Home » Seguridad en una SAN Brocade I – Políticas SCC, DCC y AUTH

Seguridad en una SAN Brocade I – Políticas SCC, DCC y AUTH

En la administración de una red de fibra para almacenamiento más que medidas de seguridad de caracter preventivo son una práctica habitual el zoneado del switch ( o fabric) y el enmascaramiento de lunes (lun masking) desde la cabina en la provisión rutinaria de almacenamiento. Adiccionalmente, se puede añadir niveles de seguridad en la SAN con funcionalidades que proporcionan los fabricantes de switches de fibra. Ejemplos para tecnología Brocade son las políticas de control de las conexiones entre switches ( Switch Connection Control  – SCC)  y de control de dispositivos ( Device Connection Control – DCC). Lo que nos permiten hacer estas los políticas es restringir que switches y dispositivos se conectarán a la fabric.

SCC – Proteje las conexiónes inesperadas entre switches, se trata de verificar cada vez que se intenta realizar una conexión entre switches (ISL)  contra un listado de switches definido por la política.

DCC –   Proteje la conexiónes inesperadas entre dispositivos (HBAs de servidores, librerías, drives, VTLs, cabinas) con switches, se trata de verificar cada vez que se intenta realizar una conexión de un dispositivo de fibre  contra un listado de dispositivos definido por la política.

La aplicación de estas políticas pueden considerarse interesante en muchos casos, por ejemplo, si el parcheo de fibra y sus cambios es ajeno al personal de administración de la SAN, si se quiere minimizar el fallo humano, o evitar un intento de acceso no deseado de un equipo o un analizador de tráfico, …

La  SAN, al estar aislada sin acceso externo por otras redes es considerada segura, no necesitando medidas de protección especiales en apariencia. Pero si alguien consigue la contraseña de administración de alguno de los servidores conectado a la SAN, puede introducir driver de la HBAs modificados (o ni eso) para una  práctica de hack que es "wwn spoofing", es decir, modificar la HBA de un servidor con el wwn de otra que le permita tener acceso al recurso de almacenamiento  … y a sus datos. Recordemos que el sentido del hackering puede ser robar, corromper o destrozar el núcleo de información de la compañía. y … ¿ ésto lo evitaría DCC ? Si, ya que es una aplicación de "port locking" ( o "port binding") que es la asociación de un puerto a un wwn.

Para añadir un nivel mayor de seguridad se pueden usar protocolos de autenticación como DH-CHAP que pertenece a los protocolos FC-SP (Fibre Channel Security Protocols) definidos por la T11 y asegura mediante par de claves asociadas a wwn la negociación entre conexiones de forma segura. Aparte del "wwn spoofing" existen otras técnicas de hack en la fabric tales como "S_ID spoofing", " M-I-T-M attack" donde la aplicación de protocolos FC-SP  son eficaces para evitar cualquier riesgo de intrusión.

Para la tecnología Brocade está la política AUTH que implementa la autenticación entre switches y dispositivos a través de DH-CHAP / FCAP.

Otros puntos a revisar son las políticas de administración de contraseñas en los servidores de acceso a la SAN, en grandes compañías suelen haber muchos servidores que no son de produción con acceso a la SAN cuyas políticas de claves de administrador no suelen ser seguras y además son servidores que pueden estar fuera de las políticas restrictivas de la seguridad perimetral impuesta en el entorno de producción, y como podemos suponer ponen en grave compromiso el almacenamiento.
También es interesante para controlar este tipo de ataques la monitorización de las conexiones y desconexiones en la fabric, reinicios de servidores inesperados y wwn duplicados, además de tener procedimentados las acciones correspondientes para identificar lo más rápidamente la intrusión y aislarla. Hay muchos temas referentes a la seguridad como las virtual fabric, NPIV, interfaces de administración, políticas de distribución en la fabric,  que son muy interesantes su revisión. 

¿ Es vuestra SAN segura ? y … ¿ estás preparado para una intrusión?

734 Responses to “Seguridad en una SAN Brocade I – Políticas SCC, DCC y AUTH”

  1. LillaBig dice:

    Hi. I have checked your almacenamientoabierto.com and i see you’ve
    got some duplicate content so probably it is the reason that you
    don’t rank hi in google. But you can fix this
    issue fast. There is a tool that generates articles like
    human, just search in google: miftolo’s tools

  2. KathyBig dice:

    Hello. I have checked your almacenamientoabierto.com and i see
    you’ve got some duplicate content so probably it is the
    reason that you don’t rank high in google. But you can fix
    this issue fast. There is a tool that creates articles like human, just search
    in google: miftolo’s tools

  3. HoraceBig dice:

    Hi. I have checked your almacenamientoabierto.com
    and i see you’ve got some duplicate content so probably it is the reason that you don’t
    rank high in google. But you can fix this issue fast.
    There is a tool that creates articles like human, just search in google:
    miftolo’s tools

  4. WernerBig dice:

    Hi. I have checked your almacenamientoabierto.com and i
    see you’ve got some duplicate content so
    probably it is the reason that you don’t rank hi
    in google. But you can fix this issue fast. There is a
    tool that rewrites content like human, just search in google:
    miftolo’s tools

  5. Your style is very unique compared to other folks I’ve read stuff from.
    Many thanks for posting when you’ve got the opportunity,
    Guess I’ll just bookmark this blog.

