Większość zabezpieczeń jest wbudowana. Ta lista pomoże potwierdzić, że działają w Twoim wdrożeniu.
Wbudowane, do sprawdzenia
- Wszystkie odbiorniki telemetrii, do których ruch przechodzi przez niezaufane sieci, używają TLS. Niezaszyfrowany syslog nasłuchuje tylko w zaufanych segmentach albo jest wyłączony.
- Każdy agent zarejestrował się z własnym poświadczeniem. Token wstępnej rejestracji w pliku środowiskowym został wymieniony po pierwszym wdrożeniu.
- Token operatora istnieje tylko w pliku środowiskowym i nigdy nie trafia do przeglądarki ani do skryptu uruchamianego poza wdrożeniem.
- Analitycy mają indywidualne konta z najniższą rolą wystarczającą do ich pracy; konto administratora startowego służy tylko do odzyskiwania dostępu.
- Uprawnienia do organizacji są ustawione dla każdego analityka, który nie powinien widzieć wszystkich organizacji.
Operacyjne
- Kopie zapasowe wykonują się według harmonogramu, a odtworzenie zostało przećwiczone co najmniej raz. Zobacz Kopie zapasowe.
- Retencja jest ustawiona dla każdego typu danych zgodnie z Twoją polityką i dostępnym miejscem. Zobacz Retencja.
- Plik środowiskowy i klucz prywatny CA do przyjmowania danych są przechowywane z ograniczonymi uprawnieniami i objęte kopią zapasową.
- Firewall hosta przepuszcza ruch tylko do używanych odbiorników.
- Czas na hoście i na urządzeniach wysyłających logi jest synchronizowany. Od tego zależy poprawny pomiar SLA.
- Każdy kanał powiadomień został sprawdzony testowym alertem, aż do dostarczenia wiadomości.
- Jeśli skonfigurowano endpoint modelu, jest on osiągalny tylko z wdrożenia, a sposób przetwarzania danych jest zgodny z Twoją polityką. Zobacz Konfiguracja modelu.
Przegląd
- Ktoś inny niż osoba instalująca przejrzał plik środowiskowy pod kątem pozostawionych wartości
CHANGE_ME. - Po pierwszym tygodniu dziennik audytu zawiera wyłącznie oczekiwane logowania i działania.