Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

SNMP-functionaliteit van Vormetric Data Security Manager (DSM)

snmp-functionaliteit-van-vormetric-data-security-manager-dsm-

Kort antwoord: Vormetric Data Security Manager (DSM) kan als SNMP-agent functioneren, waardoor een monitoringserver via poort 7025 of de standaardpoort 161 gegevens kan opvragen over versie, licentie, schijf, CPU, geheugen en clusterstatus. DSM ondersteunt alleen SNMPv1 en SNMPv2c, dus de veiligste optie is een strikte toegangscontrolelijst en een communitystring die niet de standaardwaarde "public" heeft.

Key Takeaways

  • DSM kan fungeren als een SNMP-agent die GET-verzoeken beantwoordt op poort 7025 (de standaardpoort) of 161, en daarbij waarden retourneert uit een Vormetric-specifieke set OID's.
  • DSM ondersteunt alleen SNMPv1 en SNMPv2c. Het biedt geen ondersteuning voor SNMPv3 en ook geen ondersteuning voor SNMP-traps, waardoor monitoring gebaseerd is op polling en niet op push.
  • De community-string is standaard ingesteld op "public" en moet worden gewijzigd. De SNMP-toegangscontrolelijst (ACL) moet beperkt zijn tot bekende monitoringhosts en mag nooit leeg worden gelaten.
  • Vormetric DSM kreeg op 30 juni 2024 geen ondersteuning meer van Thales. De huidige implementaties draaien op CipherTrust Manager, het opvolgerplatform van DSM.
  • Encryption Consulting heeft voor een klant een shellscript ontwikkeld dat het opvragen van deze OID's vanaf een Linux- of Unix-host automatiseert.

Gepubliceerd: september 2022. Bijgewerkt: augustus 2026. Beoordeeld door het team voor sleutelbeheer van Encryption Consulting.

Wat is SNMP en waarom ondersteunt Vormetric DSM het?

Simple Network Management Protocol (SNMP) is een netwerkprotocol dat wordt gebruikt op internetprotocolnetwerken om netwerkapparaten te beheren en te bewaken. Het is een applicatielaagprotocol in het OSI-model en is ingebed in routers, switches, servers, firewalls en andere IP-adresseerbare apparaten. Hierdoor beschikken ze over een standaardmechanisme om beheerinformatie te rapporteren binnen LAN- of WAN-omgevingen, zowel van één leverancier als van meerdere leveranciers.

Er zijn momenteel drie versies van SNMP in gebruik: SNMPv1, SNMPv2c en SNMPv3. Vormetric Data Security Manager (DSM), het platform van Thales voor het beheer van encryptiesleutels en toegangsbeleid voor Vormetric Transparent Encryption-agents, implementeert SNMP als agent, zodat een operationeel team de basisstatus en -gezondheid kan controleren zonder dat er specifieke tools van de leverancier hoeven te worden ontwikkeld. DSM zelf ondersteunt SNMPv1 en SNMPv2c; SNMPv3 wordt niet ondersteund. Dit onderscheid is belangrijk voor de manier waarop dit platform moet worden beveiligd en wordt hieronder in detail besproken.

DSM is de oudere generatie van deze productlijn. De huidige generatie, die tegenwoordig in de meeste nieuwe implementaties wordt gebruikt, is Thales CipherTrust Manager . Organisaties die nog steeds DSM gebruiken, en organisaties die een upgrade plannen of voltooien, moeten beide begrijpen hoe de SNMP-functionaliteit werkt. Dit is het onderwerp van dit artikel.

Wat zijn de kerncomponenten van SNMP?

SNMP voert zijn basistaken uit met behulp van vier bouwstenen:

SNMP-agent

Een SNMP-agent is een softwareproces dat reageert op SNMP-query's met de status en statistieken van een netwerkknooppunt. Het draait lokaal op het bewaakte apparaat, verzamelt en bewaart gegevens en verzendt deze naar de aanvragende SNMP-manager wanneer er een query wordt ontvangen.

