Bảo mật mạng Dell PowerMax P5

Kiểm soát truy cập dựa trên vai trò

Kiểm soát truy cập dựa trên vai trò (RBAC) cung cấp cho người quản trị khả năng hạn chế các hoạt động quản lý mà người dùng hoặc nhóm người dùng có thể thực hiện trên các mảng PowerMax. RBAC bao gồm nhiều vai trò khác nhau xác định các hoạt động có thể được thực hiện. Người dùng có thể được chỉ định tên đăng nhập và mật khẩu của riêng họ với một vai trò duy nhất hoặc kết hợp nhiều vai trò. Mỗi vai trò có thể được hạn chế thêm đối với các nhóm lưu trữ cụ thể.

RBAC là hệ thống phân cấp vai trò và mỗi vai trò có các đặc quyền cụ thể:

  • Người quản trị — Thực hiện tất cả các hoạt động
  • Quản trị viên lưu trữ —Thực hiện tất cả các hoạt động quản lý. Không thể thực hiện các hoạt động bảo mật.
  • Quản trị viên bảo mật — Thực hiện tất cả các hoạt động bảo mật
  • Sao chép cục bộ —Thực hiện các hoạt động sao chép cục bộ liên quan đến việc tạo ảnh chụp nhanh. Trình quản lý thiết bị cũng được yêu cầu để khôi phục ảnh chụp nhanh và chỉ cần thiết để liên kết các thiết bị mục tiêu. Ảnh chụp nhanh an toàn yêu cầu quyền Quản trị viên lưu trữ.
  • Sao chép từ xa — Thực hiện các hoạt động SRDF liên quan đến cặp thiết bị. Tạo, sửa đổi hoặc xóa nhóm SRDF yêu cầu quyền Quản trị viên lưu trữ.
  • Trình quản lý thiết bị — Thực hiện các hoạt động kiểm soát và cấu hình trên thiết bị. Cần có quyền Quản trị viên lưu trữ để tạo, mở rộng hoặc xóa thiết bị.
  • Giám sát hiệu suất — Có thể thiết lập cảnh báo và ngưỡng hiệu suất
  • Kiểm toán viên —Cấp khả năng xem nhưng không sửa đổi cài đặt bảo mật. Vai trò tối thiểu để xem nhật ký kiểm toán.
  • Giám sát — Thực hiện các hoạt động chỉ đọc, không bao gồm quyền truy cập vào nhật ký kiểm tra
  • Không có —Không có quyền

Hình sau đây cho thấy hệ thống phân cấp của RBAC:

Sơ đồ biểu thị hệ thống phân cấp của Kiểm soát truy cập dựa trên vai trò.

Hình 22.   Hệ thống phân cấp vai trò RBAC

 

Nhật ký kiểm toán chống giả mạo

Nhật ký kiểm toán chống giả mạo là các bản ghi hệ thống lịch sử an toàn về tất cả các hành động và hoạt động được thực hiện trên một mảng PowerMax. Nhật ký an toàn nằm bên trong chính mảng đó và bao gồm thông tin như thay đổi cấu hình, hoạt động dịch vụ và các hành động liên quan đến bảo mật. Nhật ký không thể bị giả mạo, sửa đổi, chỉnh sửa hoặc xóa bởi bất kỳ người dùng nào có bất kỳ cấp độ truy cập nào.

 Thông tin có liên quan được ghi lại trong nhật ký kiểm tra bao gồm:

  • Thời gian và ngày hoạt động
  • Loại hình và danh mục hoạt động
  • Người dùng và loại người dùng
  • Tên máy chủ
  • Ứng dụng

Nhật ký kiểm toán có khả năng lọc và tìm kiếm nâng cao. Có thể lọc và tìm kiếm theo khung thời gian cụ thể cũng như theo các tham số nêu trên để giúp xác định hoạt động nào đã được thực hiện, hoạt động đó đến từ đâu và ai là người thực hiện hoạt động đó.

Có thể mở rộng hồ sơ để hiển thị thông tin chi tiết hơn và có thể xuất dưới dạng tệp .log.

Hình sau đây hiển thị ví dụ về nhật ký kiểm tra được lọc theo tên người dùng và mã hành động tìm kiếm là xóa .

Ảnh chụp màn hình nhật ký kiểm tra chống giả mạo trong Unisphere.

Hình 23.   Nhật ký kiểm toán chống giả mạo

Bảo mật lớp vận chuyển

Transport Layer Security (TLS) là một giao thức mật mã được sử dụng để bảo mật thông tin liên lạc giữa các thực thể ứng dụng truyền thông. PowerMax sử dụng các giao thức TLS để truyền thông quản lý và truyền dữ liệu nhằm cung cấp xác thực, bảo mật và toàn vẹn dữ liệu.

Ví dụ về các ứng dụng quản lý PowerMax sử dụng TLS là:

  • Giải pháp cho phép
  • Unisphere
  • VASA
  • Quản lý khóa ngoài mã hóa dữ liệu nghỉ
    • Nền tảng tin cậy chính
    • Giao thức tương tác quản lý khóa

TLS 1.3 là phiên bản giao thức mới nhất và là đường dẫn chuẩn hóa và sẽ là yêu cầu bắt buộc theo NIST SP 800-52.

PowerMax 2500 và 8500

Mảng PowerMax 2500 và 8500 hỗ trợ TLS 1.3 có trong bản phát hành PowerMaxOS 10.1.

PowerMax 2000 và 8000

Mảng PowerMax 2000 và 8000 tiếp tục hỗ trợ TLS 1.2 cho mục đích tương tác.