Kepatuhan STIG AlloyDB Omni

Pilih versi dokumentasi:

Matriks kepatuhan Security Technical Implementation Guide (STIG) untuk AlloyDB Omni menguraikan detail penerapan kontrol yang relevan dengan keamanan di tingkat database dan sistem. Untuk mengetahui informasi selengkapnya, lihat Daftar periksa kepatuhan terhadap Panduan Penerapan Teknis Keamanan (STIG) PostgreSQL 9.x di Red Hat Enterprise Linux.

Semua kontrol yang dikelola oleh Google diterapkan sepenuhnya dan diverifikasi secara berkelanjutan. Untuk mempertahankan kepatuhan, pelanggan harus mengonfigurasi dan mengelola kontrol yang memerlukan tindakan pelanggan. Untuk mengetahui informasi selengkapnya, lihat Tanggung jawab bersama STIG.

Matriks kepatuhan STIG

Tabel berikut berisi ID STIG, deskripsi, status penegakan menurut operator, persyaratan tanggung jawab pelanggan, dan tingkat keparahan:

ID STIG Deskripsi kontrol keamanan Diberlakukan secara default Tanggung jawab pelanggan Keparahan
V-214151 Akses ke file database harus dibatasi untuk proses yang relevan dan bagi pengguna administratif yang diberi otorisasi. Ya Tidak Sedang
V-214127 Akses ke file yang dapat dieksekusi eksternal harus dinonaktifkan atau dibatasi. Ya Tidak Sedang
V-214154 Catatan audit harus dibuat saat informasi yang dikategorikan—misalnya, tingkat klasifikasi dan tingkat keamanan—dihapus. Ya Tidak Sedang
V-214150 Isi database harus dilindungi dari transfer informasi yang tidak sah dan tidak diinginkan dengan menerapkan kebijakan transfer data. Tidak Tidak Sedang
V-214074 Objek database—termasuk, tetapi tidak terbatas pada tabel, indeks, penyimpanan, prosedur pemicu, fungsi, dan link ke software eksternal ke PostgreSQL—harus dimiliki oleh database dan pokok DBMS yang diberi otorisasi untuk kepemilikan. Ya Tidak Sedang
V-214076 Software database, termasuk file konfigurasi PostgreSQL, harus disimpan di direktori khusus yang terpisah dari OS host dan aplikasi lainnya. Tidak Tidak Sedang
V-214078 Eksekusi modul software—termasuk fungsi dan prosedur pemicu—dengan hak istimewa yang ditingkatkan harus dibatasi hanya untuk kasus yang diperlukan. Tidak Tidak Sedang
V-214130 Jika sandi digunakan untuk autentikasi, PostgreSQL hanya boleh menyimpan representasi sandi yang di-hash dan dilengkapi salt. Ya Tidak Tinggi
V-214056 Jika sandi digunakan untuk autentikasi, PostgreSQL hanya boleh mengirimkan representasi sandi yang dienkripsi. Ya Tidak Tinggi
V-214064 PostgreSQL dan aplikasi terkait harus mencadangkan penggunaan eksekusi kode dinamis untuk situasi yang memerlukannya. Tidak Tidak Sedang
V-214065 PostgreSQL dan aplikasi terkait, saat menggunakan eksekusi kode dinamis, harus memindai data input untuk mencari nilai yang tidak valid yang mungkin mengindikasikan serangan injeksi kode. Tidak Tidak Sedang
V-214066 PostgreSQL harus mengalokasikan kapasitas penyimpanan data audit sesuai dengan persyaratan penyimpanan data audit yang ditentukan organisasi. Tidak Ya Sedang
V-214071 PostgreSQL hanya boleh mengizinkan Information System Security Manager (ISSM)—atau individu atau peran yang ditetapkan oleh ISSM—untuk memilih peristiwa yang dapat diaudit yang akan diaudit. Tidak Ya Sedang
V-214129 PostgreSQL harus mengaitkan jenis label keamanan yang ditentukan organisasi yang memiliki nilai label keamanan yang ditentukan organisasi dengan informasi dalam proses. Tidak Ya Sedang
V-214062 PostgreSQL harus mengaitkan jenis label keamanan yang ditentukan organisasi yang memiliki nilai label keamanan yang ditentukan organisasi dengan informasi dalam penyimpanan. Tidak Ya Sedang