SNMP-manager

De SNMP-manager, ook wel SNMP-server genoemd, is verantwoordelijk voor de communicatie met SNMP-agents in het netwerk. Hij ondervraagt ​​agents, ontvangt hun antwoorden, stelt variabelen in waar de agent dat toestaat en bevestigt de teruggekoppelde gebeurtenissen.

Management Informatie Basis (MIB)

De Management Information Base (MIB) is een tekstbestand, meestal met de extensie .mib, dat elk dataobject beschrijft dat een specifiek apparaat beschikbaar stelt voor bevraging of besturing via SNMP. Elk beheerd object in de MIB wordt geïdentificeerd door een object-ID.

Object-ID (OID)

Een object-ID (OID) is een lijst van gehele getallen in puntnotatie die een beheerd object uniek benoemt. OID's bestaan ​​in twee vormen: scalair en tabelvormig. MIB's organiseren elke OID hiërarchisch, als een boomstructuur met een individuele variabele-ID voor elk object.

Adviesdiensten op maat

Wij beoordelen, ontwikkelen strategieën en implementeren encryptiestrategieën en -oplossingen die zijn afgestemd op uw behoeften.

Wat monitort de SNMP-functionaliteit van DSM nu precies?

DSM kan worden ingeschakeld als SNMP-agent en vervolgens worden bewaakt door een externe SNMP-server met behulp van de MIB-objecten die het beschikbaar stelt. Wanneer DSM een SNMP GET-verzoek ontvangt, verzonden naar poort 7025 of poort 161, zoekt het de overeenkomende OID-vermelding in zijn MIB en stuurt de bijbehorende waarde terug naar de aanvragende SNMP-server.

SNMP wordt ingeschakeld via de pagina Systeem > SNMP op het tabblad Configuratie. Als de SNMP-toegangscontrolelijst (ACL) leeg is, bevestigt DSM SNMP-verzoeken van elk IP-adres. Als de ACL is gevuld met specifieke IP-adressen of adresblokken, bevestigt DSM alleen verzoeken afkomstig van die vermeldingen.

De community-string wordt standaard geleverd met de waarde "public". Deze string moet overeenkomen op elk apparaat dat deelneemt aan dezelfde SNMP-monitoringgroep en fungeert als de enige referentiecontrole die SNMPv1 en SNMPv2c uitvoeren voordat een query wordt beantwoord. Om die reden moet deze altijd worden gewijzigd van de standaardwaarde naar een aangepaste waarde.

SNMP-traps worden niet ondersteund en kunnen niet worden geconfigureerd op DSM. DSM is een SNMP-agent die alleen polling uitvoert: het beantwoordt verzoeken, maar verstuurt nooit een ongevraagde melding. De gevolgen van deze ontwerpkeuze voor detectie worden besproken in het onderstaande gedeelte over detectie.

De onderstaande tabel geeft een overzicht van de Vormetric-specifieke OID's die een monitoringserver kan opvragen. Deze OID's zijn allemaal te vinden in de Vormetric MIB. Deze OID-waarden kunnen niet handmatig worden gewijzigd. Twee MIB-objecten van de systeemgroep, sysContact en sysLocation, zijn aanpasbaar en maken geen deel uit van deze Vormetric-specifieke set.

OIDBeschrijving
1.3.6.1.4.1.21513.1.0Geeft de versiedetails van de DSM terug
1.3.6.1.4.1.21513.2.0Geeft de vingerafdruk van de huidige DSM-implementatie terug
1.3.6.1.4.1.21513.3.0Geeft de huidige datum en tijd op de DSM terug
1.3.6.1.4.1.21513.5.0Geeft het agenttype (FS- of Key-agent), de licentie-installatiestatus (waar of onwaar) voor elk agenttype en, voor elke geïnstalleerde licentie, de vervaldatum van de licentie weer.
1.3.6.1.4.1.21513.6.0Geeft de naam van elk knooppunt in een DSM HA-clusterconfiguratie weer.
1.3.6.1.4.1.21513.7.0Geeft informatie over het schijfgebruik voor elk bestandssysteem dat op de DSM is gekoppeld.
1.3.6.1.4.1.21513.8.0Geeft informatie terug over het DSM-proces, het geheugen, de paging, de I/O en het CPU-gebruik.

