Google에서 관리하는 모든 컨트롤은 완전히 구현되고 지속적으로 검증됩니다. 규정 준수를 유지하려면 고객이 고객 조치가 필요한 컨트롤을 구성하고 관리해야 합니다. 자세한 내용은 STIG 공동 책임을 참고하세요.
STIG 규정 준수 매트릭스
다음 표에는 STIG ID, 설명, 연산자별 시행 상태, 고객 책임 요구사항, 심각도가 나와 있습니다.
| STIG ID | 보안 제어 설명 | 기본적으로 적용됨 | 고객 책임 | 심각도 |
|---|---|---|---|---|
| V-214151 | 데이터베이스 파일에 대한 액세스는 관련 프로세스와 승인된 관리 사용자에게만 허용되어야 합니다. | 예 | 아니요 | 보통 |
| V-214127 | 외부 실행 파일에 대한 액세스를 사용 중지하거나 제한해야 합니다. | 예 | 아니요 | 보통 |
| V-214154 | 분류된 정보(예: 분류 수준 및 보안 수준)가 삭제되면 감사 레코드가 생성되어야 합니다. | 예 | 아니요 | 보통 |
| V-214150 | 데이터 전송 정책을 시행하여 데이터베이스 콘텐츠가 승인되지 않은 의도치 않은 정보 전송으로부터 보호되어야 합니다. | 아니요 | 아니요 | 보통 |
| V-214074 | 테이블, 색인, 스토리지, 트리거 프로시져, 함수, PostgreSQL 외부 소프트웨어 링크를 포함하되 이에 국한되지 않는 데이터베이스 객체는 소유권이 부여된 데이터베이스 및 DBMS 주체가 소유해야 합니다. | 예 | 아니요 | 보통 |
| V-214076 | PostgreSQL 구성 파일을 비롯한 데이터베이스 소프트웨어는 호스트 OS 및 기타 애플리케이션과 별도의 전용 디렉터리에 저장해야 합니다. | 아니요 | 아니요 | 보통 |
| V-214078 | 권한이 상승된 소프트웨어 모듈(함수 및 트리거 절차 포함)의 실행은 필요한 경우로만 제한해야 합니다. | 아니요 | 아니요 | 보통 |
| V-214130 | 인증에 비밀번호를 사용하는 경우 PostgreSQL은 비밀번호의 해시되고 솔트 처리된 표현만 저장해야 합니다. | 예 | 아니요 | 높음 |
| V-214056 | 인증에 비밀번호가 사용되는 경우 PostgreSQL은 암호화된 비밀번호 표현만 전송해야 합니다. | 예 | 아니요 | 높음 |
| V-214064 | PostgreSQL 및 관련 애플리케이션은 동적 코드 실행이 필요한 상황을 위해 동적 코드 실행 사용을 예약해야 합니다. | 아니요 | 아니요 | 보통 |
| V-214065 | PostgreSQL 및 관련 애플리케이션은 동적 코드 실행을 사용하는 경우 코드 삽입 공격을 나타낼 수 있는 잘못된 값이 있는지 입력 데이터를 검사해야 합니다. | 아니요 | 아니요 | 보통 |
| V-214066 | PostgreSQL은 조직에서 정의한 감사 레코드 스토리지 요구사항에 따라 감사 레코드 스토리지 용량을 할당해야 합니다. | 아니요 | 예 | 보통 |
| V-214071 | PostgreSQL은 정보 시스템 보안 관리자 (ISSM) 또는 ISSM이 지정한 개인이나 역할만 감사 가능한 이벤트를 선택할 수 있도록 해야 합니다. | 아니요 | 예 | 보통 |
| V-214129 | PostgreSQL은 조직 정의 보안 라벨 값을 갖는 조직 정의 유형의 보안 라벨을 프로세스의 정보와 연결해야 합니다. | 아니요 | 예 | 보통 |
| V-214062 | PostgreSQL은 조직 정의 보안 라벨 값과 함께 조직 정의 유형의 보안 라벨을 스토리지의 정보와 연결해야 합니다. | 아니요 | 예 | 보통 |
| V-214058 | PostgreSQL은 조직 정의 보안 라벨 값이 있는 조직 정의 유형의 보안 라벨을 전송 중인 정보와 연결해야 합니다. | 아니요 | 예 | 보통 |
| V-214147 | PostgreSQL은 조직에서 정의한 조건 또는 세션 연결 해제가 필요한 트리거 이벤트가 발생한 후 사용자 세션을 자동으로 종료해야 합니다. | 예 | 아니요 | 보통 |
| V-214096 | 권한과 권한이 검색될 때 PostgreSQL에서 감사 레코드를 생성할 수 있어야 합니다. | 예 | 아니요 | 보통 |
| V-214101 | 보안 객체에 액세스할 때 PostgreSQL이 감사 레코드를 생성할 수 있어야 합니다. | 예 | 아니요 | 보통 |
| V-214048 | PostgreSQL은 포트, 프로토콜, 서비스 관리 (PPSM) 카테고리 보증 목록 (CAL) 및 취약점 평가에 정의된 대로 조직 정의 함수, 포트, 프로토콜, 서비스의 사용을 금지하거나 제한하도록 구성해야 합니다. | 예 | 아니요 | 보통 |
