage des autorisations d'utilisateur particulières des groupes d'utilisateurs NetBackup
- À propos des domaines AD et LDAP
- Certificats de sécurité dans NetBackup
- À propos de la configuration d'un certificat tiers pour le serveur Web NetBackup
- À propos des utilitaires de gestion de la sécurité
- À propos des événements d'audit
- À propos de la gestion des hôtes
- Ajout de mappages partagés ou de cluster
- Autoriser ou ne pas autoriser le renouvellement de certificat automatique
- À propos des paramètres de sécurité globale
- À propos des certificats basés sur le nom d'hôte
- À propos des certificats basés sur l'ID d'hôte
- À l'aide de l'utilitaire de gestion de certificat pour émettre et déployer des certificats basés sur l'ID d'hôte
- À propos des niveaux de sécurité de déploiement de certificat
- Installation de la confiance avec le serveur maître (Autorité de certification)
- Renouvellement des certificats basés sur l'ID d'hôte
- À propos de la gestion des jetons pour les certificats basés sur l'ID d'hôte
- Liste de révocations des certificats basés sur l'ID d'hôte
- Révocation de certificats basés sur l'ID d'hôte
- Déploiement de certificat de sécurité dans une installation NetBackup en cluster
- Déploiement d'un certificat basé sur un ID d'hôte sur un hôte NetBackup en cluster
- Sécurité du chiffrement des données au repos
- A propos du chiffrement de client NetBackup
- Configuration du chiffrement standard sur des clients
- Configuration de chiffrement standard à partir du serveur
- Configuration du chiffrement hérité sur les clients
- A propos de la configuration du chiffrement hérité à partir du client
- Configuration du chiffrement hérité du serveur
- Degré de sécurité de fichier de clé hérité supplémentaire pour clients UNIX
- Gestion des clés des données au repos
- Service Gestion des clés (Key Management Service, KMS)
- Installation du KMS
- Configuration de KMS
- Groupes de clés et enregistrements de clé
- Présentation des états d'enregistrement de clé
- Configuration de NetBackup pour fonctionner avec le KMS
- Utilisation de KMS pour le chiffrement
- Éléments constitutifs d'une base de données KMS
- Commandes de l'interface de ligne de commande (CLI)
- A propos de l'exportation et de l'importation de clés à partir de la base de données KMS
- Dépannage du KMS
- Régénération de clés et de certificats
- Compte de services Web NetBackup
À propos de l'audit de NetBackup
Un journal d'audit est un enregistrement des actions lancées par l'utilisateur dans un environnement NetBackup. Essentiellement, l'audit recueille des informations qui aideront à savoir qui a modifié quoi et quand ? L'audit des opérations de NetBackup peut aider à fournir des informations dans les domaines suivants :
Vous pouvez afficher les actions que NetBackup audite dans les événements de sécurité dans l'interface utilisateur Web NetBackup ou dans la console d'administration NetBackup. Vous pouvez afficher tous les détails des événements d'audit à l'aide de la commande nbauditreport ou dans NetBackup OpsCenter.
Se reporter à Affichage du rapport d'audit.
NetBackup Audit Manager (nbaudit) s'exécute sur les serveurs maîtres et les enregistrements d'audit sont mis à jour dans la base de données EMM (Enterprise Media Manager). Par défaut, l'audit est activé.
Audit Manager fournit le mécanisme pour interroger et rendre compte des informations d'audit. Par exemple, un administrateur peut effectuer une recherche spécifiquement pour les informations suivantes :
Quand une action s'est produite
Actions ayant échoué dans certaines situations
Les actions exécutées par un utilisateur spécifique
Les actions qui ont été exécutées dans une zone de contenu spécifique
Modifications de la configuration d'audit
Le gestionnaire d'audit se comporte de la façon suivante lorsqu'il crée des enregistrements d'audit :
L'enregistrement d'audit limite les détails d'une entrée à 4 096 caractères maximum. (Par exemple, Nom de la politique.) Les caractères restants sont tronqués pendant le stockage dans la base de données d'audit.
L'enregistrement d'audit limite les ID d'image de restauration à 1 024 caractères maximum. Les caractères restants sont tronqués pendant le stockage dans la base de données d'audit.
Les opérations de restauration ne sont pas auditées.
Certaines opérations sont exécutées en plusieurs étapes. Par exemple, la création d'un serveur de stockage MSDP se déroule en plusieurs étapes. Chaque étape correctement exécutée est auditée. L'échec de l'une des étapes produit une restauration ou, autrement dit, les étapes correctement exécutées peuvent avoir besoin d'être annulées. L'enregistrement d'audit ne contient pas les détails des opérations de restauration.
NetBackup enregistre les actions suivantes lancées par l'utilisateur.
