Pokazywanie postów oznaczonych etykietą security. Pokaż wszystkie posty
Pokazywanie postów oznaczonych etykietą security. Pokaż wszystkie posty

niedziela, 14 listopada 2010

ISM - Zarządzanie infrastrukturą storage

Podobnie jak sprawy związane z monitoringiem, tak samo zarządzanie storage można podzielić na cztery obszary:
  • Avaliablity
  • Capacity
  • Performance
  • Security

Avaliability Management:

Podstawowy zadaniem z działki zarządzania dostępnością urządzeń storage jest zapewnienie im braku tzw: SPOFów (Single Point of Failure), których obecność jest zagrożeniem dla ciągłości działania danego urządzenia.

Metody zapobiegania SPOFów to między innymi:
  • Dwie lub więcej niezależnych kart HBA po stronie hosta
  • Używanie oprogramowania do multipathingu
  • Używanie struktur RAID
  • Używanie dwóch niezależnych fabriców
Poprawne skonfigurowanie replikacji oraz polityki tworzenia backupów także wchodzi w skład zarządzania dostępnością. Technologie wirtualizacji mogą być pomocne przy tworzeniu architektury oraz planów działania podczas awarii (dynamiczne przydzielanie/usuwanie zasobów)


Capacity Management:

Głównym zadaniem zarządzania Capacity jest zapewnienie, że zapewniona będzie wystarczająca ilość zasobów. Podstawowe metody sprawdzania i zapewniania wystarczającej ilości zasobów to:

  • Analiza trendów zużycia zasobów
  • Odpowiednie przydzielanie (provisioning) zasobów

Performance Management:

Prawidłowe zarządzanie wydajnością jest potrzebne aby optymalnie i z maksymalna efektywnością wykorzystać dostępne zasoby, dzięki niemu możemy wykrywać wąskie gardła w naszym systemie.

Główne zadania zarządzania wydajnością to:
  • po stronie hosta: zarządzanie wolumenami, oraz architekturą bazy danych i aplikacji
  • po stronie sieci SAN: Zapewnienie wystarczającej ilości ISL z odpowiednią przepustowością
  • po stronie macierzy: Wybór typów struktur RAI , wybór rozłożenia LUNów po portach front-end


Security Management:

Pozwala na kontrolowanie dostępu do urządzeń storage.

Główne zadania:
  • po stronie hosta: tworzenie kont użytkowników, zarządzanie dostępami
  • po stronie sieci SAN: konfiguracja zoningu
  • po stronie macierzy: tworzenie kont do zarządzania macierzą, konfiguracja maskowania


Wyzywania w zarządzaniu infrastrukturą storage:

Głównym problemem w kompleksowym zarządzaniu pamięciami masowymi jest fakt, że ich środowisko może obejmować wiele różnych warstw ( bazy danych, serwery, sieć, urządzania storage ), a w każdej z nich możliwe są rozwiązania multi-vendor, w czasem bardzo skomplikowanych konfiguracjach. Macierze mogą po sieciach (zarówno SAN jak i IP ) wystawiać zasoby do najróżniejszych systemów takich jak: UNIX, Windows czy nawet komputerów klasy mainframe. Całe te, działające na różnych poziomach, środowisko, jest bardzo trudne do zarządzania i zwykle używanych jest do tego celu wiele niezależnych narzędzi.

Rozwiązaniem problemów ze zbytnią złożonością i wielością narzędzi używanych do zarządzania storage jest zintegrowanie ich w jeden centralny system zarządzania i monitorowania.
System ten powinien spełniać następujące wymagania:

  • musi zbierać informacje z wszystkich komponentów i być w stanie zarządzać nimi za pomocą jednego interfejsu
  • musi być w stanie przeprowadzić analizę wpływu awarii jednego komponentu na działania pozostałych
  • musi mieć zaimplementowany mechanizm powiadamianie (np: poprzez email lub SNMP) o zaistnieniu pewnych zdefiniowanych wydarzeń, musi być także w stanie generować raporty ogólne i per komponent
Aby ułatwić stworzenie tego rodzaju oprogramowania SNIA (Storage Networking Industry Association) stworzyła tzw: SMI-S ( Storage Management Initiative Specification), który jest abstrakcyjnym modelem opisującym sposoby zarządzania i monitorowania zasobów strorage. Model ten może być adaptowany następnie do konkretnych rozwiązań. Pozwala to na stworzenie jednego oprogramowania do zarządzania całością zasobów storage, a jednocześnie zgodność z modelem SMI-S sprawia, że sprzęt i oprogramowanie różnych  (ale przestrzegający wytycznych tego modelu) producentów będzie dobrze współpracowało z takim centralnym systemem.

Takie centralne aplikacje stworzone do zarządzania i monitorowania całej infrastruktury używanej w danym przedsiębiorstwie noszą nazwę EMP ( Enterprise Management Platform) - przykładem takiego systemu jest EMC ControlCenter.