| V-214063 | PostgreSQL은 조직에서 구체적으로 식별한 데이터를 제외한 모든 데이터 입력의 유효성을 확인해야 합니다. | 아니요 | 아니요 | 보통 |
| V-214131 | PostgreSQL은 PostgreSQL 또는 데이터베이스 구성 변경과 관련된 액세스 제한을 적용해야 합니다. | 예 | 아니요 | 보통 |
| V-214057 | PostgreSQL은 관련 액세스 제어 정책에 따라 정보 및 시스템 리소스에 대한 논리적 액세스에 대해 승인된 승인을 시행해야 합니다. | 아니요 | 아니요 | 높음 |
| V-214136 | PostgreSQL은 PostgreSQL에서 저장하고 사용하는 모든 PKI 비공개 키에 대한 승인된 액세스를 강제해야 합니다. | 예 | 아니요 | 높음 |
| V-214067 | PostgreSQL은 정의된 주체와 객체에 대해 데이터 소유자가 정의한 재량적 액세스 제어 정책을 적용해야 합니다. | 예 | 아니요 | 보통 |
| V-214156 | PostgreSQL은 데이터베이스에 대한 모든 직접 액세스에 대한 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214099 | PostgreSQL은 모든 권한 활동 또는 기타 시스템 수준 액세스에 대한 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214088 | PostgreSQL은 데이터베이스에 대한 사용자 액세스의 시작 시간과 종료 시간을 보여주는 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214085 | 분류된 정보(예: 분류 수준 및 보안 수준)에 액세스할 때 PostgreSQL이 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214108 | 분류된 정보(예: 분류 수준 및 보안 수준)가 수정되면 PostgreSQL이 감사 레코드를 생성해야 합니다. | 아니요 | 예 | 보통 |
| V-214103 | PostgreSQL은 동일한 사용자가 다른 워크스테이션에서 동시에 로그인하고 연결하는 경우 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214090 | 권한이 추가되면 PostgreSQL에서 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214102 | 권한 및 권한이 삭제되면 PostgreSQL은 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214105 | 권한과 권한이 수정되면 PostgreSQL에서 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214093 | 보안 객체가 삭제되면 PostgreSQL이 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214107 | 보안 객체가 수정되면 PostgreSQL이 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214155 | PostgreSQL은 객체에 대한 액세스가 성공적으로 이루어지면 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214092 | PostgreSQL은 로그인 또는 연결이 성공하면 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214098 | 객체에 대한 액세스가 실패하면 PostgreSQL이 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214100 | 분류된 정보(예: 분류 수준 및 보안 수준)에 액세스하려는 시도가 실패하면 PostgreSQL이 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214086 | 보안 객체에 액세스하려고 시도했지만 실패한 경우 PostgreSQL은 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214110 | 권한을 추가하려는 시도가 실패하면 PostgreSQL이 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214091 | 분류된 정보(예: 분류 수준/보안 수준)를 삭제하려는 시도가 실패하면 PostgreSQL이 