Welke SNMP-versies ondersteunt DSM en wat zijn de compromissen op het gebied van beveiliging?

SNMPv1 en SNMPv2c authenticeren elk verzoek met niets meer dan de community string, en die string wordt in platte tekst over de lijn verzonden. Iedereen die het verkeer op hetzelfde netwerksegment kan observeren, of die een standaardwaarde zoals 'public' kan raden, kan monitoringgegevens lezen of, in sommige configuraties, schrijven zonder verdere beperkingen. SNMPv2c voegde 64-bits tellers en bulk-retrieval-bewerkingen toe ten opzichte van SNMPv1, maar bracht geen verandering aan in dit authenticatiemodel.

SNMPv3, gestandaardiseerd in de IETF STD 62-documentatieset (RFC 3411 tot en met RFC 3418), vervangt de community string door het User-based Security Model (USM, RFC 3414), dat authenticatie en berichtversleuteling per gebruiker ondersteunt, en het View-based Access Control Model (VACM, RFC 3415), dat elke gebruiker beperkt tot een gedefinieerde subset van de MIB. Wanneer een platform het authPriv-beveiligingsniveau van SNMPv3 ondersteunt, worden query's end-to-end geauthenticeerd en versleuteld, waardoor de blootstelling aan onversleutelde tekst die SNMPv1 en SNMPv2c inherent met zich meebrengen, wordt voorkomen.

DSM zelf implementeert alleen SNMPv1 en SNMPv2c. Er is geen SNMPv3-optie op DSM, en dat is precies de reden waarom de ACL- en community-string-beveiliging die later in dit artikel wordt besproken, op dit platform meer gewicht in de schaal legt dan op een apparaat waar SNMPv3 beschikbaar is en alleen maar hoeft te worden ingeschakeld.

EigendomSNMPv1SNMPv2cSNMPv3
authenticatieGemeenschapsstring, platte tekstGemeenschapsstring, platte tekstGebruikersspecifieke inloggegevens (USM)
Versleuteling onderwegGeenGeenOptioneel, via authPriv
granulariteit van toegangscontroleAlles of niets per gemeenschapAlles of niets per gemeenschapMIB-weergaven per gebruiker (VACM)
Bulk-opvraging / 64-bits tellersNiet ondersteundondersteundeondersteunde
Ondersteund door Vormetric DSMJaJaNee

Wat zijn de gevolgen van een verkeerd geconfigureerde SNMP-implementatie?

Een lege ACL in combinatie met de standaard community-string "public" betekent dat elke host die poort 7025 of 161 kan bereiken, de versie, vingerafdruk, licentiestatus, HA-clusterknooppuntnamen en het resourcegebruik van DSM kan opvragen zonder authenticatie met iets meer dan een geschatte standaardwaarde. Versie- en vingerafdrukgegevens zijn precies het soort informatie dat een aanvaller wil verzamelen voordat hij een bekende kwetsbaarheid in een specifieke release aanvalt. Het blootstellen van deze gegevens aan een onbeperkt netwerk is daarom een ​​reëel, en geen theoretisch, risico.

Omdat SNMPv1 en SNMPv2c de community string in platte tekst verzenden, kan iedereen die verkeer op hetzelfde segment als een SNMP-query kan onderscheppen, die string vastleggen en naar believen hergebruiken om DSM te bevragen, zelfs nadat de ACL is aangescherpt, als de string zelf nooit wordt gewijzigd. In combinatie met een open ACL verandert een verkeerd geconfigureerde SNMP-implementatie een monitoringfunctie in een onbeveiligde manier om informatie openbaar te maken en, op elk apparaat waar SNMP ook SET-bewerkingen ondersteunt, tevens een potentiële manier om de configuratie te manipuleren.

