ADAP记录文件、数据库、归档 (Archive Events)是否有加密算法保护,如何验证?

ADAP记录文件、数据库、归档 (Archive Events)是否有加密算法保护,如何验证?

1. 传输中数据(网络通信)

1ADAudit Plus 通过 TLS(传输层安全协议)保障网络通信安全:代理端与服务器之间的通信通道(用于将受监控设备采集的审计数据传输至 ADAudit Plus 服务器)默认采用 TLS 加密。该连接支持 TLS 1.2/1.1/1.0,采用高强度加密套件,包含基于 ECDHE-RSARSA 密钥交换算法的 AES-128AES-256CBC)加密。

2)浏览器访问管理控制台可通过 HTTPSTLS)加密,若尚未开启,建议为网页控制台启用 HTTPS

3)与域控制器的目录交互通信可采用 SSL 加密轻量目录访问协议(LDAPS)进行防护。

4)邮件(SMTP)、短信通知通道均支持 TLS/SSL 加密。

另外,如需强化安全配置,建议禁用老旧的 TLS 1.0TLS 1.1 协议,仅放行 TLS 1.2。相关设置路径:管理员 安全 安全加固。

2. 静态存储数据 —— 存储的凭证与机密信息

1)软件管理的敏感凭证,包括域服务账号密码、数据库密码、API 密钥等,均采用 AES-256 算法加密(AES/CBC 加密模式,PKCS5 填充)。

2)加密密钥基于 PBKDF2HMAC-SHA1)算法生成,每条机密数据均搭配独立随机盐值。SSL 密钥库密码还可通过软件自带的密钥库加密功能二次加密。

3. 静态存储数据 —— 审计数据库与归档数据

我们对审计相关资料存储方案完全透明:

审计事件数据库(默认内置 PostgreSQL,也可部署微软 SQL Server)以及压缩格式存储的审计归档档,不在应用层做加密处理。该产品设计方案统一依托底层存储平台实现静态数据加密。

若需满足此类数据的静态加密合规要求,建议:微软 SQL Server 部署环境开启数据库透明数据加密(TDE);同时在服务器及存放归档目录的磁盘分区启用全盘 / 分区加密,例如 BitLocker

4. 加密有效性核验方法

运维团队可自行核验各项加密配置:

传输中数据

1)在服务器配置文件 conf\server.xml 中查看代理通信、控制面板 TLS 配置,文件内会标注支持的协议版本与加密套件;

2)使用标准工具验证实时连接,示例命令:

openssl s_client -connect <服务器地址>:8555(代理通信端口)或 :8444HTTPS 控制台埠)

nmap --script ssl-enum-ciphers -p 8555 < 服务器地址 >,可输出协商使用的 TLS 版本与加密套件;

3)安全加固面板(管理员 安全)会展示加密通信、老旧 TLS 协议、LDAPS、密钥库加密的运行状态。

4)存储凭证:

a.软件数据库配置文件中,数据库密码以加密密文形式保存,不会明文展示。

b.数据库与归档静态数据

直接核查底层存储平台加密管控状态:查看对应磁盘分区的 BitLocker 启用状态,或登录 SQL Server 实例查看 TDE 开启情况。


    • Related Articles

    • ADMP记录文件、数据库、归档 (Archive Events)是否有加密算法保护,如何验证?

      1. 传输中数据 1)所有网络通信均可通过 TLS 协议加密保护: Web 管理控制台(浏览器 ↔ 服务端):依托内置 Apache Tomcat 网页服务器采用 HTTPS 加密;支持 TLS 1.0/1.1/1.2 协议,可在配置文件conf/server.xml中自定义设置。 服务端 ↔ SQL 数据库:SSL/TLS 加密链路连接。 服务端 ↔ 活动目录 / 域控制器:基于 SSL 的轻量目录访问协议(LDAPS),可按独立域分别开启。 2)出站邮件(SMTP):强制使用 TLS 1.2 ...
    • ADAP归档的条件是什么?

      1.什么是归档:简单来说就是数据存在数据库中,为了节省空间以及审计需求,会进行归档设置,然后将满足条件的数据从数据库删除,以1:10的比例压缩存储在归档的位置。 2.归档条件是什么:1)数据达到50w条   2)达到设置的天数。两者缺一不可 例:归档天数设置为90天 Q.数据到了90天,但是没有达到50w条,会归档吗? A.不会 Q.数据达到了50w条,但是没到90天,会归档吗? A.不会
    • EventLog Analyzer中内置的PGSQL数据库都存了什么数据?

      ELA的数据库存的是以下信息的元数据:设备信息、报表配置文件、相关性等日志外的数据; ELA的日志数据不存在数据库中,产品中看到的日志(即online live logs)存在ES中,脱机的已被归档的日志存在指定的archives目录中。 请查看EventLog Analyzer安装目录文件夹的知识库文章了解更多信息。
    • 使用Microsoft SQL Server后端数据库安装或启动Applications Manager时出现问题

      问题:无法使用Microsoft SQL 服务器数据库作为后端安装或启动Applications Manager。 解决方案: 按照以下故障排除步骤解决问题: 1. 在Microsoft SQL服务器主机上,转到开始 -> 所有程序 -> Microsoft SQL服务器 -> 配置工具 -> SQL 服务器配置管理器 -> SQL 服务器服务。   2. 确保以下服务处于“正在运行”状态:      a. SQL服务器      b. MSSQL$<InstanceName> ...
    • 性能数据归档

      要查询性能数据的数据库表有哪些? 以下是可以通过连接到数据库来帮助您提取报告的详细信息: 1.为数据收集而轮询的资源存储在表polleddata中,并且为每个轮询的数据分配一个ID。在其中轮询了这些资源的设备名称存储在“ 代理” 字段中。以下查询将列出资源名称(即轮询的数据),资源ID和代理(设备)名称: 从polleddata中选择名称,id,代理; ...