Seguridad de red de BSN.Cloud
27 min
para una red de distribución y administración de contenido basada en la nube, la seguridad de la base de datos y la confiabilidad del servidor son de máxima prioridad brightsign cloud se ha diseñado teniendo en cuenta estos principios esta sección proporciona una descripción general de la arquitectura de seguridad y recuperación para bsn cloud tenga en cuenta que cierta información específica puede omitirse por motivos de seguridad consulte seguridad de brightsign network (bsn) docid\ snrliwvqdpp0vqod cwlk para obtener información de seguridad sobre nuestra plataforma en la nube heredada seguridad física todos los servidores de bsn cloud están alojados mediante amazon web services (aws) amazon controla estrictamente el acceso físico a la infraestructura de su plataforma utilizando controles perimetrales de nivel militar, así como sistemas de vigilancia y detección de intrusiones de última generación el acceso a los centros de datos de amazon está limitado únicamente a empleados de amazon con necesidades comerciales legítimas, y cada permiso de acceso se revoca una vez que expira la necesidad comercial de una persona, incluso si la persona sigue siendo empleada de amazon todo acceso físico y electrónico a los centros de datos por parte de los empleados se registra y audita periódicamente los recursos físicos utilizados por los empleados de brightsign son administrados y clasificados por el vicepresidente de finanzas los cambios relevantes en los recursos se comunican periódicamente a las partes correspondientes seguridad del centro de datos virtual toda la comunicación con bsn cloud es mediada por amazon route 53 todas las llamadas a los dominios de bsn cloud se dirigen a través de puntos de acceso de route 53 y se distribuyen entre funciones de carga hacia los nodos adecuados el tráfico se dirige automáticamente a ubicaciones según la ubicación geográfica recuperación general ante desastres cada servidor de bsn cloud tiene un servidor de respaldo que puede asumir el control en caso de tiempo de inactividad no programado el servidor de base de datos de bsn cloud tiene tanto una copia espejo como un respaldo que se actualizan con frecuencia para evitar la pérdida de datos en caso de que la base de datos de producción quede fuera de línea los incidentes se administran caso por caso el objetivo de tiempo de recuperación (rto) es de 30 minutos o menos, mientras que el objetivo de punto de recuperación (rpo) es evitar la pérdida de cualquier dato del cliente existen diferentes umbrales para comunicar degradaciones y interrupciones a los usuarios, dependiendo de si el tiempo de inactividad es programado o no programado las pruebas de continuidad del negocio y recuperación ante desastres (bcdr) se realizan trimestralmente además, se realiza un análisis de impacto empresarial anualmente todas las instancias de servidor se encienden y apagan para probar la resiliencia del sistema ante interrupciones protección contra ataques de intrusión monitoreo y pruebas de seguridad la infraestructura de bsn cloud está sujeta a monitoreo continuo de seguridad, incluidos análisis diarios para detectar intentos de piratería e intrusión de acuerdo con nuestras obligaciones de cumplimiento soc 2, contratamos regularmente equipos especializados en pruebas de penetración para realizar intentos independientes de vulnerar nuestros sistemas e identificar posibles vulnerabilidades todos los sistemas backend están protegidos por software antivirus y de detección de amenazas estándar de la industria almacenamiento de contraseñas todas las contraseñas de cuentas de bsn cloud se almacenan utilizando técnicas criptográficas de hashing y salting esto significa que las contraseñas nunca se almacenan en una forma recuperable; una vez establecidas, no es posible que ningún miembro del personal de brightsign, incluido el personal de ti, recupere una contraseña de la base de datos de bsn cloud el acceso a la base de datos subyacente está estrictamente controlado, y las credenciales de nivel root están en posesión de un número muy limitado de personas autorizadas dentro de brightsign requisitos de contraseña todas las contraseñas de cuentas de bsn cloud deben tener una longitud mínima de 12 caracteres además, las contraseñas se validan automáticamente contra una base de datos de contraseñas comprometidas conocidas y de uso común cualquier contraseña identificada como insuficientemente compleja será rechazada y se le pedirá que elija una alternativa más segura bloqueo de cuenta para proteger contra intentos de acceso no autorizados, bsn cloud aplica una política automática de bloqueo si se introduce una contraseña incorrecta varias veces seguidas, su cuenta se bloqueará temporalmente el acceso se restaurará automáticamente después de un período de tiempo si su cuenta se bloquea repetidamente, se aplicará un bloqueo permanente en este caso, deberá ponerse en contacto con brightsign support para verificar su identidad y recuperar el acceso a su cuenta contacto con soporte si su cuenta ha sido bloqueada permanentemente, comuníquese con brightsign support para recibir asistencia portal de soporte support brightsign biz registro y almacenamiento de registros los registros de actividad de los servidores de bsn cloud son auditados regularmente por el equipo de devops los registros se conservan durante 6 meses en una forma de fácil acceso y hasta 2 años en archivos una combinación de registros del