
Ús del programari de la plataforma de dades VAST

Introducció
En el món actual basat en dades, la confidencialitat i la seguretat de les dades no estructurades són primordials. La seguretat multicategoria (MCS) i les funcions de lloguer segur ofereixen un marc sòlid per abordar aquestes preocupacions. MCS, un mecanisme de control d'accés a Security-Enhanced Linux (SELinux), millora la confidencialitat de les dades assignant categories específiques a files i processos. Això garanteix que només els usuaris i processos autoritzats puguin accedir a la informació sensible, proporcionant una capa addicional de protecció per a dades no estructurades, com ara documents, imatges i vídeos.
L'arrendament segur reforça encara més l'aïllament de les dades creant entorns diferents per a diferents grups, departaments o organitzacions dins de la mateixa infraestructura. Aquest enfocament garanteix que les dades de cada inquilí estiguin separades lògicament o físicament, evitant l'accés no autoritzat i mantenint la privadesa de les dades. Els aspectes clau de l'arrendament segur inclouen l'aïllament de recursos, la segregació de dades, la segmentació de la xarxa i els controls d'accés granulars.
La plataforma de dades VAST exemplifica aquests principis a través del seu conjunt complet de funcions, inclosa la VLAN tagcontrols d'accés basats en rols i atributs i mecanismes de xifratge sòlids. Aquest document explora com la integració de MCS amb l'arrendament segur a la plataforma de dades VAST proporciona una solució completa i segura per gestionar dades no estructurades, especialment per a organitzacions amb requisits estrictes de confidencialitat de dades. Aquesta introducció és concisa, centrada i proporciona una guia clara sobre el contingut del document, alineant-se amb les millors pràctiques per a la documentació tècnica.
Què és la plataforma de dades VAST
La plataforma de dades VAST és una solució integral per gestionar dades no estructurades, especialment per a aplicacions d'IA i aprenentatge profund. Integra diverses capacitats per capturar, catalogar, etiquetar, enriquir i preservar les dades, proporcionant un accés perfecte a les dades des de l'extrem fins al núvol.
Arquitectura desagregada i compartida (DASE).
Aquesta arquitectura desacobla la lògica de càlcul de l'estat del sistema, permetent una escala independent de la capacitat afegint nodes de dades (DNodes) i el rendiment afegint nodes de càlcul (CNodes). Combina estructures de dades compartides i transaccionals per superar les limitacions dels sistemes distribuïts tradicionals.
Clients compatibles: NFS, NFSoRDMA Server Message Block (SMB), Amazon S3 i Containers (CSI)

Servidors de protocol sense estat (CNodes)

VAST DataStore
Presentat el 2019, DataStore està dissenyat per emmagatzemar i servir dades no estructurades. Trenca el compromís entre rendiment i capacitat, el que el fa adequat per a l'emmagatzematge de dades no estructurades preparats per a IA de l'empresa.
Base de dades VAST
Aquest component ofereix el rendiment transaccional d'una base de dades, el rendiment analític d'un magatzem de dades i l'escala i assequibilitat d'un llac de dades. Admet l'emmagatzematge de dades tant en fila com en columna.
Espai de dades VAST
DataSpace, llançat el 2023, proporciona accés global a dades des de l'extrem fins al núvol, equilibrant una coherència estricta amb el rendiment local. Permet el càlcul de dades des de qualsevol plataforma de núvol pública, privada o perifèrica.
La plataforma unifica dades estructurades i no estructurades, analítiques de bases de dades i proporciona un espai de noms global. Admet diversos protocols com NFS, SMB, S3, SQL i incorpora Apache Spark per a la transformació de dades i el consum dels sistemes de missatgeria.
La plataforma està dissenyada per alimentar la intel·ligència artificial i les aplicacions empresarials, proporcionant una anàlisi profunda de dades en temps real i capacitats d'aprenentatge profund. Captura i processa dades en temps real, permetent la inferència d'IA, l'enriquiment de metadades i el reciclatge de models.

