Title: Asegurando el entorno MOM: Microsoft Operations Manager 2005
1Asegurando el entorno MOM Microsoft Operations
Manager 2005
2Contenido de la WebCast.
- Mejoras de Seguridad en Microsoft Operations
Manager (MOM) 2005 - CaracterÃsticas de Seguridad MOM 2005
- Trusted Monitoring.
- Seguridad Basada en Roles.
- Protegiendo Servidores MOM
- Protegiendo Agentes MOM
- Protegiendo la Red
3Requisitos
- Comprensión básica de la gestión operativa de
MOM. - Experiencia usando MOM 2000 ó MOM 2005
- Estar familiarizado con la Seguridad en Microsoft
Windows
Nivel 200
4Agenda
- Introducción a la gestión de seguridad en MOM.
- CaracterÃsticas de Seguridad en MOM.
- Trusted Monitoring.
- Implantaciones Seguras de MOM.
5Gestión de Seguridad
6Gestión de Seguridad
- MOM 2005 es una plataforma.
- Ejecuta Management Packs para vigilar el
rendimiento y tambien se usa para administrar. - No despliegues o instales management packs sin
entender el impacto en la seguridad de tu
infraestructura. - MOM puede ser usado de varias maneras
- Escenarios de Monitorización.
- Escenarios de Administración Remota.
- Ejecutar tareas Runtime en los nodos que se
están administrando.
7Agenda
- Introducción a la gestión de seguridad en MOM.
- CaracterÃsticas de Seguridad en MOM.
- Trusted Monitoring.
- Implantaciones Seguras de MOM.
8MOM 2005 Mejoras de Seguridad
- Mejor Seguridad en la Red.
- Seguridad de Configuración Inicial (Seguro
Por Defecto). - Soporte para más escenarios de Firewall.
- Y Más
9Seguridad de Agente-a-Servidor
- Soporte de autenticación mutua.
- Mejoras de Cifrado.
- Soporte de algoritmos compatibles con FIPS.
- Mejoras en la defensa contra ataques de DOS
- - Active timeouts
- Flooding protection
10Seguro desde su Instalación (seguro por defecto)
- Sin proceso del administrador de agentes.
- Servicio DAS Requiere menos permisos.
- Negación a la instalación manual de nuevos
agentes. - Bloqueo de agentes antiguos.
- Respuestas personalizadas del lado del servidor
desabilitadas. - Proxying de agentes desabilitado
11Agente Intermediario (Agent Proxying)
- Permite que un agente envie datos de
administración en representación de otro
dispositivo. - La mayorÃa de escenarios no requieren
Intermediarios (proxying). - Alerta cuando hay intento de intermediación
(proxying) cuando está desabilitado. - Protección para los computadores que tienen
habilitado el Proxying.
12Seguridad de Consola-a-Servidor
- Comunicación segura entre la consola MOM y el
servidor de administración - MOM Administrator Console
- Operator Console
- Toda la comunicación es autenticada, cifrada y
firmada digitalmente - Usa DCOM en su nivel máximo de seguridad
13Mejoras en el Soporte a Firewalls
New!
New!
New!
New!
New!
MOM Agents
Agentless Monitoring
14Otras caracterÃsticas de Seguridad
- MBSA Management Pack
- Identifica fallos de seguridad en las
configuraciones. - Necesita privilegios de administrador.
15Respuestas desde la lÃnea de comando
- Respuesas en el ambiente de lÃnea de comando
explÃcitamente separadas en la carpeta de
aplicación y el argumento. - Ejemplo
- C\Program Files\Example\Example.exe
- Is this C\Program Files\Example\Example.exe?
- Or C\Program.exe Files\Example\Example.exe?
- MOM 2005 coloca programas y argumentos en
diferentes lugares
16Demo
demostración
- Configuración en la seguridad de
Agente-a-Servidor - Configurar los parámetros de seguridad
- Habilitar instalación manual de nuevos agentes
- Habilitar el agente de intermediación
Proxying - Actualizar los cambios en los agentes
17Agenda
- Introducción a la gestión de seguridad en MOM.
- CaracterÃsticas de Seguridad en MOM.
- Trusted Monitoring.
- Implantaciones Seguras de MOM.
18Trusted Monitoring.
- La necesidad de contar con una monitorización
confiable. - Una vista interna de MOM.
- Privilegios mÃnimos para el Trusted Monitoring.
19La Necesidad de Contar con un Monitoreo Confiable
- Servidores de Misión CrÃtica necesitan
monitorización - SQL Server.
- Domain Controllers.
- MOM Management Server.
- Servidores que almacenan datos confidenciales.
- Se necesita una solución de monitorización no
disruptiva con bajos privilegios. - Trusted Monitoring es la respuesta.