sistema operativo y registros de aplicaciones proporciona un historial de intentos de inicio de sesión exitosos/fallidos, cambios de contraseña y modificaciones de cuentas sin embargo, actualmente no existe una interfaz de usuario para que los administradores de cuentas recuperen esta información almacenamiento de datos los datos se almacenan tanto en una base de datos como en un sistema de archivos bsn cloud es un servicio multiinquilino el contenido de los clientes está segregado, pero el clúster de base de datos contiene la información de todos los inquilinos las copias de seguridad de la base de datos se conservan durante 6 meses en una forma de fácil acceso y hasta 2 años en archivos el contenido no se conserva en el ciclo de respaldo una vez que se elimina del almacén de contenido (por el cliente o un administrador de bsn cloud) las copias de seguridad de la base de datos sí conservan cierta información de estado de cuenta y red, pero no archivos de contenido ni datos pii las consultas sql a la base de datos se utilizan para recuperar/copiar datos sin afectar los metadatos seguridad administrativa recursos de información todos los repositorios de software de bsn cloud y el material confidencial relacionado son administrados por expertos relevantes en la materia dentro de la empresa no existe acceso generalizado a esta información dentro de la empresa políticas para empleados todos los empleados recién contratados en brightsign deben firmar un acuerdo de confidencialidad (nda) y documentos anticorrupción la mayoría de los empleados de brightsign no tienen acceso a bsn cloud el acceso de administrador de pedidos está limitado al soporte técnico y a los administradores de pedidos; el acceso al servidor está limitado a los ingenieros de operaciones de desarrollo; y el acceso a nivel de aplicación (para cambios de configuración y código) está restringido únicamente al sistema automatizado de versiones manejo de datos los grupos de soporte técnico y de producto dentro de brightsign son responsables de la privacidad en lo que respecta a la información de los clientes el acceso a los datos de los clientes está restringido a un subconjunto de empleados dentro de la empresa, y estos equipos están capacitados para cumplir con los nda que firman al unirse a la empresa la información de identificación personal (pii) no es requerida ni recomendada con bsn cloud existen sistemas separados para manejar la información de tarjetas de crédito, direcciones de envío y otra información personal todos los datos de clientes de bsn cloud se envían y reciben electrónicamente; nunca se utilizan medios físicos procedimientos operativos todos los procedimientos operativos relacionados con los servidores y el código fuente de bsn cloud son generados y revisados por la gerencia por política de la gerencia, el código del servidor nunca se envía manualmente se utiliza una combinación de procesos sdlc agile y waterfall para administrar y actualizar el código de bsn cloud política de privacidad la política de privacidad completa de brightsign puede verse aquí https //www brightsign biz/legal/privacy policy/ la gerencia revisa todos los cambios de código y configuración para garantizar que cumplan con la política de privacidad terceros todos los terceros utilizados junto con bsn cloud son auditados anualmente cumplimiento de hipaa bsn cloud no cumple con hipaa y no debe utilizarse para almacenar o transmitir información médica seguridad de aplicaciones y comunicaciones bsn cloud interactúa con entornos de señalización digital comunicándose con dispositivos brightsign, el software brightsign author y la api de brightsign (es decir, la bsn cloud webui basada en navegador) reproductores bsn cloud y los reproductores brightsign se comunican entre sí utilizando https y wss, en lugar de http y ws bsn cloud requiere que un reproductor se autentique con una frase con hash y salt antes de poder descargar contenido brightsign author brightsign author requiere autenticación de cuenta de bsn cloud antes de aplicar cambios en los servidores de bsn cloud toda la comunicación entre brightsign author y bsn cloud se realiza mediante https y wss api de bsn cloud cada llamada api requiere autenticación de cuenta antes de aplicar cambios en los servidores de bsn cloud o devolver contenido de la base de datos remote dws y websocket los reproductores brightsign que ejecutan brightsignos 8 0 x y versiones posteriores mantienen una conexión persistente de websocket con el servidor brightsign websocket para que los usuarios autorizados puedan ver y modificar la configuración del reproductor en tiempo real a través de internet seguridad del lado del servidor el servidor brightsign websocket implementa un modelo de permisos que vincula cada reproductor a una sola red bsn cloud (mediante el número de serie del reproductor) solo una persona con las credenciales de red adecuadas puede realizar llamadas remote dws a través del servidor websockets las credenciales se validan utilizando el mismo servidor oauth 2 0 que otras aplicaciones de bsn cloud el servidor websocket valida todos los datos del cliente antes del procesamiento para prevenir ataques maliciosos seguridad del lado del cliente la comunicación entre el servidor websocket y los reproductores brightsign se realiza utilizando el protocolo seguro websocket ( "wss\ //" ) los mensajes se cifran para prevenir ataques de intermediario contra el reproductor o el servidor la autenticidad del