Segmentació de xarxes i nodes
La plataforma de dades VAST inclou diverses funcions relacionades amb l'eficiència de la gestió i la segmentació de la xarxa, inclosa la funcionalitat d'agrupació CNode, així com la capacitat d'unir CNodes a VLAN. A continuació es mostren les descripcions detallades d'aquestes funcions, juntament amb les seccions rellevants de la documentació de VAST Cluster 5.1:
Agrupació i agrupació de CNode
Agrupació de servidors (CNode): els protocols d'emmagatzematge es serveixen des dels nodes de càlcul (CNodes). La plataforma de dades VAST permet l'agrupació de CNodes en grups de servidors diferents. Cada grup de servidors té un conjunt assignat d'adreces IP virtuals (VIP) que es distribueixen entre els CNodes de l'agrupació. Això proporciona un mecanisme per a la qualitat de servei (QoS) controlant el nombre de servidors assignats a cada grup. Quan un CNode es desconnecta, els VIP que donava es redistribueixen sense interrupcions als CNodes restants del grup. Això garanteix un equilibri de càrrega i una alta disponibilitat.
- Secció: Documentació del clúster VAST, "Gestió de grups d'IP virtuals" [pàg. 593]
VLAN Tagenquadernació i enquadernació
VLAN Taggeneració: VLAN tagging permet als administradors controlar quines IP virtuals estan exposades a quines VLAN de la xarxa. Aquesta característica garanteix que el trànsit de xarxa estigui aïllat entre diferents VLAN, evitant l'accés no autoritzat i la fugida de dades entre els inquilins. VLAN tagging es configura creant grups d'IP virtuals dins de VLAN a la plataforma VAST, proporcionant una segmentació i aïllament segurs de la xarxa.
- Secció: Documentació del clúster VAST, “TagCreació de grups d'IP virtuals amb VLAN” [p. 147]
- Secció: Accés a la xarxa i subministrament d'emmagatzematge (v5.1) [p. 141]
Segmentació de la xarxa
Controlar l'accés a Views i Protocols: UN VAST View és una representació multiprotocol d'un emmagatzematge compartit, d'exportació o de cub de xarxa. La plataforma permet als administradors controlar a quines VLAN tenen accés específics Views i quins protocols es poden utilitzar quan s'accedeix als VIP d'aquestes VLAN. Aquesta característica millora la seguretat assegurant que només les VLAN autoritzades poden accedir a determinades dades i serveis. Es configura mitjançant l'ús View Polítiques, que poden especificar permisos d'accés basats en VLAN.
- Secció: Documentació del clúster VAST, “Crear View Polítiques” [pàg. 628]
Arrendament lògic
La plataforma de dades VAST ofereix diverses funcions relacionades amb l'arrendament múltiple que permeten un aïllament i una gestió segurs dels inquilins. A continuació es mostren les característiques clau d'arrendament juntament amb descripcions detallades i les seccions rellevants de la documentació de VAST Cluster 5.1:
Llogaters
Descripció: els inquilins de la plataforma de dades VAST defineixen rutes de dades aïllades i poden tenir les seves pròpies fonts d'autenticació, com ara Active Directory (AD), LDAP o NIS. Cada inquilí també pot gestionar les seves pròpies claus de xifratge, assegurant-se que les dades romanguin aïllades de manera segura d'altres inquilins. Aquesta característica és crucial per a entorns multi-inquilí on diferents organitzacions o departaments necessiten mantenir una separació estricta de les dades.
- Secció: Llogaters (v5.1) [p. 251]
View Polítiques
Descripció: View Les polítiques defineixen els permisos d'accés, els protocols i la configuració de seguretat Views assignat als llogaters. Aquestes polítiques permeten als administradors controlar qui pot accedir a les dades, quines accions poden realitzar i quins protocols poden utilitzar. Aquest control granular és essencial per mantenir la seguretat i el compliment en entorns multi-inquilí.
- Secció: Gestió Views i View Polítiques (v5.1) [p. 260]
Aïllament de VLAN
Descripció: les VLAN es poden vincular a un inquilí específic per aïllar encara més el trànsit entre inquilins, evitant que l'encaminament creuat o el trànsit de difusió es produeixi a través del límit L2.
- Secció: TagCreació de grups d'IP virtuals amb VLAN [p. 147]
Qualitat de servei (QoS)
Descripció: les polítiques de QoS proporcionen controls de rendiment granulars per a l'ample de banda i les IOP (operacions d'entrada/sortida per segon) per a Views assignat als llogaters. Aquestes polítiques garanteixen un rendiment previsible i eviten problemes de contenció de recursos, la qual cosa és especialment important en entorns de diversos inquilins on diferents inquilins poden tenir requisits de rendiment diferents. A més dels llindars màxims de QoS que ajuden a prevenir l'esgotament del rendiment, també estan disponibles els llindars mínims de QoS, per ajudar a prevenir el problema dels veïns sorollosos de l'arrendament múltiple.