  6. EllieBig dice:

    Hello. I have checked your almacenamientoabierto.com and i
    see you’ve got some duplicate content so probably
    it is the reason that you don’t rank hi in google. But you can fix this
    issue fast. There is a tool that creates content like human, just
    search in google: miftolo’s tools

  7. KatriceBig dice:

    Hello. I have checked your almacenamientoabierto.com and i see you’ve got some duplicate content so probably it is the reason that you don’t rank
    hi in google. But you can fix this issue fast. There is a tool that creates articles like human, just
    search in google: miftolo’s tools

  8. Google dice:

    Google

    We came across a cool internet site that you just may well enjoy. Take a appear should you want.

  9. Pretty! This has been an extremely wonderful post. Thanks foor supplying these details.

  10. Cuckold Cams dice:

    I pay a quick visit daily a few sites and information sites to read posts, however this website provides feature based writing.

  11. Yourr method of telling all in this article is in fact nice,
    all can without difficulty know it, Thanks a lot.

  12. Milf Cams dice:

    The hottest Milfs can be seen at http://livemilfs.top These
    Milfs love to get down and dirty while on live cam.

  13. 高級品エルメスコピーブランドバッグスーパーコピーエルメス

  14. ルイヴィトンコピー,ブランドコピー,ブランドベルトコピー,ルイヴィトンベルトコピー,シャネルベルトコピー,グッチベルトコピー激安通販

  15. 財布ブランドコピーの専門店 – 清水宝飾

  16. コピーブランド偽物品を扱いおります。ブランドスーパーコピー、ルイヴィトンコピー通販店です。

  17. Mature Cams dice:

    The sexiest mature women on cam can be found
    here http://oldwomancam.top These old women get naked and do dirty stuff.

  18. Hard Salami dice:

    Hey there, You have done a fantastic job. I will definitely digg it and personally suggest to my friends.
    I am confident they’ll be benefited from this web site.

  19. LuellaBig dice:

    Hello. I have checked your almacenamientoabierto.com and i
    see you’ve got some duplicate content so probably it is the reason that you
    don’t rank hi in google. But you can fix this issue fast.
    There is a tool that creates articles like
    human, just search in google: miftolo’s tools

  20. Do you fantasize all day long about cam girls with big tits?
    If so, then you need to check out http://bigclit.top

  21. Web dice:

    Hi Bro, Web Macaw, Thank you very much for your writing and your article and I wish you continued success. Please try to produce such valuable content in the following processes. In addition to this article, I am very happy to see your unique content.

  22. I’m amazed, I have to admit. Rarely do I encounter a blog that’s equally educative and entertaining, and let me
    tell you, you’ve hit the nail on the head. The problem is something that too few folks
    are speaking intelligently about. Now i’m very happy that I
    stumbled across this in my hunt for something concerning this.

  23. Web dice:

    Hi Bro, Web Macaw, Thank you very much for your writing and your article and I wish you continued success. Please try to produce such valuable content in the following processes. In addition to this article, I am very happy to see your unique content.

  24. You don’t have to take action alone – REITs can be complicated investments to evaluate and much more complicated to integrate into
    the current portfolio and investment goals. The Patient Protection and
    Affordable Healthcare Act, popularly known as «Obama – Care» has produced an important influence on the business tricks of healthcare providers, payers,
    suppliers and others. There are several choices available for decreasing the price of
    flooring.

  25. Sexy girls with big tits on live can be seen at http://verylargetits.top

  26. Milf Cams dice:

    The hottest Milfs can be seen at http://livemilfs.top These Milfs love to get down and dirty while
    on live cam.

  27. Hi there! I’m at work browsing your blog from my new iphone 3gs!
    Just wanted to say I love reading your blog and look
    forward to all your posts! Carry on the excellent work!

  28. Do you have a spare moment? If so, then take this
    survey. https://t.grtyo.com/vyil16lxkw?aff_id=29696&offer_id=2680&bo=2786,2787,2788,2789,2790 By answering a
    few questions they’ll be able to find the best porn for you.

  29. Gaziantep şehrinin en kaliteli Escort Bayan ilanlarını ve numaralarını gaziantepinsesi.com adresimizde bulabilirsiniz. Antep Escort Kızlarının ilan ve numara sitesi.

  30. 色情剪辑 dice:

    色情剪辑

    blog topic

  31. MillaBig dice:

    Hi. I have checked your almacenamientoabierto.com and i see you’ve got
    some duplicate content so probably it is the reason that you don’t rank
    high in google. But you can fix this issue fast. There is a tool that rewrites articles like
    human, just search in google: miftolo’s tools

  32. MaryannBig dice:

    Hi. I have checked your almacenamientoabierto.com and i see you’ve got some duplicate content so probably it
    is the reason that you don’t rank hi in google. But you can fix
    this issue fast. There is a tool that rewrites content like human, just search in google:
    miftolo’s tools

  33. I cordially invite you to a profile on the site, I will be happy to make new friends

  34. of course like your website but you need to check the spelling
    on quite a few of your posts. A number of them are rife with spelling issues
    and I in finding it very bothersome to inform the reality on the other hand I’ll definitely
    come again again.

  35. I like the valuable information you provide in your articles.
    I will bookmark your weblog and check again here frequently.
    I am quite certain I will learn a lot of new stuff right here!
    Best of luck for the next!

  36. Thank you for sharing. Come back our website.

  37. Thank you for sharing. Come back our website.

  38. Victoia Tegg dice:

    Hello there! Would you mind if I share your blog with my facebook group?
    There’s a lot of people that I think would really enjoy your content.
    Please let me know. Thanks

    Regards
    Access darkweb

  39. içel escort dice:

    Mersin ilinin en kaliteli Escort Bayan ilanlarını sitemiz Escort Mersin sayfamızda bulabilirsiniz. Üniversite civarında Suriyeli ve Rus Bayanlar ile keyifli dakikalar sizleri bekliyor.

  40. Thank you for sharing. Come back our website.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *