Migliori pratiche di sicurezza per il servizio di metadati per i server bare metal
IBM prende molto sul serio la sicurezza dei dati e raccomanda di seguire queste best practice per garantire il massimo livello di protezione dei metadati dei server bare metal.
Panoramica
Le seguenti informazioni descrivono come configurare le protezioni di sicurezza per proteggere i metadati utilizzando le seguenti azioni.
- Disabilitare il servizio di metadati per un server bare metal o un account.
- Limitare o non assegnare profili di fiducia per le identità delle risorse di calcolo.
- Migliorare la sicurezza della rete.
Disabilitare il servizio di metadati per un server bare metal o un account
È possibile disattivare il servizio su un server bare metal esistente in cui è abilitato. Vedere Attivazione o disattivazione del servizio metadati del server bare metal.
Utilizzo del firewall iptables per limitare l'accesso a Linux
Utilizzare l'utility firewall iptables Linux per creare una barriera tra l'indirizzo locale del servizio di metadati (rete fidata) e Internet (rete non fidata). Definisce le regole che regolano il traffico consentito e quello bloccato.
L'esempio seguente utilizza Linux iptables e il suo modulo proprietario, basato sull'ID predefinito dell'installazione Apache, per impedire al server Web Apache di accedere all'indirizzo locale del collegamento ai metadati ( 169.254.169.254
). Utilizza una regola deny per rifiutare tutte le richieste di metadati del server bare metal da qualsiasi processo in esecuzione come utente.
sudo iptables --append OUTPUT --proto tcp --destination 169.254.169.254 --match owner --uid-owner apache --jump REJECT
Questo endpoint è accessibile a tutti i comandi, processi e applicazioni software in esecuzione all'interno di un server bare metal. L'accesso all'endpoint API non è disponibile al di fuori del server bare metal. Questo passaggio aggiunge un ulteriore livello di sicurezza.
Un'altra alternativa è quella di utilizzare le regole di autorizzazione per definire l'accesso a determinati utenti o gruppi. Le regole di autorizzazione richiedono di decidere quale software deve accedere ai metadati del server bare metal. Definendo le regole, si può evitare che il software acceda accidentalmente al servizio di metadati se in seguito si modifica il software o la configurazione del server bare metal.
È inoltre possibile definire l'uso di gruppo delle regole di autorizzazione. Aggiungere e rimuovere utenti da un gruppo consentito senza modificare la regola del firewall.
L'esempio seguente impedisce l'accesso al servizio di metadati del server bare metal a tutti i processi, ad eccezione di quelli in esecuzione nell'account utente trustworthy-user:
sudo iptables --append OUTPUT --proto tcp --destination 169.254.169.254 --match owner ! --uid-owner trustworthy-user --jump REJECT
Limitare i profili affidabili per le identità delle risorse di calcolo
Limitare i profili affidabili creati per le identità delle risorse di calcolo. Opzionalmente, non assegnare un'identità di risorsa di calcolo a un server bare metal.
Quando si rimuovono i profili attendibili , le risorse di elaborazione e gli utenti federati vengono scollegati dal profilo e non possono più applicare l'identità del profilo attendibile.
È inoltre possibile aggiornare i profili affidabili esistenti ridefinendo la relazione di fiducia, assegnando i criteri di accesso e aggiornando i limiti di sessione. Per ulteriori informazioni, vedere Aggiornamento dei profili di fiducia.
Misure di sicurezza di rete aggiuntive
Considerate le seguenti opzioni per controllare il traffico di rete verso i server bare metal:
-
Limitate l'accesso ai vostri server bare metal utilizzando i gruppi di sicurezza.
-
Impostare le liste di controllo degli accessi (ACL) per controllare tutto il traffico in entrata e in uscita in IBM Cloud® Virtual Private Cloud. Un ACL è un firewall virtuale integrato, simile a un gruppo di sicurezza. A differenza dei gruppi di sicurezza, le regole ACL controllano il traffico da e verso le sottoreti, piuttosto che da e verso i server bare metal.
-
Utilizzare Virtual Private Network (VPN) for VPC per stabilire connessioni private dalle reti remote alle VPC.
-
Utilizzate IBM Cloud® Virtual Private Endpoints (VPE) for VPC per connettervi ai servizi IBM Cloud supportati dalla vostra rete VPC utilizzando gli indirizzi IP di vostra scelta, che vengono assegnati da una sottorete all'interno della vostra VPC. Le VPE sono interfacce IP virtuali vincolate a un gateway endpoint creato per servizio o per server bare metal.
-
Utilizzare i registri di flusso IBM Cloud sulla VPC per monitorare il traffico che raggiunge i server bare metal.
-
Abilitare l'accesso sicuro al servizio di metadati del server bare metal. Quando l'accesso sicuro è abilitato, il servizio di metadati è accessibile solo al server bare metal tramite il protocollo sicuro criptato HTTP ( HTTPS ).