Hoe dragen SNMP-waarschuwingen bij aan de detectie van operationele en beveiligingsproblemen?

Omdat DSM geen ondersteuning biedt voor SNMP-traps, is de detectie hier gebaseerd op polling in plaats van push-gebaseerd: een SNMP-manager of monitoringplatform vraagt ​​de bovenstaande OID's met een vast interval op en markeert waarden die een drempelwaarde overschrijden of onverwacht veranderen. In de praktijk betekent dit:

  • Een OID-waarde voor schijfgebruik die de maximale capaciteit nadert, duidt op een opslagprobleem voordat dit een uitval veroorzaakt.
  • De vervaldatum van de licentie, zoals aangegeven door de licentie-status OID, geeft vroegtijdig een waarschuwing wanneer een agentenlicentie verloopt.
  • De HA-clusterknooppuntnaam OID die een verwacht knooppunt mist, geeft aan dat een clusterlid is uitgevallen.
  • Een hoog CPU-, geheugen-, paging- en I/O OID-gebruik dat buiten de normale waarden piekt, wijst op een prestatieprobleem of een onverwachte procesbelasting die nader onderzoek vereist.
  • Een DSM-node die helemaal geen SNMP GET-verzoeken meer beantwoordt, is op zich al een signaal, aangezien een pollingfout het dichtstbijzijnde voorbeeld is van een waarschuwing die dit ontwerp produceert.

Omdat er geen pushnotificaties op basis van traps zijn, wordt de detectiesnelheid beperkt door het pollinginterval waarmee de monitoringserver is geconfigureerd. Een pollingcyclus van vijf minuten betekent een blinde vlek van maximaal vijf minuten nadat een gebeurtenis heeft plaatsgevonden. Deze afweging verdient het om expliciet te worden benoemd in het gedeelte over beperkingen hieronder, en het is nog een reden om SNMP-polling te combineren met de eigen auditlogboeken van DSM in plaats van SNMP als een op zichzelf staande, complete monitoringoplossing te beschouwen.

SNMP-beveiligingschecklist voor Vormetric DSM

  1. Vervang de standaard community-string "public" door een unieke waarde die niet in een woordenboek voorkomt, direct nadat u SNMP hebt ingeschakeld.
  2. Vul de SNMP ACL alleen met de IP-adressen van uw daadwerkelijke monitoringservers. Laat deze nooit leeg.
  3. Beperk de SNMP-toegang ook op netwerkniveau met een firewallregel die poort 7025 en 161 beperkt tot het monitoringsubnet, in plaats van alleen te vertrouwen op de DSM ACL.
  4. Als het platform waarop u werkt SNMPv3 ondersteunt, gebruik dit dan altijd met authenticatie en privacy (authPriv) in plaats van SNMPv1 of SNMPv2c. Controleer de ondersteunde SNMP-versies in de beheerdershandleiding voor uw specifieke DSM- of CipherTrust Manager-release voordat u ervan uitgaat dat SNMPv3 wel of niet beschikbaar is.
  5. Beschouw de OID-uitvoer als gevoelig. Versie-, vingerafdruk- en licentiegegevens zijn nuttige informatie voor een aanvaller, dus bescherm het monitoringpad zelf, niet alleen het apparaat dat wordt bewaakt.
  6. Vervang de community-string volgens een vast schema en na elke wisseling van beheerder, op dezelfde manier als u dat met andere gedeelde inloggegevens zou doen.
  7. Omdat DSM geen traps ondersteunt, stelt u een pollinginterval in dat kort genoeg is om schijf-, licentie- en clusterproblemen te detecteren voordat ze escaleren, en geeft u een waarschuwing wanneer een knooppunt niet meer reageert op SNMP GET-verzoeken.
  8. Controleer periodiek de IP-adressen van SNMP-querybronnen om scanactiviteiten of polling vanaf een host die niet op de goedgekeurde monitoringlijst staat te detecteren.