cliente (reproductor) se valida utilizando el mismo servidor oauth 2 0 que otras aplicaciones de bsn cloud el reproductor brightsign valida todos los datos del servidor antes de utilizarlos para modificar la configuración del reproductor los datos del servidor websockets también pueden pasarse a un puerto udp interno para ser procesados por la aplicación cliente brightscript/javascript diagrama de bloques de operación toda la comunicación debe verificarse a través de servidores oauth2 0 antes de poder transmitirse entre brightsign author y un reproductor brightsign configuración de brightsign author la configuración de red de un reproductor brightsign es muy flexible y configurable como resultado, la integridad de un reproductor es el resultado directo de la configuración de publicación y red especificada durante el proceso de configuración del reproductor algunas configuraciones son mejores para redes donde la seguridad tiene poca importancia, mientras que otras configuraciones otorgan al reproductor una cantidad significativa de resiliencia frente a ataques externos los reproductores brightsign no deben conectarse directamente a internet, sino que siempre deben estar detrás de un firewall que no permita conexiones directas desde internet al reproductor existen cuatro funciones opcionales en la ventana configuración de la unidad brightsign de brightauthor classic que afectan la seguridad general del reproductor a el servidor web de diagnóstico el diagnostic web server (dws) responde a las solicitudes enviadas a la dirección ip del reproductor, lo que permite que un usuario que cumpla con los requisitos de nombre de usuario y contraseña recupere información sobre el reproductor y le envíe comandos del sistema (reiniciar, entrar en modo de recuperación, probar la resolución de video, etc ) el diagnostic web server (dws) está habilitado de forma predeterminada en los reproductores nuevos el nombre de usuario es "admin" y la contraseña es el número de serie del reproductor para cambiar las credenciales de inicio de sesión o deshabilitar completamente el dws, realice el proceso de configuración del reproductor las versiones de brightsignos anteriores a 6 2 147 9 tienen una vulnerabilidad de cross site scripting y un problema de permisos que permitía a los usuarios autorizados ver directorios de almacenamiento ocultos (consulte vulnerabilidad de dws docid\ agan xaaqi4cgzh3zdl0 para obtener todos los detalles) estas vulnerabilidades están catalogadas como cve 2017 17737, 17738 y 17739 recomendamos actualizar a la versión actual del sistema operativo de producción para corregir estas vulnerabilidades b servidor web local el local web server responde a las solicitudes enviadas a la dirección ip del reproductor en el puerto 8080 de forma predeterminada, esta opción también habilita la página web del dispositivo en el puerto 8008, que opcionalmente puede deshabilitarse navegando a archivo > propiedades de la presentación > variables la página web del dispositivo permite a los usuarios de la red local modificar variables de usuario, que son valores numéricos dentro de la presentación que amplían las capacidades interactivas de un reproductor c redes de archivos locales entre los tres métodos de red para publicar contenido en un reproductor, solo local file networking puede facilitar problemas relacionados con la seguridad de la red un reproductor configurado para usar simple file networking o brightsign network enviará solicitudes de actualización de contenido a un servidor remoto en función de condiciones e intervalos internos que se especifican durante el proceso de configuración un reproductor con una de estas configuraciones no responderá a solicitudes externas cuando obtenga actualizaciones de contenido un reproductor que use local file networking, por otro lado, está configurado para responder a solicitudes de conexión y actualización de contenido desde brightauthor classic o la red local d simple file networking – autenticación básica si configura un reproductor para simple file networking con parámetros de autenticación de nombre de usuario y contraseña, el reproductor utilizará autenticación de acceso digest de forma predeterminada esto evitará ataques de repetición y otros intentos de terceros de leer los datos de los paquetes de autenticación enviados al servidor si selecciona la casilla habilitar autenticación básica , el reproductor enviará el nombre de usuario y la contraseña como datos de texto sin formato esta opción hace que el reproductor sea compatible con ciertos sistemas de autenticación de servidores, pero cualquier persona que pueda capturar los paquetes de la red podrá determinar fácilmente las credenciales otros ajustes de red que se pueden configurar durante el proceso de configuración del reproductor, como la configuración del proxy, la configuración inalámbrica y dhcp frente a ip manual, no afectan negativamente la seguridad de un reproductor para obtener una descripción completa de todas las opciones de la ventana unit setup, consulte la sección configurar reproductores docid\ ponedyexzfyg0oaruillz alta seguridad siga estos pasos durante el proceso de configuración de la unidad de brightauthor classic para garantizar que el reproductor tenga un alto nivel de resiliencia frente a ataques externos deshabilite el diagnostic web server el sistema de autenticación por contraseña del diagnostic web server es vulnerable a ataques de diccionario por fuerza bruta el acceso al