NetBackup™ 安全和加密指南
- NetBackup 安全通信前必读
- 通信失败情形
- NetBackup 安全不断提高
- 安全部署模型
- 审核 NetBackup 操作
- 第 I 部分. 身份信息和访问管理
- 关于身份信息和访问管理
- AD 和 LDAP 域
- 访问密钥
- API 密钥
- Auth.conf 文件
- 基于角色的访问控制
- 操作系统管理员的 NetBackup 界面访问权限
- 智能卡或数字证书
- 单点登录 (SSO)
- NetBackup Access Control (NBAC) 安全
- 配置 NetBackup Access Control (NBAC)
- 配置主服务器和介质服务器的“访问控制”主机属性
- 客户端的访问控制主机属性对话框
- 故障排除访问管理
- 关于确定谁可以访问 NetBackup
- 查看 NetBackup 用户组的特定用户权限
- 将安全配置风险降至最低
- 配置多重身份验证
- 配置多人授权
- 第 II 部分. 传输中数据加密
- NetBackup CA 和 NetBackup 证书
- 关于安全管理实用程序
- 有关主机管理
- 关于全局安全设置
- 关于基于主机名的证书
- 关于基于主机 ID 的证书
- 使用证书管理实用程序发布并部署基于主机 ID 的证书
- 关于 NetBackup 证书部署安全级别
- 建立与主服务器(证书颁发机构)的信任关系
- 关于重新颁发基于主机 ID 的证书
- 关于基于主机 ID 的证书的令牌管理
- 关于基于主机 ID 的证书吊销列表
- 关于吊销基于主机 ID 的证书
- 群集设置中基于主机 ID 的证书部署
- 迁移 NetBackup CA
- 配置传输中数据加密 (DTE)
- 外部 CA 和外部证书
- 关于 NetBackup 中的外部 CA 支持
- 用于外部 CA 签名证书的配置选项
- NetBackup 服务器和客户端的 ECA_CERT_PATH
- 关于外部 CA 的证书吊销列表
- 关于证书注册
- 为 NetBackup Web 服务器配置外部证书
- 关于群集主服务器的外部证书配置
- 重新生成密钥和证书
- NetBackup CA 和 NetBackup 证书
- 第 III 部分. 静态数据加密
- 静态数据加密安全
- NetBackup 密钥管理服务
- 外部密钥管理服务
- NetBackup 中用于安全通信的密码
- NetBackup 中的 FIPS 遵从性
- NetBackup Web 服务帐户
- 使用非特权用户(服务用户)帐户运行 NetBackup 服务
- 使用非特权用户帐户运行 NetBackup 命令
- NetBackup 中数据的不可变性和不可删除性
- 异常检测
- 第 IV 部分. 恶意软件扫描
配置基于风险引擎的异常检测
NetBackup 风险引擎会主动检测某些系统异常并发送相应的警报。它有助于在您的环境中遇到任何安全威胁之前采取纠正操作。
可以配置以下选项,风险引擎使用这些选项检测给定操作的异常:
使用此选项可检测映像在何时以异常或可疑方式到期。
默认情况下,当风险引擎检测到异常或可疑的映像失效尝试并允许操作继续时,将生成系统异常。
但是,为了提高安全性,您可以为此类映像失效尝试配置多人授权,其中 MPA 审批者需要批准该操作。
关于“检测可疑的映像失效”选项的重要说明
如果审核保留期限设置为小于 3 个月,则此选项将累积 3 个月的数据,然后变为活动状态。
此选项支持完全备份日程表。其他类型的日程表不予考虑。此规则也不考虑映像的保留级别。
映像会因介质 ID、服务器名称或重新计算保留期限而失效。
选择“映像删除方式可疑时生成多人授权票证”选项。
并选择注意:
要成功审查多人授权票证,请确保环境中有一个或多个 MPA 审批者可用。
请参见关于多人授权。
请参见多人授权的 RBAC 角色和权限。
使用此选项可保护关键操作,例如修改全局安全设置和创建 API 密钥。选择此选项时,在执行给定的关键操作之前,需要先在智能设备上输入身份验证器应用程序中显示的一次性密码来重新进行身份验证。
确保您已为用户帐户配置了多重身份验证。如果未配置多重身份验证,则不会提示您重新进行身份验证。
注意:
强烈建议在您的环境中配置多重身份验证,以防止恶意源的安全威胁。
请参见为用户帐户配置多重身份验证。
使用此选项可检测是否存在可能被恶意源劫持的用户会话。
风险引擎检测同一用户会话令牌是否由另一个 IP 地址使用,并且每天最多发送 10 个警报。
选择
,然后选中该复选框,以便在风险引擎检测到可能存在会话劫持时终止用户会话。使用此选项可检测用户是否尝试以异常方式登录 NetBackup Web UI。NetBackup 分析用户登录模式。确定与典型用户模式的偏差。
检测到异常用户登录时会生成通知警报。为了提高安全性,您可以为此类异常登录尝试配置多人授权,其中 MPA 审批者需要批准该操作。
为异常用户登录操作启用多人授权
- 单击“编辑”并选择“用户在异常时间登录时暂停用户登录并生成多人授权票证”。
如果启用了 MPA 并检测到异常登录,则会暂停用户登录。
生成票证,并且需要获得批准后用户才能继续。在票证获得批准之前,用户将无法从设备登录。
如果票证获得批准,则用户可以登录,并能够在接下来的 24 小时内自由通行。在此自由通行期间,用户不会因异常登录尝试而受到进一步审查。
如果票证被拒绝,则用户将无法登录当前会话,但可以使用其凭据重试。
用户可以选择取消其登录请求。
如果在 11.0 之前的 NetBackup 主机上检测到异常登录尝试,则会拒绝请求。请在 NetBackup 11.0 主机上执行操作。
如果在 NetBackup 管理控制台中检测到异常登录请求,则会拒绝请求。请使用 Web UI 执行操作。
如果所有用户都因异常登录模式而无法登录并暂停,则 NetBackup 管理员可以使用以下命令禁用异常登录检测,以便用户能够登录 NetBackup Web UI:
NBU_INSTALL_PATH/netbackup/bin/admincmd/nbseccmd -disableLoginAnomalyDetection
注意:
要成功审查多人授权票证,请确保环境中有一个或多个 MPA 审批者可用。
基于以下身份验证类型的用户登录不支持登录异常检测:SAML、智能卡和 API 密钥。
默认情况下,当风险引擎检测到策略异常删除或更新时会生成系统异常。将生成警报且操作继续进行。但是,为了提高安全性,您可以为此类异常策略更新/删除尝试配置多人授权,其中 MPA 审批者需要批准该操作。
如果在全局级别为策略操作启用了 MPA,则此功能将禁用。
对于接下来 48 小时内的策略异常更新,会生成 2 个警报。生成第二个警报之后,在接下来的 48 小时内,即使修改了策略,也不会生成任何警报。
如果启用了多人授权,则修改策略时,会生成票证。
批准同一策略的两个连续票证不会在接下来的 48 小时内为同一策略生成新票证。
启用 MPA
- 单击“编辑”并选择“以异常方式修改或删除策略时生成多人授权票证”选项。
要成功审查多人授权票证,请确保环境中有一个或多个 MPA 审批者可用。