10.08.2015 Views

Risico’s van een gevirtualiseerde IT-omgeving

Risico's van een gevirtualiseerde IT-omgeving - Vurore

Risico's van een gevirtualiseerde IT-omgeving - Vurore

SHOW MORE
SHOW LESS
  • No tags were found...

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Possen & Ulrich<strong>Risico’s</strong> <strong>van</strong> <strong>een</strong> <strong>gevirtualiseerde</strong> <strong>IT</strong>-<strong>omgeving</strong>---------------------------------------------------------------------------------------------------------------------------ReferentieSE-20Referentie CobiTbeheersmaatregelDS5.9 Malicious SoftwarePrevention, Detection andCorrectionGeïdentificeerde beheersmaatregel t.b.v. virtualisatieService Console toegang middels web services is beperkt infunctionaliteit en beveiligd tegen aanvallen door goed patchmanagement.Identificatie en authenticatieZoals beschreven in hoofdstuk 2, is directe toegang tot de virtualization layer mogelijk middels deService Console. Toegang tot de service Console is uitsluitend vereist voor beheertaken (highprivileged accounts ) <strong>van</strong> de virtuele-infrastructuur.Het is <strong>van</strong> belang dat er duidelijke rollen en gebruikersaccounts zijn ingericht voor het beheer <strong>van</strong>deze uiterst kritieke virtuele-infrastructuurlaag. Evenals het beheer <strong>van</strong> de besturingssystemenlaagdient het aantal accounts tot <strong>een</strong> minimum te worden beperkt. Gebruik standaard g<strong>een</strong> generiekebeheer account op de Service Console en blokkeer standaard high privileged accounts. Zorg datgenerieke accounts uitsluitend door persoonlijke gebruikers zijn te bemachtigen, bijvoorbeeld door<strong>een</strong> enveloppen procedure. In de situatie <strong>van</strong> VMware ESX bijvoorbeeld door uitsluitend <strong>een</strong> beperktegroep gebruikers de rechten tot Sudo / SU te verstrekken (VMware, 2008). Wachtwoordinstellingen(sterke authenticatie) zijn ingeregeld voor de (locale) user accounts binnen de Service Console.Hiervoor gelden dezelfde uitgangspunten als voor <strong>een</strong> normaal besturingssysteem, ten aanzien <strong>van</strong>bijvoorbeeld ouderdom en complexiteit (Jolliffe, 2007).Het uitvoeren <strong>van</strong> beheeractiviteiten middels de Service Console wordt als ongewenst beschouwd(NSA, 2008)(VMware, 2008). Maak zoveel mogelijk gebruik <strong>van</strong> de als veilig bestempelde enondersteunde beheerapplicatie en vermijd het directe gebruik <strong>van</strong> de Service Console. BinnenVMware kan dit bijvoorbeeld middels de applicaties VI client of VirtualCenter. De Service Consolebiedt <strong>een</strong> command prompt waarvoor vaak inhoudelijke kennis <strong>van</strong> specifieke commando’s is vereist.Een beheerapplicatie maakt gebruik <strong>van</strong> <strong>een</strong> speciaal ontwikkelde interface met de Service Console.Hierdoor wordt er g<strong>een</strong> direct gebruik gemaakt <strong>van</strong> commando’s en verloopt het beheer middelsspeciaal hiervoor ontwikkelde API’s (Jolliffe, 2007).ReferentieSE-21Referentie CobiTbeheersmaatregelDS5.3 IdentityManagementGeïdentificeerde beheersmaatregel t.b.v. virtualisatieZorg voor sterke authenticatie maatregelen voor toegang tot deservice console. Stel minimaal eisen ten aanzien <strong>van</strong> de ouderdomen complexiteit <strong>van</strong> wachtwoorden.SE-22SE-23DS5.3 IdentityManagementDS5.3 IdentityManagementBeperk het aantal beheerders met toegang tot de Service Consoletot het strikt noodzakelijke. Maak gebruik <strong>van</strong> persoonlijkeaccounts en zorg dat generieke accounts niet worden gebruikt vooralgemene beheertaken.VMware specifiek: Geef uitsluitend <strong>een</strong> beperkte Groep gebruikersrechten voor Sudo/SUBeperk directe beheer via de Service Console tot het striktnoodzakelijke. Maak zoveel mogelijk gebruik <strong>van</strong> <strong>een</strong> als veiliggeclassificeerde en ondersteunde beheerapplicatie.VMware specifiek: Gebruik voor algem<strong>een</strong> beheer zoveel mogelijkde beschikbare beheerapplicaties als VI-client en VirtualCenter.---------------------------------------------------------------------------------------------------------------------------Pagina 46

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!