Updatelogboek: Naamgeving en status van einde ondersteuning voor DSM

Vormetric Data Security Manager (DSM) wordt vanaf 30 juni 2024 niet meer ondersteund door Thales. Organisaties die DSM nog steeds in productie gebruiken, werken na die datum met een niet-ondersteund platform. Thales positioneert CipherTrust Manager, samen met de CipherTrust Data Security Platform Connector-familie, als de oplossing voor de migratie.

In dit artikel wordt de naam "Vometric DSM" gebruikt, omdat dit de implementatiepraktijk is voor organisaties die nog steeds legacy-instanties gebruiken, en omdat lezers op deze manier naar dit specifieke SNMP-gedrag zoeken. Wanneer een platform al is geüpgraded, gelden dezelfde SNMP-concepten (agent, MIB, OID, ACL, community string) voor de SNMP-configuratiepagina van CipherTrust Manager. Versiespecifieke details, zoals de beschikbaarheid van SNMPv3 in uw geïnstalleerde versie, dienen rechtstreeks te worden gecontroleerd in de beheerdershandleiding van die versie, in plaats van te worden aangenomen op basis van dit artikel. De handleiding van Encryption Consulting voor het upgraden van Vormetric DSM en het migreren naar CipherTrust Manager behandelt deze bredere overgang.

Wat zijn de beperkingen van SNMP-monitoring op DSM?

  • Dit artikel weerspiegelt de openbaar beschikbare richtlijnen voor DSM-beheer. Het is geen vervanging voor de SNMP-configuratiepagina in uw specifieke DSM- of CipherTrust Manager-versie, aangezien de exacte OID's, standaardpoorten en ondersteunde versies tussen versies kunnen verschillen.
  • Uit de openbare documentatie van Thales konden we niet opmaken of de huidige releases van CipherTrust Manager SNMPv3-ondersteuning bieden naast wat DSM al biedt. Raadpleeg hiervoor de beheerdershandleiding van uw versie en ga er niet zomaar vanuit dat dit wel het geval is.
  • De SNMP-implementatie van DSM is een alleen-lezen monitoringfunctie. Het is geen vervanging voor gecentraliseerd logbeheer, SIEM-integratie of de eigen auditlogboeken van DSM voor beveiligingsrelevante gebeurtenissen zoals toegang tot sleutels of beleidswijzigingen.
  • Detectie via SNMP-polling is slechts zo snel als het geconfigureerde pollinginterval, aangezien DSM geen op traps gebaseerde pushnotificaties heeft.
  • De bovenstaande OID-tabel geeft de Vormetric-specifieke MIB weer zoals beschreven in de Thales-beheerhandleiding. Deze tabel is niet volledig en bevat niet alle MIB-objecten van systeemgroepen die DSM beschikbaar stelt.

Shell-script

Encryption Consulting heeft onlangs een shellscript ontwikkeld voor een van haar klanten, waarbij gebruik wordt gemaakt van de SNMP-functionaliteit van DSM om het ophalen van de hierboven beschreven parameters te automatiseren. Het script kan op afstand worden uitgevoerd vanaf een Linux- of Unix-host en bevat de commando's die nodig zijn om DSM te bevragen met behulp van de OID's die in de tabel worden vermeld.

Wat zou Encryption Consulting aanbevelen?

SNMP-polling biedt een nuttig en eenvoudig signaal over de uptime, schijf-, licentie- en clusterstatus van DSM of CipherTrust Manager, maar het is op zichzelf geen compleet operationeel programma en is niet ontworpen om alle beveiligingsrelevante gebeurtenissen zelfstandig te detecteren. We zouden het beschouwen als één input naast de eigen auditlogboeken van DSM en, waar het platform dit ondersteunt, SIEM-integratie, in plaats van de enige monitoringlaag die een sleutelbeheerplatform beschermt.