I w ten sposób dotarliśmy do końca kursu przygotowującego do egzaminu ISM (e20-001)
Co dalej?
Najpierw powtórzę sobie cały ten materiał raz albo i dwa razy, potem przystępuję do egzaminu i mam nadzieję zostanę EMC Proven :D
Co dalej z blogiem?
W tej chwili raczej skupię się na przygotowaniach do certyfikatu, więc pisał będę mniej, pewnie pojawia się jakieś wpisy nie związane z samymi egzaminami EMC, tylko ogólnie na tematy "metastorage"-owe, ale nie wiem ile ich będzie i jak często będą publikowane.
Jeżeli uda mi się certyfikować, to od razu siłą rozpędu zaczynam przygotowywać się do kolejnego certu, najprawdopodobniej z Clariiona - ale to jeszcze daleka przyszłość.


czwartek, 21 października 2010

ISM - Storage Security Domains

Środowisko urządzeń storage i dostęp do danych na nich składowanych poprzez sieć, rodzi zagrożenia pod postacią ataków i próby uzyskania nieautoryzowanego wejścia i zmiany danych, lub ich uszkodzenia. Aby dobrze zidentyfikować rodzaje zagrożeń dzielimy całą sieć storage na trzy domeny:
  • Appliaction access - domena zawierająca ten fragment sieci, który jest wykorzystywany do dostępu do danych. 
  • Management access - w tej domenie znajdują się wszystkie ścieżki i urządzenia, które wykorzystuje się przy zarządzaniu i konfigurowaniu storage.
  • BURA - obejmuje wszyskie ścieżki danych i urządzania uczestniczące w procesie backup/recovery.

Application Access Domain:

W skład tej domeny wchodzą te komponenty (aplikacje, hosty, urządzania w sieci SAN itd.) które współuczestniczą w ruchu danych z/do urządzeń storage. Przykładowe zagrożenia związane z domeną Application Access to np: podszywanie się jednego hosta za drugiego, w celu uzyskania dostępu do zasobów storage, podsłuchiwanie transmisji w sieci , przeprowadzanie ataku DoS itd... Metody zapobiegawcze to przede wszystkim autentyfikacja i autoryzacja użytkowników, ważne jest także aby macierz mogła widzieć jedynie te hosty które powinny z jej zasobów korzystać.
Przykłady zabezpieczenia i kontroli dostępu użytkownika do danych (ataki typu: podszywanie się pod użytkownika): Autentyfikacja hasłami , NAS: Access Control Lists
Przykłady zabezpieczenia i kontorli dostępu hostów do danych (ataki typu: podszywanie się pod hosta): Zony w sieci SAN , LUN Maskig, iSCSI autentyfikacja wykorzystująca CHAPa
Przykłady zabezpieczeń i ochrony infrastruktury (ataki DoS, podsłuchiwanie transmisji itd...): używanie bezpiecznych protokołów IPSec i FC-SP ( Fibre Channel Security Protocol)
Przykłady zabezpieczeń danych istniejących na macierzach i taśmach (ataki bezpośrednio skierowane w dane: fizyczna kradzież ): Szyfrowanie danych, bezpieczne usuwanie.


Management Access Domain:

Za pomocą komponentów tej domeny możliwe jest zarządzanie urządzeniami storage (monitoring, wystawianie LUNów , provisioning itd...). W większości przypadków sieć zarządzająca to sieć LAN, a dostęp do samych macierzy odbywa się za pomocą CLI (Command Line Interface) lub przeglądarki sieciowej. Zagrożenia związane z Management Access Domain wiążą się z podsłuchem ruchu pomiędzy macierzami, a konsolami zarządzającymi oraz na próbach nieautoryzowanego łączenia się i zarządzania urządzeniami storage. Przeciwdziałania to wprowadzenie dwustronnej autentyfikacji (macierz identyfikuje się hostowi i host macierzy) , używanie bezpiecznych protokołów komunikacyjnych (np: SSH) przy łączeniu się do macierzy. Wydzielenie sieci LAN zarządzającej, od pozostałej infrastruktury sieciowej ( fizyczne rozdzielenie lub zdefiniowanie VLANu )


BURA Domain

BURA obejmuje sobą wszystkie urządzenia i ścieżki danych, które są wykorzystywane przez środowisko backupowe ( takie jak np: taśmy czy replikację ). Zabezpieczenie domeny BURA bazuje zwykle na specyfice działania aplikacji backupowej, gdyż musi bardzo ściśle z nią współpracować. Przykładami ataków w tej domenie to podszywanie się intruza pod serwer backupowy lub DR site, czy próba przechwycenia transmisji danych dla backupu, poprzez podsłuchiwanie kanału komunikacyjnego. Ochrona polega na wprowadzaniu szyfrowanej transmisji oraz mechanizmach autentyfikacji.