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214095 | 권한 및 권한 삭제 시도가 실패하면 PostgreSQL에서 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214104 | 보안 객체 삭제 시도가 실패하면 PostgreSQL이 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214106 | 권한 있는 활동 또는 기타 시스템 수준 액세스를 실행하려는 시도가 실패하면 PostgreSQL이 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214097 | 분류된 정보(예: 분류 수준/보안 수준)를 수정하려는 시도가 실패하면 PostgreSQL이 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214109 | 권한 및 권한을 수정하려는 시도가 실패하면 PostgreSQL에서 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214089 | 보안 객체를 수정하려는 시도가 실패하면 PostgreSQL이 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214094 | 권한을 가져오려는 시도가 실패하면 PostgreSQL에서 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214087 | PostgreSQL은 로그인 또는 연결 시도가 실패하면 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214115 | PostgreSQL은 감사 기록 및 애플리케이션 데이터의 타임스탬프를 최소 1초의 세분성으로 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214139 | PostgreSQL은 조직 정의 정보 시스템 구성요소에 저장된 조직 정의 정보의 무단 공개를 방지하는 암호화 메커니즘을 구현해야 합니다. | 예 | 아니요 | 보통 |
| V-214124 | PostgreSQL은 조직 정의 정보 시스템 구성요소에서 조직 정의 저장 정보(최소한 PII 및 분류된 정보 포함)의 무단 수정을 방지하는 암호화 메커니즘을 구현해야 합니다. | 예 | 아니요 | 보통 |
| V-214117 | PostgreSQL은 암호화 해시를 생성하고 검증하기 위해 NIST FIPS 140-2 또는 140-3 검증 암호화 모듈을 구현해야 합니다. | 아니요 | 아니요 | 높음 |
| V-214119 | PostgreSQL은 데이터 소유자의 요구사항에 따라 기밀성과 암호화 보호가 필요한 미분류 정보를 보호하기 위해 NIST FIPS 140-2 또는 140-3 유효성 검사 암호화 모듈을 구현해야 합니다. | 아니요 | 아니요 | 높음 |
| V-214077 | PostgreSQL은 유형, 위치 또는 주제로 식별되는 감사 이벤트의 감사 기록에 더 자세한 조직 정의 정보를 포함해야 합니다. | 아니요 | 예 | 보통 |
| V-214123 | PostgreSQL은 시작 시 세션 감사를 시작해야 합니다. | 예 | 아니요 | 보통 |
| V-214052 | PostgreSQL은 모든 사용자, 그룹, 역할 및 기타 모든 주체에 대한 계정 관리 및 자동화를 제공하는 조직 수준 인증 및 액세스 메커니즘과 통합되어야 합니다. | 아니요 | 아니요 | 높음 |
| V-214140 | PostgreSQL은 사용자가 로그아웃하거나 다른 세션이 종료되면 세션 식별자를 무효화해야 합니다. | 예 | 아니요 | 보통 |
| V-214081 | PostgreSQL은 보안 기능을 비보안 기능과 분리해야 합니다. | 예 | 아니요 | 보통 |
| V-214055 | PostgreSQL은 함수와 트리거를 변경하고 PostgreSQL 외부의 소프트웨어로 연결되는 링크에 대한 권한을 제한해야 합니다. | 예 | 아니요 | 보통 |
| V-214059 | PostgreSQL은 모든 계정 및 계정 유형에 대해 사용자당 동시 세션 수를 조직에서 정의한 수로 제한해야 합니다. | 아니요 | 아니요 | 보통 |
| V-214145 | PostgreSQL은 세션 ID 값을 추측하는 경로 공격을 방지하여 통신 세션의 신뢰성을 유지해야 합니다. | 예 | 아니요 | 보통 |
| V-214113 | PostgreSQL은 전송 준비 중에 정보의 기밀성과 무결성을 유지해야 합니다. | 예 | 아니요 | 보통 |
