Prácticas recomendadas de seguridad para el servicio de metadatos para servidores bare metal

IBM Se toma muy en serio la seguridad de los datos y recomienda que siga estas prácticas recomendadas para garantizar el máximo nivel de protección de los metadatos de su servidor físico.

Visión general

Utilice la siguiente información describe cómo configurar las salvaguardas de seguridad para proteger sus metadatos mediante las siguientes acciones.

  • Deshabilitar el servicio de metadatos para un servidor bare metal o una cuenta.
  • Limitar o no asignar perfiles de confianza para identidades de recursos informáticos.
  • Mejorar la seguridad de la red.

Desactivar el servicio de metadatos para un servidor bare metal o una cuenta

Puede desactivar el servicio en un servidor bare metal existente en el que esté activado. Consulte Activar o desactivar el servicio de metadatos del servidor bare metal.

Utilización del cortafuegos iptables para limitar el acceso en Linux

Utilice la utilidad de cortafuegos iptables Linux para crear una barrera entre la dirección link-local del servicio de metadatos (red de confianza) e Internet (red no fiable). Define reglas que rigen qué tráfico está permitido y cuál está bloqueado.

El siguiente ejemplo utiliza Linux iptables y su módulo propietario, basado en su instalación por defecto Apache ID, para evitar que el servidor web Apache acceda a la dirección link-local de metadatos ( 169.254.169.254 ). Utiliza una regla de denegación para rechazar todas las solicitudes de metadatos del servidor de metal desnudo de cualquier proceso que se esté ejecutando como ese usuario.

sudo iptables --append OUTPUT --proto tcp --destination 169.254.169.254 --match owner --uid-owner apache --jump REJECT

Este punto final es accesible a todos los comandos, procesos y aplicaciones de software que se ejecutan dentro de un servidor bare metal. El acceso al punto final de la API no está disponible fuera del servidor bare metal. Este paso añade otro nivel de seguridad.

Otra alternativa es utilizar reglas que permitan definir el acceso a determinados usuarios o grupos. Las reglas de permisos le obligan a decidir qué software necesita acceder a los metadatos del servidor bare metal. Mediante la definición de reglas, puede evitar que el software acceda accidentalmente al servicio de metadatos si más tarde cambia el software o la configuración en el servidor bare metal.

También puede definir el uso de grupos de las reglas de permiso. Añada y elimine usuarios de un grupo permitido sin cambiar la regla del cortafuegos.

El siguiente ejemplo impide el acceso al servicio de metadatos del servidor bare metal a todos los procesos, excepto a los procesos que se ejecutan en la cuenta de usuario trustworthy-user:

sudo iptables --append OUTPUT --proto tcp --destination 169.254.169.254 --match owner ! --uid-owner trustworthy-user --jump REJECT

Limitar perfiles de confianza para identidades de recursos de cálculo

Limite los perfiles de confianza que cree para las identidades de recursos informáticos. Opcionalmente, no asigne una identidad de recurso informático a un servidor bare metal.

Al eliminar perfiles deconfianzaeliminar perfiles de confianzaeliminarperfiles de confianza, los recursos informáticos y los usuarios federados se desvinculan del perfil y ya no pueden aplicar la identidad del perfil de confianza.

También puede actualizar los perfiles de confianza existentes redefiniendo la relación de confianza, asignando políticas de acceso y actualizando los límites de sesión. Para obtener más información, consulte Actualización de perfiles de confianza.

Medidas adicionales de seguridad de la red

Considere las siguientes opciones para controlar el tráfico de red a sus servidores bare metal:

  • Restringe el acceso a tus servidores bare metal mediante grupos de seguridad.

  • Configure listas de control de acceso (ACL) para controlar todo el tráfico entrante y saliente en IBM Cloud® Virtual Private Cloud. Una ACL es un cortafuegos virtual incorporado, similar a un grupo de seguridad. A diferencia de los grupos de seguridad, las reglas ACL controlan el tráfico hacia y desde las subredes, en lugar de hacia y desde los servidores bare metal.

  • Utilice Virtual Private Network (VPN) for VPC para establecer conexiones privadas desde sus redes remotas a sus VPC.

  • Utilice IBM Cloud® Virtual Private Endpoints (VPE) for VPC para conectarse a los servicios compatibles de IBM Cloud desde su red VPC utilizando las direcciones IP de su elección, que se asignan desde una subred dentro de su VPC. Los VPEs son interfaces IP virtuales que están vinculadas a una pasarela de punto final creada por servicio o por servidor bare metal de servicio.

  • Utilice IBM Cloud flow Logs en la VPC para supervisar el tráfico que llega a sus servidores bare metal.

  • Habilitar el acceso seguro al servicio de metadatos del servidor bare metal. Cuando el acceso seguro está activado, el servicio de metadatos sólo es accesible para el servidor bare metal mediante el protocolo seguro cifrado HTTP ( HTTPS ).