Tyle o domenach. W kolejnym odcinku telenoweli pt ISM , prześledzimy zagadnienia związane z konkretnymi
metodami zabezpieczeń w sieciach storage.

sobota, 16 października 2010

ISM - Budowa podstaw polityki bezpieczeństwa w obszarze storage

Czym jest bezpieczeństwo storage?

Jest to wdrożenie pewnych polityk, zasad i praktyk do technologii związanych ze storage. Główny nacisk jest kładziony na zapewnienie bezpiecznego(kontrolowanego) dostępu do informacji.
Podstawowy szkielet zasad i procedur ( tzw: framework ) bezpieczeństwa storage powinien obejmować następujące pojęcia:
  • Poufność (Confidentiality) - zapewnia, że jedynie upoważnieni użytkownicy mają dostęp do informacji. Każda osoba chcące przeczytać lub zapisać dane musi być zautentyfikowana i jej upoważnienia potwierdzone. Dane powinny być przechowywane i przesyłane wyłączenie w postaci zaszyfrowanej.
  • Integralność (Integrity) - zapewnia, iż dane nie zostaną niezauważalnie i bezprawnie zmodyfikowane. Dopusza zmianę jedynie dla uprawnionych do tego użytkowników.
  • Dostępność (Availability) - zapewnia że dane są dostępne zawsze i z odpowiednio dużą szybkością
  • Monitoring (Accountability) -  zapewnia, że wszystkie działania i operacje na danych będą zapisane i przechowywane w logach, w celach audytowych lub sprawdzenia w przyszłości.

Elementy wchodzące w skład bezpieczeństwa

Jednym z najważniejszych pojęć związanych z bezpieczeństwem (nie tylko storage) jest ryzyko (risk), które można opisać jako pewną miarę zagrożenia. Trzy pojęcia związane z ryzykiem to: Zasób (Asset) , Zagrożenie (Threat) i Wrażliwość (Vulnerability)

Elementy bezpieczeństwa: Zasoby
Najważniejszym zasobem jest informacja.
Inne rodzaje zasobów to hardware, software i infrastruktura sieciowa. Głównym zadaniem bezpieczeństwa jest chronienie zasobów. Planując zabezpieczenia należy pilnować dwóch rzeczy: Po pierwsze dane muszą być w łatwy sposób dostępne dla uprawnionych użytkowników i po drugie bardzo ciężko dostępne dla potencjalnych intruzów. Efektywność kosztową systemu zabezpieczeń także można ocenić za pomocą dwóch wskaźników: koszt implementacji systemu musi być nieduży, w stosunku do wartości danych w nim przechowywanych, a jednocześnie koszt przeprowadzenia ataku i uzyskanie nieuprawnionego dostępu powinien być dużo większy, niż wartość samych danych.

Elementy bezpieczeństwa: Zagrożenia
Zagrożenia są to potencjalne miejsca i sposoby ataku na naszą strukturę IT.
Można je podzielić na dwie grupy:
  • Ataki pasywne
    • Próby uzyskania nieautoryzowanego dostępu
    • Zagrożenia dla tajności informacji
  • Ataki aktywne
    • Modyfikacja danych , Denial of Service (DoS)
    • Zagrożenia dla integralności i dostępności danych

Elementy bezpieczeństwa: Wrażliwość
Należy pamiętać, że słaby punkt (wrażliwość) może wystąpić w każdym miejscu/elemencie naszego środowiska ( sieć, system operacyjny , użytkownicy , dostęp fizyczny itd.) i dodatkowo udany atak w tym miejscu może skompromitować cały system i dać intruzowi dowolny dostęp do danych.
Mówiąc o konkretnej wrażliwości systemu można przypisać jej 3 cechy:

  • Attack surface - jest związany z punktem w systemie, który intruz może wykorzystać do przeprowadzenia ataku. Przykładem może być każdy komponent infrastruktury sieciowej , taki jak np konkretny interfejs, protokół, usługa sieciowa itd...
  • Attack vector - to szereg kroków jakie muszą być wykonane aby atak się udał. 
  • Work factor - to ilość czasu i starań jakie są potrzebne aby przejść przez "attack vector"
Aby likwidować lub ograniczać wpływ wrażliwości należy stosować metody zapobiegawcze. Można je podzielić na dwie kategorie: techniczne i nie-techniczne (procedury bezpieczeństwa, fizyczna ochrona obiektów). Jeżeli chodzi o sposób działania to metody przeciwdziałania używają trzech sposobów:
  • Prewencja - likwidowanie wrażliwości lub zmniejszanie ich wpływu
  • Korekcja - usuwanie skutków ataku
  • Detekcja - wykrywanie ataków i uruchamianie mechanizmów prewencyjnych i korekcyjnych.





Już widzę, że ta sekcją będzie dla mnie najcięższa. Tematyka w miarę odległa od tego czym się zajmuję i dużo nowych pojęć. Na szczęście za niedługo już koniec ;)

Kolejny wpis będzie o: Storage Security Domains.