V-214058 PostgreSQL harus mengaitkan jenis label keamanan yang ditentukan organisasi yang memiliki nilai label keamanan yang ditentukan organisasi dengan informasi dalam transmisi. Tidak Ya Sedang
V-214147 PostgreSQL harus otomatis menghentikan sesi pengguna setelah kondisi yang ditentukan organisasi atau peristiwa pemicu yang memerlukan pemutusan sesi. Ya Tidak Sedang
V-214096 PostgreSQL harus dapat membuat catatan audit saat hak istimewa dan izin diambil. Ya Tidak Sedang
V-214101 PostgreSQL harus dapat membuat catatan audit saat objek keamanan diakses. Ya Tidak Sedang
V-214048 PostgreSQL harus dikonfigurasi untuk melarang atau membatasi penggunaan fungsi, port, protokol, dan layanan yang ditentukan organisasi, sebagaimana ditentukan dalam Daftar Jaminan Kategori (CAL) dan penilaian kerentanan Pengelolaan Port, Protokol, dan Layanan (PPSM). Ya Tidak Sedang
V-214063 PostgreSQL harus memeriksa validitas semua input data kecuali yang secara khusus diidentifikasi oleh organisasi. Tidak Tidak Sedang
V-214131 PostgreSQL harus menerapkan batasan akses yang terkait dengan perubahan pada konfigurasi PostgreSQL atau database. Ya Tidak Sedang
V-214057 PostgreSQL harus menerapkan otorisasi yang disetujui untuk akses logis ke informasi dan resource sistem sesuai dengan kebijakan kontrol akses yang berlaku. Tidak Tidak Tinggi
V-214136 PostgreSQL harus menerapkan akses yang sah ke semua kunci pribadi PKI yang disimpan dan digunakan oleh PostgreSQL. Ya Tidak Tinggi
V-214067 PostgreSQL harus menerapkan kebijakan kontrol akses diskresioner, sebagaimana ditentukan oleh pemilik data, atas subjek dan objek yang ditentukan. Ya Tidak Sedang
V-214156 PostgreSQL harus membuat catatan audit untuk semua akses langsung ke database. Ya Tidak Sedang
V-214099 PostgreSQL harus membuat catatan audit untuk semua aktivitas istimewa atau akses tingkat sistem lainnya. Ya Tidak Sedang
V-214088 PostgreSQL harus membuat catatan audit yang menunjukkan waktu mulai dan berakhir untuk akses pengguna ke database. Ya Tidak Sedang
V-214085 PostgreSQL harus membuat catatan audit saat informasi yang dikategorikan—misalnya, tingkat klasifikasi dan tingkat keamanan—diakses. Ya Tidak Sedang
V-214108 PostgreSQL harus membuat catatan audit saat informasi yang dikategorikan—misalnya, tingkat klasifikasi dan tingkat keamanan—diubah. Tidak Ya Sedang
V-214103 PostgreSQL harus membuat catatan audit saat login dan koneksi serentak oleh pengguna yang sama dari workstation yang berbeda terjadi. Ya Tidak Sedang
V-214090 PostgreSQL harus membuat catatan audit saat hak istimewa dan izin ditambahkan. Ya Tidak Sedang
V-214102 PostgreSQL harus membuat catatan audit saat hak istimewa dan izin dihapus. Ya Tidak Sedang
V-214105 PostgreSQL harus membuat catatan audit saat hak istimewa dan izin diubah. Ya Tidak Sedang
V-214093 PostgreSQL harus membuat catatan audit saat objek keamanan dihapus. Ya Tidak Sedang
V-214107 PostgreSQL harus membuat catatan audit saat objek keamanan dimodifikasi. Ya Tidak Sedang
V-214155 PostgreSQL harus membuat catatan audit saat akses yang berhasil ke objek terjadi. Ya Tidak Sedang
V-214092 PostgreSQL harus membuat catatan audit saat login atau koneksi berhasil. Ya Tidak Sedang
V-214098 PostgreSQL harus membuat catatan audit saat akses ke objek gagal. Ya Tidak Sedang
V-214100 PostgreSQL harus membuat catatan audit saat upaya yang tidak berhasil untuk mengakses informasi yang dikategorikan—misalnya, tingkat klasifikasi dan tingkat keamanan—terjadi. Ya Tidak Sedang
V-214086 PostgreSQL harus membuat catatan audit saat upaya yang gagal untuk mengakses objek keamanan terjadi. Ya Tidak Sedang
V-214110 PostgreSQL harus membuat catatan audit saat upaya yang gagal untuk menambahkan hak istimewa dan izin terjadi. Ya Tidak Sedang
