Use o Bastionhost para estabelecer um ponto de entrada unificado de O&M, aplicar controles de permissão granulares e conduzir auditorias de operações de ponta a ponta. Essa abordagem ajuda a proteger suas instâncias do ECS e atender aos requisitos essenciais de autenticação de identidade, controle de acesso e auditoria de operações da MLPS 2.0 Nível 3.
Riscos de segurança
Os métodos tradicionais de O&M, como permitir que o pessoal acesse servidores diretamente pela internet ou redes corporativas usando SSH ou RDP, geram vários riscos difíceis de controlar:
-
Usuários não identificados e abuso de privilégios: o uso de contas locais ou compartilhadas do servidor, como root ou Administrator, impossibilita rastrear ações até um operador específico. Se as credenciais de uma conta com alto privilégio forem comprometidas, um invasor poderá obter acesso irrestrito e executar ações maliciosas, sem que seja possível identificar o responsável.
-
Pontos cegos operacionais: sem ferramentas de auditoria dedicadas, as ações executadas diretamente em um servidor geralmente não são totalmente registradas. Em caso de incidente de segurança, a falta de logs de operação detalhados ou gravações de sessão torna impossível determinar a responsabilidade, analisar o caminho do ataque ou avaliar a extensão dos danos.
-
Gerenciamento desorganizado de credenciais e risco de vazamento: gerenciar centenas ou milhares de servidores geralmente exige que os operadores memorizem diversas senhas e chaves. Isso pode levar a práticas inseguras, como o uso de senhas fracas ou reutilizadas, ou o armazenamento de credenciais em locais não seguros, aumentando significativamente o risco de vazamento de credenciais.
-
Terreno propício para movimentação lateral: se um invasor comprometer um servidor de salto ou o PC de um operador e obtiver acesso direto a um servidor, ele poderá usar esse servidor como ponto de apoio para se mover lateralmente na rede interna, comprometendo potencialmente sistemas mais críticos.
-
Vazamento de dados confidenciais: canais de O&M sem controle permitem que operadores ou invasores baixem dados confidenciais facilmente por meio de transferências de arquivos ou exportações de bancos de dados, resultando em violações de dados.
Práticas recomendadas
Use o Bastionhost para gerenciar centralmente os ativos de instâncias do ECS e utilize um grupo de segurança para restringir o acesso ao sistema apenas a conexões originadas do Bastionhost. Isso permite gerenciar centralmente as contas e permissões de O&M e auditar todas as operações.
-
Planeje e implante o Bastionhost
Acesse a página de compra do Bastionhost, selecione uma especificação adequada e ative a instância no console do Bastionhost. Para obter instruções detalhadas, consulte Adquirir e fazer logon em uma instância do Bastionhost.
-
Política de acesso à rede com negação por padrão
Aplique uma regra de nível de rede para rotear todo o tráfego de O&M por meio do Bastionhost.
-
Crie um grupo de segurança dedicado: crie ou planeje um grupo de segurança para suas instâncias do ECS. Por padrão, as regras de entrada devem negar todo acesso externo, especialmente para as portas SSH (porta 22) e RDP (porta 3389).
-
Configure regras de exceção para permitir o acesso: no grupo de segurança, adicione uma regra de entrada que permita tráfego apenas do endereço IP de saída do Bastionhost para as portas de O&M das instâncias do ECS de destino, como 22 ou 3389.
-
Regra de exemplo:
-
Ação: Permitir
-
Prioridade: 1 (Mais alta)
-
Protocolo: TCP
-
Origem: insira o endereço IP de saída do Bastionhost. Por exemplo, 47.100.XX.XX/32.
-
Destino: 22/22 (SSH) ou 3389/3389 (RDP)
-
O grupo de segurança permite que apenas 47.100.XX.XX/32 (o endereço IP de saída do Bastionhost) acesse a porta 22 dos servidores do grupo.
-
-
-
Gerencie ativos e identidades de forma centralizada
-
Importe ativos: no console do Bastionhost, importe os ativos que você precisa gerenciar, como instâncias do ECS, bancos de dados e aplicações, para gerenciamento unificado.
Para obter mais informações, consulte Criar um host.
-
Integre fontes de identidade:
-
Crie usuários do Bastionhost para fazer logon no Bastionhost e executar operações em ativos. Para obter mais informações, consulte Gerenciar usuários.
-
Para empresas com um sistema de autenticação de identidade estabelecido, recomendamos integrar o Bastionhost à fonte de identidade existente, como usuários do RAM, AD/LDAP, ou conectar a serviços como DingTalk e WeCom por meio de uma solução Identity as a Service (IDaaS) para habilitar o gerenciamento unificado de identidade. Consulte Práticas recomendadas de autenticação de identidade.
-
-
-
Configure políticas de controle de acesso
-
Autorização de usuários e ativos: siga o princípio do menor privilégio. Conceda a cada usuário do Bastionhost acesso apenas aos ativos necessários. Por exemplo, os desenvolvedores acessam apenas os servidores no ambiente de desenvolvimento, e os administradores de banco de dados acessam apenas os servidores de banco de dados. Consulte Conceder permissões em ativos e contas de ativos a um usuário.
-
Configure políticas de controle granular: use o recurso de política de controle no Bastionhost para um controle mais granular. Restrinja usuários específicos de executar comandos de alto risco (como
rm -rf), defina limites para o tipo e tamanho de transferências de arquivos e ative a aprovação de duas pessoas para operações confidenciais. Consulte Configurar uma política de controle.
-