diagnostic web server permite a un intruso copiar, cambiar el nombre y eliminar contenido del almacenamiento local, así como reiniciar el reproductor o forzarlo al modo de recuperación habilite el local web server con protección por contraseña el sistema de autenticación del local web server es tan vulnerable a ataques por fuerza bruta como el diagnostic web server, pero el local web server no otorga acceso a procesos críticos del sistema no use local file networking un reproductor configurado para local file networking escuchará comandos de programación y publicación desde una pc que ejecute brightauthor classic en la red local es posible que un atacante pueda utilizar esta capacidad de respuesta para obtener acceso a procesos del sistema en el reproductor si desea publicar presentaciones a través de la red, utilice brightsign network o una simple file network en su lugar no habilite la autenticación básica si desea publicar contenido de forma segura utilizando simple file networking, asegúrese de usar un servidor compatible con la autenticación de acceso digest no habilite chromium web inspector consulte la sección advanced topics a continuación para obtener más detalles seguridad básica siga estos pasos durante el proceso de configuración de la unidad de brightauthor classic para garantizar que el reproductor tenga un nivel básico de protección contra ataques externos la protección por contraseña del diagnostic web server (dws) no se aplica a las instancias agregadas de rohttpserver que se encuentran en un puerto diferente habilite el diagnostic web server con protección por contraseña el acceso al diagnostic web server le permite copiar, cambiar el nombre y eliminar contenido del almacenamiento local, así como reiniciar el reproductor o forzarlo al modo de recuperación habilitar la protección por contraseña para esta función proporciona al reproductor al menos un nivel básico de seguridad no utilice local file networking un reproductor configurado para local file networking escuchará comandos de programación y publicación desde una pc que ejecute brightauthor classic en la red local es posible que un atacante pueda usar esta capacidad de respuesta para obtener acceso a procesos del sistema en el reproductor si desea publicar presentaciones a través de la red, utilice brightsign network o una simple file network no habilite la autenticación básica si desea publicar contenido de forma segura usando simple file networking, asegúrese de utilizar un servidor compatible con la autenticación de acceso digest no habilite chromium web inspector consulte la sección advanced topics a continuación para obtener más detalles entorno de prueba baja seguridad siga estos pasos para crear la configuración de reproductor con más funciones posible recomendamos esta configuración solo si un reproductor está en un entorno de prueba o si la seguridad no es una preocupación habilite el diagnostic web server sin protección mediante contraseña, el diagnostic web server será accesible para cualquier persona en la red local a través de la dirección ip del reproductor habilite el local web server cualquier persona en la red local podrá acceder a la página web del dispositivo en el puerto 8008 utilice local file networking podrá usar brightauthor classic para publicar presentaciones y actualizar programaciones en un reproductor conectado a la red local habilite la autenticación básica si está utilizando simple file networking, puede habilitar la autenticación básica para que el reproductor envíe las credenciales de nombre de usuario y contraseña al servidor como datos en texto plano esto hace que simple file networking sea compatible con una mayor variedad de configuraciones de servidor habilite chromium web inspector si necesita depurar aplicaciones html en reproductores brightsign, puede habilitar el web inspector en una presentación consulte la sección advanced topics a continuación para obtener más detalles temas avanzados chromium web inspector puede usar el web inspector para depurar páginas web en la instancia de brightsign chromium (consulte la página mejores prácticas de html docid\ gxctvnw8g46evdxookuku para obtener más detalles) esta herramienta no requiere autenticación, por lo que cualquier parte de la red puede acceder y modificar contenido en el reproductor brightsign; por lo tanto, el web inspector debe estar deshabilitado en entornos de producción seguridad de linux aunque la aplicación brightsign se ejecuta sobre una pila linux, es poco probable que el malware convencional de linux pueda infectar reproductores brightsign un reproductor brightsign solo ejecutará una imagen de firmware que haya sido firmada criptográficamente por brightsign además, durante el funcionamiento normal, el sistema de archivos utilizado en el reproductor es de solo lectura java runtime environment los reproductores brightsign admiten un java runtime environment (jre) los desarrolladores pueden cargar aplicaciones java utilizando el objeto brightscript rojre docid\ xqgfaor4ikbvwhjb2iucz esta funcionalidad no está habilitada de forma predeterminada y debe inicializarse mediante el autorun aunque las interfaces de red en brightscript están diseñadas para priorizar la seguridad, el código java puede generar cualquier cantidad de vulnerabilidades de seguridad si planea cargar aplicaciones java en un reproductor brightsign, recomendamos probar exhaustivamente la configuración antes de implementarla en un entorno de producción