V-214091 PostgreSQL harus membuat catatan audit saat upaya yang tidak berhasil untuk menghapus informasi yang dikategorikan—misalnya, tingkat klasifikasi/tingkat keamanan—terjadi. Ya Tidak Sedang
V-214095 PostgreSQL harus membuat catatan audit saat upaya yang gagal untuk menghapus hak istimewa dan izin terjadi. Ya Tidak Sedang
V-214104 PostgreSQL harus membuat catatan audit saat upaya yang gagal untuk menghapus objek keamanan terjadi. Ya Tidak Sedang
V-214106 PostgreSQL harus membuat catatan audit saat upaya yang tidak berhasil untuk menjalankan aktivitas istimewa atau akses tingkat sistem lainnya terjadi. Ya Tidak Sedang
V-214097 PostgreSQL harus membuat catatan audit saat upaya yang tidak berhasil untuk mengubah informasi yang dikategorikan—misalnya, tingkat klasifikasi/tingkat keamanan—terjadi. Ya Tidak Sedang
V-214109 PostgreSQL harus membuat catatan audit saat upaya yang gagal untuk mengubah hak istimewa dan izin terjadi. Ya Tidak Sedang
V-214089 PostgreSQL harus membuat catatan audit saat upaya yang gagal untuk mengubah objek keamanan terjadi. Ya Tidak Sedang
V-214094 PostgreSQL harus membuat catatan audit saat upaya yang gagal untuk mengambil hak istimewa dan izin terjadi. Ya Tidak Sedang
V-214087 PostgreSQL harus membuat catatan audit saat upaya login atau koneksi yang gagal terjadi. Ya Tidak Sedang
V-214115 PostgreSQL harus membuat stempel waktu untuk data aplikasi dan catatan audit dengan perincian minimum satu detik. Ya Tidak Sedang
V-214139 PostgreSQL harus menerapkan mekanisme kriptografi yang mencegah pengungkapan informasi yang tidak sah yang ditentukan oleh organisasi saat istirahat pada komponen sistem informasi yang ditentukan oleh organisasi. Ya Tidak Sedang
V-214124 PostgreSQL harus menerapkan mekanisme kriptografi untuk mencegah modifikasi tidak sah atas informasi yang ditentukan organisasi dalam keadaan istirahat—termasuk, setidaknya, PII dan informasi rahasia—pada komponen sistem informasi yang ditentukan organisasi. Ya Tidak Sedang
V-214117 PostgreSQL harus menerapkan modul kriptografi yang divalidasi NIST FIPS 140-2 atau 140-3 untuk membuat dan memvalidasi hash kriptografi. Tidak Tidak Tinggi
V-214119 PostgreSQL harus menerapkan modul kriptografis yang tervalidasi NIST FIPS 140-2 atau 140-3 untuk melindungi informasi tidak rahasia yang memerlukan kerahasiaan dan perlindungan kriptografis, sesuai dengan persyaratan pemilik data. Tidak Tidak Tinggi
V-214077 PostgreSQL harus menyertakan informasi tambahan yang lebih mendetail dan ditentukan oleh organisasi dalam catatan audit untuk peristiwa audit yang diidentifikasi berdasarkan jenis, lokasi, atau subjek. Tidak Ya Sedang
V-214123 PostgreSQL harus memulai pengauditan sesi saat startup. Ya Tidak Sedang
V-214052 PostgreSQL harus terintegrasi dengan mekanisme autentikasi dan akses tingkat organisasi yang menyediakan pengelolaan dan otomatisasi akun untuk semua pengguna, grup, peran, dan prinsipal lainnya. Tidak Tidak Tinggi
V-214140 PostgreSQL harus membatalkan validitas ID sesi saat pengguna logout atau sesi berakhir. Ya Tidak Sedang
V-214081 PostgreSQL harus mengisolasi fungsi keamanan dari fungsi non-keamanan. Ya Tidak Sedang
V-214055 PostgreSQL harus membatasi hak istimewa untuk mengubah fungsi dan pemicu, serta link ke software eksternal PostgreSQL. Ya Tidak Sedang
V-214059 PostgreSQL harus membatasi jumlah sesi serentak ke jumlah yang ditentukan organisasi per pengguna untuk semua akun dan jenis akun. Tidak Tidak Sedang
V-214145 PostgreSQL harus mempertahankan keaslian sesi komunikasi dengan melindungi dari serangan di jalur yang menebak nilai ID Sesi. Ya Tidak Sedang