- Secció: Qualitat del servei (v5.1) [p. 323]
Quotes
Descripció: les quotes permeten als administradors establir límits de capacitat Views i directoris per a l'aïllament dels inquilins. Aquesta característica garanteix que cap inquilí pot consumir més de la seva quota de recursos assignada, ajudant a evitar l'esgotament inesperat dels recursos de capacitat del sistema.
- Secció: Gestió de quotes (v5.1) [p. 314]
Gestió d'autoritzacions i identitats
Gestió de la identitat i llogaters
Descripció: els inquilins de la plataforma de dades VAST defineixen rutes de dades aïllades i poden tenir les seves pròpies fonts d'autenticació, com ara Active Directory (AD), LDAP o NIS. La plataforma admet fins a vuit proveïdors d'identitat únics que es poden configurar per utilitzar-los a nivell d'inquilí.
- Secció: Llogaters (v5.1) [p. 251]
Views
Descripció: Views són accions multiprotocol, exportacions o cubs que pertanyen a inquilins específics. Proporcionen accés a les dades aïllades de manera segura, garantint que cada inquilí només pugui accedir a les seves pròpies dades. Views es poden configurar amb permisos i protocols d'accés específics, fent-los versàtils per a diferents casos d'ús.
- Secció: Gestió Views i View Polítiques (v5.1) [p. 260]
View Polítiques
Descripció: View Les polítiques defineixen els permisos d'accés, els protocols i la configuració de seguretat views assignat als llogaters. Aquestes polítiques permeten als administradors controlar qui pot accedir a les dades, quines accions poden realitzar i quins protocols poden utilitzar. Aquest control granular és essencial per mantenir la seguretat i el compliment en entorns multi-inquilí.
- Secció: Gestió Views i View Polítiques (v5.1) [p. 260]
Control d'accés
La plataforma de dades VAST ofereix un conjunt complet de funcions per a la gestió d'autoritzacions i identitats. A continuació es mostren les descripcions detallades de cada funció juntament amb les seccions i els números de pàgina rellevants de la documentació de VAST Cluster 5.1:

Control d'accés basat en rols (RBAC)
Descripció: VAST Cluster utilitza un sistema de control d'accés basat en rols (RBAC) per gestionar l'accés al sistema de gestió VAST (VMS). RBAC permet als administradors definir rols amb permisos específics i assignar aquests rols als usuaris. Això garanteix que els usuaris tinguin accés només als recursos i accions necessàries per a les seves funcions, millorant la seguretat i simplificant la gestió.
- Secció: Autorització d'accés i permisos de VMS [pàg. 82]
Control d'accés basat en atributs (ABAC)
Descripció: el control d'accés basat en atributs (ABAC) és compatible views'hi accedeix mitjançant NFSv4.1 amb autenticació Kerberos o mitjançant SMB amb autenticació Kerberos o NTLM. ABAC permet l'accés a a view si el compte de l'usuari a Active Directory té un atribut ABAC associat que coincideix amb l'ABAC tag assignat a la view. Això proporciona un control d'accés detallat basat en els atributs de l'usuari.
- Secció: Control d'accés basat en atributs (ABAC) [p. 269]

Autenticació d'inici de sessió únic (SSO).
Descripció: VAST VMS admet l'autenticació d'inici de sessió únic (SSO) mitjançant proveïdors d'identitat (IdP) basats en SAML. Això permet als gestors de VMS iniciar sessió en un clúster VAST mitjançant les seves credencials d'un IdP com ara Okta, que també pot proporcionar capacitats d'autenticació multifactor (MFA). SSO simplifica el procés d'inici de sessió i millora la seguretat mitjançant la centralització de l'autenticació.
- Secció: Configuració de l'autenticació SSO al VMS [p. 90]
Integració d'Active Directory
Descripció: VAST Cluster admet la integració amb Active Directory (AD) tant per a l'autenticació i autorització d'usuaris de protocol de dades com de VMS. Això permet a les organitzacions aprofitar la seva infraestructura AD existent per gestionar l'accés dels usuaris als recursos del clúster VAST. La integració d'AD admet funcions com ara l'historial SID per a grups i usuaris, garantint un control d'accés perfecte.
- Secció: Connexió a Active Directory (v5.1) [p. 347]
Integració LDAP
Descripció: la plataforma admet la integració amb servidors LDAP tant per a l'autenticació i autorització d'usuaris de protocol de dades com de VMS. Això permet a les organitzacions utilitzar els seus directoris LDAP existents per gestionar l'accés als recursos del clúster VAST, proporcionant una solució d'autenticació flexible i escalable.
- Secció: Connexió a un servidor LDAP (v5.1) [p. 342]
Integració NIS
Descripció: VAST Cluster admet la integració amb Network Information Service (NIS) per a l'autenticació d'usuaris del protocol de dades. Aquesta característica és útil per als entorns que depenen de NIS per gestionar la informació dels usuaris i el control d'accés.
- Secció: Connexió a NIS (v5.1) [p. 358]
Usuaris i grups locals
Descripció: els administradors poden gestionar usuaris i grups locals directament dins del clúster VAST. Això inclou la creació, la modificació i la supressió de comptes i grups d'usuaris locals, així com l'assignació de permisos i funcions a aquests comptes.
- Secció: Gestió d'usuaris locals (v5.1) [p. 335]
- Secció: Gestió de grups locals (v5.1) [p. 337]

Protocol ACL i etiquetes SELinux
La plataforma de dades VAST admet diverses ACL de protocol i funcions d'etiqueta SELinux, garantint un control d'accés i una seguretat sòlids. A continuació es mostren les descripcions detallades de cada funció juntament amb les seccions i els números de pàgina rellevants de la documentació de VAST Cluster 5.1:
Llistes de control d'accés (ACL) POSIX
Descripció: els sistemes VAST admeten ACL POSIX, la qual cosa permet als administradors definir permisos detallats per files i carpetes més enllà del simple model Unix/Linux. Les ACL POSIX permeten l'assignació de permisos a diversos usuaris i grups, proporcionant un control d'accés flexible i granular.
- Secció: NFS File Protocol d'ús compartit (v5.1) [p. 154]
ACL NFSv4
Descripció: NFSv4 és un protocol amb estat amb autenticació segura mitjançant Kerberos que admet ACL detallades. Aquestes ACL són similars en granularitat a les disponibles a SMB i NTFS, la qual cosa permet un control d'accés robust. Les ACL NFSv4 es poden gestionar mitjançant eines estàndard de Linux mitjançant el protocol NFS.
- Secció: NFS File Protocol d'ús compartit (v5.1) [p. 154]
ACL SMB
Descripció: les ACL SMB es gestionen de la mateixa manera que els recursos compartits de Windows, la qual cosa permet als usuaris establir ACL de Windows de gran precisió mitjançant scripts de PowerShell i Windows File Explorador a través de SMB. Aquestes ACL, incloses les entrades de la llista de denegació, es poden aplicar als usuaris que accedeixen a través dels protocols SMB i NFS simultàniament.
- Secció: SMB File Protocol de compartició al clúster VAST (v5.1) [pàg. 171]
S3 Polítiques d'identitat
Descripció: S3 Native Security Flavor permet l'ús de polítiques d'identitat S3 per controlar l'accés i la possibilitat d'establir i canviar ACL segons les regles S3. Aquesta característica proporciona un control d'accés granular per a cubs i objectes S3.
- Secció: Protocol d'emmagatzematge d'objectes S3 (v5.1) [p. 182]
ACL multiprotocol
Descripció: VAST admet ACL multiprotocol, proporcionant un model de permís unificat per accedir a les dades a través de diferents protocols. Això garanteix un control d'accés i una seguretat coherents, independentment del protocol utilitzat per accedir a les dades.
- Secció: Accés multiprotocol (v5.1) [p. 151]
Característiques de l'etiqueta SELinux
1. Etiquetes de seguretat NFSv4.2
Descripció: VAST Cluster 5.1 admet l'etiquetatge NFSv4.2 en mode de servidor limitat. En aquest mode, el clúster VAST pot emmagatzemar i retornar etiquetes de seguretat files i directoris a NFS views d'inquilins habilitats per NFSv4.2, però el clúster no imposa la presa de decisions d'accés basada en etiquetes. L'assignació i la validació d'etiquetes les realitzen els clients NFSv4.2.