20Introducción de la Cuenta de Acción (Action
Account)
- Tú provees y controlas las credenciales de la
cuenta. - Qué ejecuta el Action Account?
- Todos los Providers de MOM.
- Todas las Responses de MOM.
- Todas las Runtime tasks.
21Una vista interna a MOM
22Una vista a las Cuentas de MOM
- El servicio de MOM usa Network Service en W2003
y Windows XP. - Usa Local System en Windows 2000.
- Data Access Service (DAS Account)
- No requiere ser administrador local.
- Necesita derechos de db_owner en la base de
datos one point (BD de operaciones en MOM).
23Una vista a las cuentas de MOM (contd.)
- El Servidor que hospeda MOM corre bajo la cuenta
de identidad Action Account identity. - No hay necesidad de mayores niveles de privilegio
para forzar las instalaciones. - Necesita derechos de Adminsitrador sólo en
Windows 2000 y Windows XP.
24Privilegios MÃnimos para el Trusted Monitoring.
- La cuenta Action account requiere
- Pertencer al grupo Local Users.
- Pertencer al grupo Local Performance Log Users
. - Derecho de Manage auditing and security log.
- Derechos de usuario Allow logon locally.
- Cuando creamos management packs tenemos que
pensar en - Mantener los privilegios lo más bajos posibles.
- Publicar los privilegios requeridos para el
management pack.
25Monitorización sin Agentes
26MOM Tasks (Consola y Runtime)
- Runtime Tasks
- Admin lanza la tarea.
- La tarea es pasada al Management Server.
- La tarea es mandada al Agente.
- La tarea es ejecutada.
- Tareas de Consola
- El Usuario lanza la tarea que es ejecutada en la
consola.
27Seguridad basada en Roles en MOM 2005
28Nueva Herramienta RemoveDasRoles.exe
- BUILTIN\Administrators son administradores de
MOM. - En el ResKit v2.
29Agenda
- Introducción a la gestión de seguridad en MOM.
- CaracterÃsticas de Seguridad en MOM.
- Trusted Monitoring.
- Implantaciones Seguras de MOM.
30Implantación segura de MOM
- Management Server de MOM.
- Agentes MOM.
- Red (Network).
- Otros Servicios.
31Protegiendo Management Servers de MOM
- Habilitar Autenticación Mutua Mutual
Authentication. - Nunca uses la cuenta Domain Admin para el
Action Account. - Desabilita el agente de intermediación agent
proxying. - Inhabilita instalaciones manuales de agentes.
- NO configures la instálación ni de-instalación
automática de agentes. - Deja la configuración de seguridad global by
default.
32Wizard de seguridad para la configuración del
entorno
33Requiriendo Algoritmos FIPS
34Protegiendo Agentes MOM
- Da pocos privilegios de seguridad a las action
accounts en la medida de los posible. - Cada management pack tiene sus propias
necesidades de permisos. - En escenarios multi-homed los grupos de
administración pueden selecionar cuentas
diferentes.
35Administrando Action Accounts
36Protegiendo la Red
- Para la instalalación de agentes use SMB Firmado
o IPSEC. - Para la monitorización general use altgoritmos
tipo FIPS. - Para autenticación mutua use Kerberos.
- Para escenarios que no tienen Active Direct. O
sin dominios de confianza use IPSec para
autenticación. - Para escenarios de servidores MOM comunicándose
con servidores sin agentes use IPSec para la
privacidad de datos. - Para la comunicación entre Servidores MOM y la BD
operativa de MOM use IPSec ó seguridad OLEDB.
37Protegiendo la Consola Web
- La consola se puede configurar para que sea
read-only - Editar INSTALLDRIVE\ Program Files\Microsoft
Operations Manager 2005\WebConsole\web.config - Quitar el comentario a ltadd key"Readonly"
value"true"/gt
38Protegiendo otros Servidores
- SQL Server
- Siga las mejores prácticas de seguridad para SQL
Server - SQL Reporting Services.
- Use el modelo de seguridad para SQL Reporting
Services - Transferencia de Archivos en el Servidor Web.
- Sigue las mejores prácticas de la seguridad en
IIS.
39Demo
demostración
- Implantación Segura de MOM 2005
- Uso del Wizard de Seguridad.
40Resumen de la Sesión
- MOM 2005 es seguro desde su instalación (by
default). - Habilitar autenticación Mutua.
- Usen Trusted Monitoring.
41Mayor información
- TechNet at http//technet.microsoft.com/es-es/defa
ult.aspx - Contenido de la presentación se encuentra en
42Dónde más encuentro ayuda?
- Chats gratis y Webcasts.
- Listas de ayuda en los newsgroups.
- Sitios de la comunidades Microsoft.
- Eventos de la comunidad.
www.microsoft.com/technet/community