V-214113 PostgreSQL harus menjaga kerahasiaan dan integritas informasi selama persiapan untuk transmisi. Ya Tidak Sedang
V-214073 PostgreSQL harus menjaga kerahasiaan dan integritas informasi selama penerimaan. Ya Tidak Sedang
V-214149 PostgreSQL harus memetakan identitas yang diautentikasi PKI ke akun pengguna terkait. Tidak Tidak Sedang
V-214144 PostgreSQL harus memindahkan data audit ke fasilitas pengelolaan log terpisah. Proses ini harus berkelanjutan dan hampir real time untuk sistem dengan koneksi jaringan ke fasilitas penyimpanan. Pembongkaran harus dilakukan setiap minggu atau lebih sering untuk sistem mandiri. Tidak Ya Sedang
V-214137 PostgreSQL hanya boleh menerima sertifikat entitas akhir yang diterbitkan oleh PKI atau Otoritas Sertifikasi (CA) PKI yang disetujui untuk membuat semua sesi terenkripsi. Tidak Tidak Sedang
V-214148 PostgreSQL harus mencegah pengguna yang tidak memiliki hak istimewa menjalankan fungsi istimewa, yang mencakup menonaktifkan, mengakali, atau mengubah perlindungan dan penanggulangan keamanan yang diterapkan. Ya Tidak Tinggi
V-214116 PostgreSQL harus menghasilkan catatan audit yang berisi informasi yang memadai untuk menetapkan identitas pengguna, subjek, atau proses yang terkait dengan peristiwa. Ya Tidak Sedang
V-214049 PostgreSQL harus menghasilkan catatan audit yang berisi informasi yang cukup untuk menentukan hasil (berhasil atau gagal) peristiwa. Ya Tidak Sedang
V-214125 PostgreSQL harus menghasilkan catatan audit yang berisi informasi yang cukup untuk menetapkan sumber atau asal peristiwa. Ya Tidak Sedang
V-214138 PostgreSQL harus menghasilkan catatan audit yang berisi informasi yang memadai untuk mengetahui jenis peristiwa yang terjadi. Ya Tidak Sedang
V-214112 PostgreSQL harus menghasilkan catatan audit yang berisi informasi yang memadai untuk mengetahui lokasi terjadinya peristiwa. Ya Tidak Sedang
V-214142 PostgreSQL harus menghasilkan catatan audit yang berisi stempel waktu untuk menentukan kapan peristiwa terjadi. Ya Tidak Sedang
V-214082 PostgreSQL harus menghasilkan catatan audit terkait penegakan pembatasan akses yang terkait dengan perubahan pada konfigurasi PostgreSQL atau database. Ya Tidak Sedang
V-214121 PostgreSQL harus melarang pengguna menginstal modul logika—misalnya, fungsi, prosedur pemicu, dan tampilan—tanpa status istimewa eksplisit. Ya Tidak Sedang
V-214132 PostgreSQL harus melindungi dari pengguna yang secara keliru menyangkal telah melakukan tindakan yang ditentukan organisasi. Ya Tidak Sedang
V-214152 PostgreSQL harus melindungi konfigurasi auditnya dari modifikasi yang tidak sah. Ya Tidak Sedang
V-214141 PostgreSQL harus melindungi fitur auditnya dari akses yang tidak sah. Ya Tidak Sedang
V-214143 PostgreSQL harus melindungi fitur auditnya dari penghapusan yang tidak sah. Ya Tidak Sedang
V-214120 PostgreSQL harus melindungi kerahasiaan dan integritas semua informasi saat tidak digunakan. Ya Tidak Tinggi
V-214072 PostgreSQL harus memberikan pemberitahuan real-time langsung kepada staf dukungan yang sesuai atas semua kegagalan log audit. Tidak Ya Sedang
V-214114 PostgreSQL harus menyediakan kemampuan pembuatan catatan audit untuk peristiwa yang dapat diaudit yang ditentukan organisasi di semua DBMS dan komponen database. Tidak Tidak Sedang
V-214053 PostgreSQL harus memberikan pesan error kepada pengguna yang tidak memiliki hak istimewa yang menyediakan informasi yang diperlukan untuk tindakan korektif tanpa mengungkapkan informasi yang dapat dieksploitasi oleh musuh. Ya Tidak Sedang