Voor teams die DSM nog steeds gebruiken na de einddatum van de ondersteuning in juni 2024, of voor teams die een CipherTrust Manager-omgeving beheren over meerdere clusters en clouds, is die operationele discipline doorgaans gemakkelijker te handhaven met dedicated support dan met aangepaste scripts van één beheerder. De Encryption Advisory Services en HSM-as-a-Service van Encryption Consulting omvatten beide de operationele aspecten van sleutelbeheerplatformen, inclusief beveiliging, monitoring en migratieplanning voor Vormetric DSM- en CipherTrust Manager-omgevingen; zie ook ons ​​artikel over de operationele redenen waarom teams dedicated CipherTrust Manager-ondersteuning zoeken . Encryption Consulting is ISO/IEC 27001:2022 en SOC 2 gecertificeerd en ons advieswerk sluit aan bij dezelfde sleutelbeheerinfrastructuur die in dit artikel wordt beschreven.

Conclusie

Het configureren van SNMP op Vormetric DSM geeft een SNMP-server nuttig inzicht in contactgegevens, fysieke locatie, versie, fingerprint, servertijd, licentie- en HA-configuratie, en schijf- en systeemgebruik, allemaal via een kleine set Vormetric-specifieke OID's. De SNMP-implementatie van DSM ondersteunt echter alleen de oudere, onversleutelde SNMPv1- en SNMPv2c-versies en biedt geen ondersteuning voor traps. De functionaliteit moet daarom bewust worden ingeschakeld, achter een scoped ACL en een niet-standaard community string, in plaats van te worden ingeschakeld met de fabrieksinstellingen. Aangezien DSM zelf de einddatum voor ondersteuning in juni 2024 heeft overschreden, kunt u dit SNMP-gedrag beschouwen als een overbrugging voor legacy-omgevingen en de onderliggende migratie naar CipherTrust Manager parallel daaraan plannen.

Veelgestelde Vragen / FAQ

Ondersteunt Vormetric DSM SNMPv3? Nee. DSM ondersteunt alleen SNMPv1 en SNMPv2c, die beide verzoeken authenticeren met een community string in platte tekst. Er is geen SNMPv3-optie in DSM, dus beveiliging is afhankelijk van een strikte ACL, een niet-standaard community string en beperkingen op netwerkniveau.

Op welke poort luistert DSM naar SNMP-verzoeken? DSM beantwoordt SNMP GET-verzoeken standaard op poort 7025, of op de standaard SNMP-poort 161, afhankelijk van de configuratie.

Ondersteunt DSM SNMP-traps? Nee. DSM beantwoordt alleen SNMP-verzoeken; het kan geen ongevraagde trap-meldingen verzenden. Monitoring is gebaseerd op polling, dus het polling-interval bepaalt hoe snel een wijziging wordt gedetecteerd.

Wordt Vormetric DSM nog steeds ondersteund door Thales? Nee. De ondersteuning voor Vormetric DSM en de bijbehorende agents is op 30 juni 2024 beëindigd. Thales positioneert CipherTrust Manager en de CipherTrust Data Security Platform Connector-familie als de migratieroute voor organisaties die nog steeds DSM gebruiken.

Wat is de standaard DSM SNMP-communitystring en waarom moet deze worden gewijzigd? De fabrieksinstelling is "public". Omdat SNMPv1 en SNMPv2c de communitystring als hun enige authenticatiemiddel beschouwen en deze in platte tekst verzenden, wordt authenticatie voor iedereen die de SNMP-poort kan bereiken effectief uitgeschakeld als de standaardwaarde behouden blijft. Daarom moet de communitystring zo snel mogelijk na het inschakelen van SNMP worden gewijzigd naar een unieke waarde.

Referenties