Actions Politiques |
Ajout, suppression ou mise à jour d'attributs de politique, de clients, de planifications et de listes de sélection de sauvegarde. |
Actions du moniteur d'activité |
Annuler, interrompre, reprendre, redémarrer ou supprimer n'importe quel type de travail crée un enregistrement d'audit. |
Actions d'unités de stockage |
Ajouter, supprimer ou mettre à jour les unités de stockage. Remarque : Les actions liées aux politiques de cycle de vie du stockage ne sont pas auditées. |
Actions de serveurs de stockage |
Ajout, suppression ou mise à jour de serveurs de stockage. |
Pools de disques et actions de pools de volume |
Ajout, suppression ou mise à jour de pools de disques ou de volumes. |
Informations de catalogue |
Ces informations sont les suivantes :
|
Gestion des certificats |
Création, révocation, renouvellement et déploiement de certificats et défaillances de certificat spécifiques. |
Échecs de vérification de certificat (CVF) |
Tentatives de connexion ayant échoué impliquant des erreurs de handshake SSL, des certificats révoqués ou des échecs de validation de nom d'hôte. |
Gestion de jeton |
Création, suppression et nettoyage de jetons et défaillances d'émission de jeton spécifiques. |
Gestion des utilisateurs |
Ajout et suppression d'utilisateurs d'audit amélioré dans le mode correspondant. |
Opérations de mise en suspens |
Création, modification et suppression d'opérations de mise en suspens. |
Base de données hôte |
Opérations liées à la base de données d'hôtes NetBackup. |
Tentatives de connexion |
Toute tentative de connexion ayant réussi ou échoué pour la console d'administration NetBackup, l'interface utilisateur Web NetBackup ou l'API NetBackup. |
Configuration de la sécurité |
Informations relatives aux modifications apportées aux paramètres de configuration de sécurité. |
Démarrage d'un travail de restauration |
NetBackup n'effectue pas d'audit quand d'autres types de travaux commencent. Par exemple, NetBackup n'effectue pas d'audit quand un travail de sauvegarde commence. |
Le démarrage et l'arrêt du gestionnaire nbaudit font toujours l'objet d'un audit, même si l'audit est désactivé. | |
Action de l'utilisateur qui ne parvient pas à créer un enregistrement d'audit |
Si l'audit est activé mais que l'utilisateur ne parvient pas à créer un enregistrement d'audit, l'échec du service d'audit est enregistré dans le journal |
Echec d'autorisation |
L'échec d'autorisation est audité lorsque vous utilisez l'interface utilisateur Web NetBackup, les API NetBackup ou l'audit amélioré. Se reporter à À propos de l'audit amélioré. |
Actions utilisateur de restauration et navigation sur les images |
Toutes les opérations de restauration et de navigation sur le contenu des images (bplist) qu'un utilisateur effectue sont auditées avec l'identité de l'utilisateur. |
Actions de politique de cycle de vie du stockage |
Les tentatives de création, de modification ou de suppression d'une politique de cycle de vie du stockage (SLP) sont auditées et consignées. Cependant, l'activation et l'interruption d'une SLP à l'aide de la commande nbstlutil ne sont pas auditées. Ces opérations ne sont auditées que lorsqu'elles sont lancées à partir d'une API ou de l'interface utilisateur graphique NetBackup. |
Actions sur les biens |
La suppression d'un bien, comme un serveur vCenter ou une machine virtuelle, dans le cadre du processus de nettoyage des biens POST / dans l'API de base de données des biens, est auditée et consignée. La création, la modification ou la suppression d'un groupe de biens, ainsi que toute action sur un groupe de biens pour lequel un utilisateur n'est pas autorisé est auditée et consignée. |
Les actions suivantes ne sont pas enregistrées et ne s'affichent pas dans le rapport d'audit :
Toute action qui a échoué. |
NetBackup consigne les actions en échec dans les journaux d'erreurs NetBackup. Les actions qui ont échoué ne s'affichent pas dans les rapports d'audit parce qu'elles ne contribuent pas à modifier l'état du système NetBackup. |
Effet d'un changement de configuration |
Les résultats d'une modification apportée à la configuration de NetBackup ne sont pas contrôlés. Par exemple, la création d'une politique est enregistrée dans le rapport d'audit, mais les travaux qui résultent de cette création ne le sont pas. |
L'état d'achèvement d'un travail de restauration lancé manuellement |
Tandis que l'acte de lancer un travail de restauration est audité, l'état d'achèvement du travail n'est pas audité, ni celui de n'importe quel autre type de travail, qu'il soit lancé manuellement ou pas. L'état d'achèvement est affiché dans le moniteur d'activité (console d'administration) et dans les travaux (interface utilisateur Web). |
Actions lancées en interne |
NetBackup-des actions internes lancées ne sont pas auditées. Par exemple les actions comme la suppression planifiée d'images expirées, les sauvegardes planifiées ou le nettoyage périodique de base de données d'images ne sont pas enregistrées. |
NetBackup n'audite pas non plus les actions suivantes, à moins que NetBackup Access Control (NBAC) soit activé. Notez toutefois que vous ne pouvez pas utiliser l'interface utilisateur Web NetBackup lorsque NBAC est activé.
Modifications du fichier bp.conf (UNIX) ou du registre (Windows). Les modifications apportées au fichier bp.conf ou au Registre ne sont pas auditées.
Se reporter à Audit des modifications de propriété d'hôte.
Actions de propriétés d'hôte.