| V-214073 | PostgreSQL은 수신 중에 정보의 기밀성과 무결성을 유지해야 합니다. | 예 | 아니요 | 보통 |
| V-214149 | PostgreSQL은 PKI 인증 ID를 연결된 사용자 계정에 매핑해야 합니다. | 아니요 | 아니요 | 보통 |
| V-214144 | PostgreSQL은 감사 데이터를 별도의 로그 관리 기능으로 오프로드해야 합니다. 스토리지 시설에 네트워크로 연결된 시스템의 경우 연속적이고 거의 실시간이어야 합니다. 오프로드는 독립형 시스템의 경우 매주 또는 그 이상으로 자주 발생해야 합니다. | 아니요 | 예 | 보통 |
| V-214137 | PostgreSQL은 모든 암호화된 세션의 설정에 PKI 또는 승인된 PKI 인증 기관 (CA)에서 발급한 최종 엔티티 인증서만 허용해야 합니다. | 아니요 | 아니요 | 보통 |
| V-214148 | PostgreSQL은 권한이 없는 사용자가 권한이 있는 기능을 실행하는 것을 방지해야 합니다. 여기에는 구현된 보안 보호 조치 및 대응 조치를 사용 중지하거나, 우회하거나, 변경하는 것이 포함됩니다. | 예 | 아니요 | 높음 |
| V-214116 | PostgreSQL은 이벤트와 연결된 사용자, 주제 또는 프로세스의 신원을 확인하는 데 충분한 정보가 포함된 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214049 | PostgreSQL은 이벤트의 결과 (성공 또는 실패)를 파악하기에 충분한 정보가 포함된 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214125 | PostgreSQL은 이벤트의 소스 또는 출처를 파악하는 데 충분한 정보가 포함된 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214138 | PostgreSQL은 어떤 유형의 이벤트가 발생했는지 파악할 수 있는 충분한 정보가 포함된 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214112 | PostgreSQL은 이벤트가 발생한 위치를 파악할 수 있는 충분한 정보가 포함된 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214142 | PostgreSQL은 이벤트가 발생한 시점을 파악할 수 있는 타임스탬프가 포함된 감사 기록을 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214082 | PostgreSQL은 PostgreSQL 또는 데이터베이스의 구성 변경과 관련된 액세스 제한 시행에 관한 감사 레코드를 생성해야 합니다. | 예 | 아니요 | 보통 |
| V-214121 | PostgreSQL은 명시적인 권한 상태 없이 사용자가 로직 모듈(예: 함수, 트리거 프로시저, 뷰)을 설치하는 것을 금지해야 합니다. | 예 | 아니요 | 보통 |
| V-214132 | PostgreSQL은 사용자가 조직에서 정의한 작업을 수행한 것을 허위로 부인하는 것을 방지해야 합니다. | 예 | 아니요 | 보통 |
| V-214152 | PostgreSQL은 승인되지 않은 수정으로부터 감사 구성을 보호해야 합니다. | 예 | 아니요 | 보통 |
| V-214141 | PostgreSQL은 무단 액세스로부터 감사 기능을 보호해야 합니다. | 예 | 아니요 | 보통 |
| V-214143 | PostgreSQL은 무단 삭제로부터 감사 기능을 보호해야 합니다. | 예 | 아니요 | 보통 |
| V-214120 | PostgreSQL은 모든 저장 정보의 기밀성과 무결성을 보호해야 합니다. | 예 | 아니요 | 높음 |
| V-214072 | PostgreSQL은 모든 감사 로그 실패에 대해 적절한 지원 담당자에게 즉각적인 실시간 알림을 제공해야 합니다. | 아니요 | 예 | 보통 |
| V-214114 | PostgreSQL은 모든 DBMS 및 데이터베이스 구성요소에서 조직 정의 감사 가능 이벤트에 대한 감사 기록 생성 기능을 제공해야 합니다. | 아니요 | 아니요 | 보통 |
| V-214053 | PostgreSQL은 권한이 없는 사용자에게 적대자가 악용할 수 있는 정보를 공개하지 않고 수정 조치에 필요한 정보를 제공하는 오류 메시지를 제공해야 합니다. | 예 | 아니요 | 보통 |
| V-214069 | PostgreSQL은 감사 기록 및 애플리케이션 데이터에 협정 세계시 (UTC, 이전 명칭 GMT)에 매핑될 수 있는 타임스탬프를 기록해야 합니다. | 예 | 아니요 | 보통 |
| V-214135 | PostgreSQL은 조직에서 정의한 상황이나 상황에 재인증이 필요한 경우 사용자에게 재인증을 요구해야 합니다. | 예 | 아니요 | 보통 |
| V-214070 | PostgreSQL은 ISSO, ISSM, SA, DBA에게만 자세한 오류 메시지를 표시해야 합니다. | 예 | 아니요 | 보통 |
| V-214122 | PostgreSQL은 사용자 인터페이스 서비스를 비롯한 사용자 기능을 데이터베이스 관리 기능과 분리해야 합니다. | 예 | 아니요 | 보통 |
| V-214061 | PostgreSQL은 조직 외부 사용자를 고유하게 식별하고 조직 외부 사용자를 대신하여 행동하는 프로세스를 인증해야 합니다. | 예 | 아니요 | 보통 |
| V-214146 | PostgreSQL은 조직 사용자 또는 조직 사용자를 대신하여 행동하는 프로세스를 고유하게 식별하고 인증해야 합니다. | 예 | 아니요 | 보통 |
| V-214153 | PostgreSQL은 암호화 작업에 NIST FIPS 140-2 또는 140-3 검증 암호화 모듈을 사용해야 합니다. | 아니요 | 아니요 | 높음 |
| V-220321 | PostgreSQL은 데이터 소유자의 요구사항에 따라 분류된 정보를 보호하기 위해 NSA 승인 암호화를 사용해야 합니다. | 아니요 | 아니요 | 보통 |
| V-214080 | PostgreSQL은 PostgreSQL의 모든 구성요소에서 생성된 감사 레코드에 캡처된 콘텐츠의 중앙 집중식 관리를 사용해야 합니다. | 아니요 | 아니요 | 보통 |
| V-214111 | PostgreSQL은 PKI 기반 인증을 사용할 때 RFC 5280을 준수하는 인증 경로 검증을 실행하여 인증서를 검증해야 합니다. | 아니요 | 아니요 | 보통 |
| V-214054 | PostgreSQL 소프트웨어 모듈을 변경할 권한은 제한되어야 합니다. | 예 | 아니요 | 보통 |
| V-214050 | PostgreSQL에 대한 보안 관련 소프트웨어 업데이트는 공신력 있는 소스(예: IAVM, CTO, DTM, STIG)에서 지시한 기간 내에 설치해야 합니다. | 예 | 아니요 | 높음 |
| V-214068 | PostgreSQL에서 생성된 감사 정보는 승인되지 않은 삭제로부터 보호되어야 합니다. | 예 | 아니요 | 보통 |
| V-214051 | PostgreSQL에서 생성된 감사 정보는 무단 수정으로부터 보호되어야 합니다. | 예 | 아니요 | 보통 |
| V-214083 | PostgreSQL에서 생성된 감사 정보는 무단 읽기 액세스로부터 보호되어야 합니다. | 예 | 아니요 | 보통 |
| V-214157 | DBMS는 NIST 인증 FIPS 140-2 또는 140-3 OpenSSL 설치가 있는 플랫폼에서 구성해야 합니다. | 아니요 | 아니요 | 높음 |
| V-214075 | PostgreSQL 소프트웨어 설치 계정은 승인된 사용자에게만 제한되어야 합니다. | 아니요 | 아니요 | 높음 |
| V-214060 | 데이터베이스 구조(테이블, 색인, 스토리지 포함, 이에 국한되지 않음)와 논리 모듈(예: 함수, 트리거 프로시저, PostgreSQL 외부 소프트웨어 링크)을 수정하는 데 사용되는 역할과 그룹은 승인된 사용자에게만 제한되어야 합니다. | 예 | 아니요 | 보통 |
| V-214133 | 할당된 감사 기록 저장소 볼륨이 최대 감사 기록 저장소 용량의 75% 에 도달하면 시스템은 적절한 지원 직원에게 경고를 제공해야 합니다. | 아니요 | 예 | 보통 |
| V-214128 | PostgreSQL에 통합되어 있으며 제거할 수 없는 사용되지 않는 데이터베이스 구성요소는 사용 중지해야 합니다. | 아니요 | 아니요 | 보통 |
| V-214126 | 사용하지 않는 데이터베이스 구성요소, PostgreSQL 소프트웨어, 데이터베이스 객체를 삭제해야 합니다. | 예 | 아니요 | 보통 |
| V-214079 | 잘못된 입력이 수신되면 PostgreSQL은 조직 및 시스템 목표를 반영하는 예측 가능하고 문서화된 방식으로 작동해야 합니다. | 예 | 아니요 | 보통 |
| V-214084 | PostgreSQL 소프트웨어에 업데이트가 적용되면 대체되었거나 불필요해진 소프트웨어 구성요소를 삭제해야 합니다. | 아니요 | 아니요 | 보통 |
다음 단계
- STIG 공유 책임에 대해 알아봅니다.