V-214069 PostgreSQL harus mencatat stempel waktu, dalam catatan audit dan data aplikasi, yang dapat dipetakan ke Coordinated Universal Time (UTC, sebelumnya GMT). Ya Tidak Sedang
V-214135 PostgreSQL harus mewajibkan pengguna melakukan autentikasi ulang saat keadaan atau situasi yang ditentukan organisasi memerlukan autentikasi ulang. Ya Tidak Sedang
V-214070 PostgreSQL hanya boleh menampilkan pesan error mendetail kepada ISSO, ISSM, SA, dan DBA. Ya Tidak Sedang
V-214122 PostgreSQL harus memisahkan fungsi pengguna—termasuk layanan antarmuka pengguna—dari fungsi pengelolaan database. Ya Tidak Sedang
V-214061 PostgreSQL harus secara unik mengidentifikasi dan mengautentikasi pengguna atau proses non-organisasi yang bertindak atas nama pengguna non-organisasi. Ya Tidak Sedang
V-214146 PostgreSQL harus mengidentifikasi dan mengautentikasi pengguna atau proses organisasi yang bertindak atas nama pengguna organisasi secara unik. Ya Tidak Sedang
V-214153 PostgreSQL harus menggunakan modul kriptografis yang divalidasi NIST FIPS 140-2 atau 140-3 untuk operasi kriptografis. Tidak Tidak Tinggi
V-220321 PostgreSQL harus menggunakan kriptografi yang disetujui NSA untuk melindungi informasi rahasia sesuai dengan persyaratan pemilik data. Tidak Tidak Sedang
V-214080 PostgreSQL harus menggunakan pengelolaan terpusat konten yang tercatat dalam catatan audit yang dihasilkan oleh semua komponen PostgreSQL. Tidak Tidak Sedang
V-214111 PostgreSQL, saat menggunakan autentikasi berbasis PKI, harus memvalidasi sertifikat dengan melakukan validasi jalur sertifikasi yang sesuai dengan RFC 5280. Tidak Tidak Sedang
V-214054 Hak istimewa untuk mengubah modul software PostgreSQL harus dibatasi. Ya Tidak Sedang
V-214050 Update software yang relevan dengan keamanan untuk PostgreSQL harus diinstal dalam jangka waktu yang ditentukan oleh sumber tepercaya—misalnya, IAVM, CTO, DTM, dan STIG. Ya Tidak Tinggi
V-214068 Informasi audit yang dihasilkan oleh PostgreSQL harus dilindungi dari penghapusan yang tidak sah. Ya Tidak Sedang
V-214051 Informasi audit yang dihasilkan oleh PostgreSQL harus dilindungi dari modifikasi yang tidak sah. Ya Tidak Sedang
V-214083 Informasi audit yang dihasilkan oleh PostgreSQL harus dilindungi dari akses baca yang tidak sah. Ya Tidak Sedang
V-214157 DBMS harus dikonfigurasi di platform yang memiliki penginstalan OpenSSL bersertifikasi FIPS 140-2 atau 140-3 yang disertifikasi NIST. Tidak Tidak Tinggi
V-214075 Akun penginstalan software PostgreSQL harus dibatasi untuk pengguna yang diberi otorisasi. Tidak Tidak Tinggi
V-214060 Peran dan grup yang digunakan untuk mengubah struktur database—termasuk, tetapi tidak terbatas pada, tabel, indeks, dan penyimpanan—serta modul logika—misalnya, fungsi, prosedur pemicu, dan link ke software eksternal ke PostgreSQL—harus dibatasi untuk pengguna yang berwenang. Ya Tidak Sedang
V-214133 Sistem harus memberikan peringatan kepada staf dukungan yang sesuai saat volume penyimpanan catatan audit yang dialokasikan mencapai 75% dari kapasitas penyimpanan catatan audit maksimum. Tidak Ya Sedang
V-214128 Komponen database yang tidak digunakan yang terintegrasi di PostgreSQL dan tidak dapat di-uninstal harus dinonaktifkan. Tidak Tidak Sedang
V-214126 Komponen database, software PostgreSQL, dan objek database yang tidak digunakan harus dihapus. Ya Tidak Sedang
V-214079 Saat menerima input yang tidak valid, PostgreSQL harus berperilaku dengan cara yang dapat diprediksi dan didokumentasikan yang mencerminkan tujuan organisasi dan sistem. Ya Tidak Sedang
V-214084 Saat pembaruan diterapkan pada software PostgreSQL, semua komponen software yang telah diganti atau tidak diperlukan harus dihapus. Tidak Tidak Sedang

Langkah berikutnya