- Secció: Etiquetes de seguretat NFSv4.2 (v5.1) [p. 169]
Gestió de certificats i xifratge
La plataforma de dades VAST ofereix un conjunt complet de funcions per a l'encriptació i la gestió de certificats. A continuació es mostren les descripcions detallades de cada funció juntament amb les seccions i els números de pàgina rellevants de la documentació de VAST Cluster 5.1:
Xifratge de dades en repòs
Descripció: VAST Data Platform admet el xifratge de dades en repòs mitjançant solucions externes de gestió de claus. Aquesta funció garanteix que les dades emmagatzemades a la plataforma estiguin xifrades de manera segura amb claus externes al clúster VAST, protegint les dades de l'accés no autoritzat. La plataforma admet Thales CipherTrust Data Security Platform i Fornetix Vault Core per a la gestió de claus externes. Cada clúster té una clau mestra única i el xifratge es pot activar durant la configuració inicial del clúster.
- Secció: Xifratge de dades (v5.1) [pàg. 128]
Validació de nivell 140 FIPS 3-1
La plataforma de dades VAST incorpora el mòdul criptogràfic OpenSSL 1.1.1, que està validat pel nivell 140 de FIPS 3-1. El número de certificat per a aquesta validació és #4675. Tot el xifratge de dades en vol i en repòs està vinculat al mòdul criptogràfic OpenSSL 1.1.1 validat per FIPS. La plataforma utilitza TLS 1.3 per a la transmissió de dades segura i el xifratge AES-XTS de 256 bits per a les dades en repòs, garantint una seguretat robusta i el compliment dels estàndards de la indústria. Millorar la seguretat i la gestió de dades amb seguretat multicategoria i lloguer segur 14
- Font: Programa de validació de mòduls criptogràfics (CMVP)
Gestió de certificats TLS
Descripció: la plataforma admet la instal·lació i gestió de certificats TLS per a la seguretat de les comunicacions
amb el sistema de gestió VAST (VMS). Els administradors poden instal·lar certificats TLS per garantir que les dades es transmeten
entre els clients i el VMS està encriptat i segur.
• Secció: Instal·lació d'un certificat SSL per a VMS (v5.1) [p. 78]
Autenticació mTLS per a clients VMS
Descripció: la plataforma admet l'autenticació TLS mútua (mTLS) per a clients d'API i GUI de VMS. Quan mTLS està habilitat, VMS requereix que el client presenti un certificat signat per una autoritat de certificació específica. Això afegeix una capa d'autenticació mútua, en la qual tant el client com el servidor s'autentiquen entre si, proporcionant una capa addicional de seguretat per a les comunicacions amb el VMS per admetre opcionalment les targetes PIV/CAC.
- Secció: Habilitació de l'autenticació mTLS per a clients VMS (v5.1) [p. 78]
Assegurar la comunicació de l'Active Directory
La plataforma de dades VAST proporciona mesures de seguretat sòlides per a l'autenticació d'Active Directory (AD) permetent als administradors desactivar els protocols NTLM v1 i v2. NTLM (NT LAN Manager) és un protocol d'autenticació més antic que té vulnerabilitats conegudes, cosa que el fa menys segur en comparació amb protocols més moderns com Kerberos.
- Secció: Connexió a Active Directory (v5.1) [p. 347]
Assegurar l'accés a S3
La plataforma de dades VAST millora la seguretat de l'accés a S3, ja que us permet desactivar la signatura de la versió 2 de la signatura (SigV2), assegurant que totes les interaccions S3 es realitzin mitjançant la versió 4 de la signatura (SigV4) més segura. A més, la plataforma imposa l'ús de TLS 1.3 per a comunicacions S3, aprofitant xifratges validats FIPS 140-3.
- Secció: Protocol d'emmagatzematge d'objectes S3 (v5.1) [p. 182]
Esborrat de criptografia
Descripció: l'esborrat de criptografia és un mètode per eliminar les dades d'un inquilí d'un sistema VAST. Això es fa revocant o suprimint les claus de l'arrendatari mitjançant el sistema VAST o el gestor de claus extern. El sistema VAST purgarà les claus de xifratge de dades (DEK) i les claus de xifratge de claus (KEK) de la memòria RAM del sistema, eliminant així immediatament l'accés a totes les dades escrites amb aquestes claus. Aleshores, el sistema VAST pot esborrar les dades xifrades. Aquesta característica proporciona un mètode per suprimir dades de manera segura en cas de vessament de dades o quan un inquilí abandona la plataforma.
Secció: Xifratge de dades (v5.1) [pàg. 128]
Catàleg i Auditoria
La plataforma de dades VAST ofereix un conjunt complet de funcions per a l'auditoria i la catalogació, garantint una gestió i un compliment de dades sòlids. A continuació es mostren les descripcions detallades de cada funció juntament amb les seccions i els números de pàgina rellevants de la documentació de VAST Cluster 5.1:
Auditoria de protocols
Descripció: l'auditoria de protocols a la plataforma de dades VAST registra les operacions que creen, suprimeixen o modifiquen files, directoris, objectes i metadades. També registra les operacions de lectura i les activitats de sessió. Aquesta funció ajuda a fer un seguiment de les activitats dels usuaris i a garantir el compliment de les polítiques de seguretat. Els administradors poden configurar la configuració d'auditoria global i view registres d'auditoria mitjançant VAST Web IU o CLI.
- Secció: Auditoria de protocols acabadaview [pàg. 243]
- Secció: Configuració de la configuració global d'auditoria [pàg. 243]
- Secció: Configuració de l'auditoria amb View Polítiques [p. 245]
- Secció: Operacions de protocol auditades [pàg. 245]
- Secció: ViewRegistres d'auditoria del protocol [p. 248]
Emmagatzemar els registres d'auditoria de protocols a les taules de bases de dades VAST
Descripció: VAST Data Platform permet la configuració de VMS per emmagatzemar els registres d'auditoria de protocols en una taula de base de dades VAST. Les entrades de registre s'emmagatzemen com a registres JSON, que poden ser vieweditat directament des del VAST Web Interfície d'usuari a la pàgina Registre d'auditoria de VAST. Aquesta característica millora la capacitat de realitzar auditories i anàlisis detallades de les activitats dels usuaris. Secció: Emmagatzemar els registres d'auditoria de protocols a les taules de bases de dades VAST [pàg. 25]
Catàleg VAST
Descripció: el catàleg VAST és un índex de metadades integrat que permet als usuaris cercar i trobar dades ràpidament. Tracta el file sistema com una base de dades, permetent que les aplicacions d'IA i ML de nova generació l'utilitzin com a magatzem de funcions autoreferencial. El catàleg admet consultes d'estil SQL i proporciona una intuïció WebIU, una CLI rica i API per a la interacció.
- Secció: Catàleg VAST acabatview [pàg. 489]
- Secció: Configuració del catàleg VAST [pàg. 491]
- Secció: Consulta del catàleg VAST des del VAST Web IU [pàg. 492]
- Secció: Proporcionar accés al client a la CLI del catàleg VAST [pàg. 493]

Base de dades VAST
Descripció: la base de dades VAST amplia les capacitats del catàleg VAST emmagatzemant contingut més complex en una base de dades amb totes les funcions. Admet consultes de dades massives i d'alta velocitat, emmagatzemant dades en un format de columna eficient similar a Apache Parquet. La base de dades està dissenyada per a consultes detallades en temps real a grans reserves de dades tabulars i metadades catalogades.
- Secció: VAST DataBase Overview [pàg. 495]
- Secció: Configuració del clúster VAST per a l'accés a la base de dades [p. 499]
- Secció: Guia d'inici ràpid de la CLI de la base de dades VAST [pàg. 494]
Camps de registre d'auditoria
Descripció: els camps del registre d'auditoria proporcionen informació detallada sobre cada esdeveniment registrat, inclòs el tipus d'operació, els detalls de l'usuari, el tempsamps, i els recursos afectats. Aquest registre detallat és crucial per al compliment i l'anàlisi forense.
- Secció: Camps de registre del registre d'auditoria [pàg. 250]
ViewRegistres d'auditoria del protocol
Descripció: els administradors poden view registres d'auditoria del protocol mitjançant VAST Web IU o CLI. Els registres proporcionen informació sobre les activitats dels usuaris i les operacions del sistema, ajudant a garantir el compliment i detectar qualsevol acció no autoritzada.
- Secció: ViewRegistres d'auditoria del protocol [p. 248]
Sistema operatiu mantingut i assegurat
La plataforma de dades VAST utilitza un enfocament integral per assegurar el seu sistema operatiu, garantint-ne la robustesa
protecció i compliment dels estàndards de la indústria. Aquests són els aspectes clau del sistema operatiu i les mesures de seguretat implementades:
Sistema operatiu mantingut
Descripció: la plataforma de dades VAST utilitza un sistema operatiu mantingut proporcionat per CIQ, concretament Enterprise Rocky 8, que és una imatge del sistema operatiu compatible amb RHEL binari. La plataforma de muntanya de CIQ ofereix una solució de lliurament d'imatges, paquets i contenidors segura, autoritzada i altament escalable disponible tant al núvol públic com local.
Gestió periòdica de pedaços i vulnerabilitats
Descripció: VAST assegura que el sistema operatiu s'actualitza i s'actualitza regularment mantenint-se informat sobre les últimes vulnerabilitats de seguretat, aplicant els pedaços necessaris i implementant les mitigacions adequades de manera oportuna. Aquest enfocament proactiu ajuda a mantenir la postura de seguretat del sistema operatiu.
Seguiment continu
Descripció: s'implementen pràctiques de monitorització contínua per mantenir la postura de seguretat del sistema operatiu. Això inclou avaluacions periòdiques, auditories i reviews dels controls i configuracions de seguretat del sistema, així com habilitar el registre d'activitats sospitoses i possibles incidents de seguretat.
DISA STIG Compliance
Descripció: la plataforma de dades VAST admet DISA STIG (Guia d'implementació tècnica de seguretat) per a RedHat Linux 8, MAC 1 Profile – Classificació de missió crítica. Aquest compliment garanteix que el sistema operatiu compleixi els rigorosos estàndards de seguretat exigits pels clients en entorns regulats.
Gestió de la configuració
Descripció: la plataforma manté una configuració bàsica per als sistemes RHEL 8, inclosa la configuració dels components del sistema, file permisos i instal·lació de programari. També implementa processos de control de canvis per fer un seguiment, review, i aprovar els canvis a la configuració del sistema, assegurant-se que els sistemes s'adhereixen a una configuració segura i estandarditzada.
Funcionalitat mínima
Descripció: es posa èmfasi en el principi de la mínima funcionalitat recomanant l'eliminació o la desactivació de programari, serveis i components del sistema innecessaris. Això redueix les vulnerabilitats potencials i els vectors d'atac.
Integritat del sistema i de la informació
Descripció: les funcions de xifratge i gestió de claus de la plataforma, així com la seva integració amb sistemes SIEM, ajuden a garantir la integritat de les dades i la informació. Això inclou avaluacions de seguretat periòdiques, proves de penetració i gestió de vulnerabilitats per garantir pedaços de seguretat, configuracions i pràctiques recomanades actualitzades.
Cadena de subministrament de programari segura
Garantir una cadena de subministrament de programari segura és fonamental per complir amb normatives com ara la Llei d'acords comercials (TAA), el Reglament federal d'adquisició (FAR) i els estàndards ISO. La plataforma de dades VAST implementa mesures integrals per assegurar la seva cadena de subministrament de programari, assegurant que el programari es desenvolupa correctament i compleix els estrictes requisits de seguretat.
Marc de desenvolupament de programari segur (SSDF)
La plataforma de dades VAST adopta el NIST Secure Software Development Framework (SSDF), que proporciona directrius per al desenvolupament de programari segur. Aquest marc ajuda a protegir les cadenes de subministrament de programari contra els riscos mitjançant la descripció de pràctiques per a la codificació segura, la gestió de vulnerabilitats i el seguiment continu.
Anàlisi de la composició del programari (SCA)
Eines com GitLab s'utilitzen per a proves de seguretat d'aplicacions estàtiques (SAST) i proves de seguretat dinàmiques d'aplicacions (DAST) per analitzar codi propietari i codi obert per detectar vulnerabilitats. Això és crucial per identificar les debilitats de seguretat abans del desplegament.
Llista de materials del programari (SBOM)
La plataforma genera i gestiona SBOM per fer un seguiment dels components utilitzats en el desenvolupament de programari. GitLab i Artifactory s'aprofiten per millorar la transparència i el compliment de l'Ordre executiva 14028.
Pipeline d'integració contínua i desplegament continu (CI/CD).
Un pipeline CI/CD incorpora proves de seguretat, codi review, i controls de compliment. El gasoducte està allotjat en una plataforma de núvol amb seu als Estats Units per complir els requisits TAA/FAR, garantint que totes les operacions es realitzin als EUA i es gestionen per entitats dels EUA.
Signatura de contenidors i paquets
S'implementa la signatura digital d'envasos i paquets per garantir la integritat i l'autenticitat. Docker Content Trust i la signatura d'RPM són pràctiques recomanades per protegir aplicacions en contenidors i distribucions de paquets.
Escaneig de vulnerabilitat i compliment
Eines com Tenable i Qualys s'utilitzen per escanejar sistemes operatius i crear paquets, així com per a la detecció de virus i programari maliciós. Aquestes eines s'incorporen al pipeline per identificar i mitigar les possibles amenaces a l'entorn del programari.
Gestió de programari de tercers
Tot el programari de tercers, ja sigui de codi obert o propietari, prové d'ubicacions dels EUA per complir amb les regulacions TAA/FAR. Aquest programari s'inclou als processos d'escaneig SAST i DAST per garantir la seguretat.
Documentació i pistes d'auditoria
Es manté una documentació completa de tot el procés, des de la facturació del codi fins al paquet descarregable utilitzat pels clients. Aquesta documentació és accessible sota NDA per a auditories i validacions per part dels clients, tal com ho requereixi el lideratge.
Gestió d'empleats i patrimonis
El procés està gestionat pels empleats de l'entitat nord-americana (Vast Federal), i tots els actius utilitzats en el procés de desenvolupament i desplegament de programari són propietat d'aquesta entitat. Aquest compliment és crucial per complir amb les regulacions federals d'adquisició.
Entorn de desenvolupament segur
El programari es desenvolupa i es construeix en entorns segurs, amb mesures com ara l'autenticació multifactorial, l'accés condicional i el xifratge de dades sensibles. S'aplica el registre, el seguiment i l'auditoria periòdics de les relacions de confiança.
Cadenes de subministrament de codi font de confiança
S'utilitzen eines automatitzades o processos comparables per validar la seguretat del codi intern i dels components de tercers, gestionant les vulnerabilitats relacionades amb eficàcia.
Comprovacions de vulnerabilitat de seguretat
Ongoing vulnerability checks are conducted before releasing new products, versions, or updates. A vulnerability disclosure program is maintained to assess and address disclosed software vulnerabilities promptly.
Conclusió
La integració de Multi-Category Security (MCS) amb funcions d'arrendament segur proporciona un marc sòlid per millorar la confidencialitat i la seguretat de les dades no estructurades. Aprofitant MCS, les organitzacions poden assignar-hi categories específiques files, assegurant que només els processos autoritzats i els usuaris puguin accedir a la informació sensible. Aquesta capa addicional de seguretat és crucial per protegir les dades no estructurades, com ara documents, imatges i vídeos.
L'arrendament segur reforça encara més l'aïllament de les dades creant entorns diferents per a diferents grups, departaments o organitzacions dins de la mateixa infraestructura. Aspectes clau com ara l'aïllament de recursos, la segregació de dades, la segmentació de la xarxa i els controls d'accés granulars garanteixen que les dades de cada inquilí romanguin privades i segures. La plataforma de dades VAST exemplifica aquests principis a través del seu conjunt complet de funcions, inclosa la VLAN tagcontrols d'accés basats en rols i atributs, i mecanismes de xifratge sòlids.
En resum, la plataforma de dades VAST, amb la seva integració de MCS i lloguer segur, ofereix una solució completa i segura per gestionar dades no estructurades. Aquest enfocament és essencial per a les organitzacions amb requisits estrictes de confidencialitat de les dades, com ara les agències governamentals, les institucions financeres i els proveïdors de salut. Amb la implementació d'aquestes mesures de seguretat avançades, les organitzacions poden protegir amb confiança les seves dades sensibles alhora que permeten una gestió de dades eficient i escalable. Aquesta conclusió manté els punts clau alhora que garanteix la claredat i la concisió.

Per obtenir més informació sobre la plataforma de dades VAST i com us pot ajudar a resoldre els problemes de les vostres aplicacions, poseu-vos en contacte amb nosaltres a hola@vastdata.com.

Documents/Recursos
![]() | Programari de plataforma de dades |
![]() | Programari de plataforma de dades |
Referències
- Manual d'usuarimanual.tools

