Conformidade com o STIG do AlloyDB Omni

Selecione uma versão da documentação:

A matriz de conformidade do Guia de implementação técnica de segurança (STIG) do AlloyDB Omni descreve detalhes de implementação para controles relevantes à segurança no nível do banco de dados e do sistema. Para mais informações, consulte a lista de verificação de conformidade do Guia técnico de implementação de segurança (STIG) do PostgreSQL 9.x no Red Hat Enterprise Linux.

Todos os controles gerenciados pelo Google são totalmente implementados e verificados continuamente. Para manter a conformidade, o cliente precisa configurar e gerenciar controles que exigem ação dele. Para mais informações, consulte Responsabilidade compartilhada da STIG.

Matriz de compliance com o STIG

A tabela a seguir fornece IDs e descrições da STIG, status de aplicação por operador, requisitos de responsabilidade do cliente e gravidade:

ID do STIG Descrição do controle de segurança Aplicado por padrão Responsabilidade do cliente Gravidade
V-214151 O acesso aos arquivos do banco de dados precisa ser limitado a processos relevantes e a usuários administrativos autorizados. Sim Não Médio
V-214127 O acesso a executáveis externos precisa ser desativado ou restrito. Sim Não Médio
V-214154 Os registros de auditoria precisam ser gerados quando informações categorizadas, como níveis de classificação e de segurança, são excluídas. Sim Não Médio
V-214150 O conteúdo do banco de dados precisa ser protegido contra transferência de informações não autorizada e não intencional com a aplicação de uma política de transferência de dados. Não Não Médio
V-214074 Os objetos de banco de dados, incluindo, entre outros, tabelas, índices, armazenamento, procedimentos de acionamento, funções e links para software externo ao PostgreSQL, precisam ser de propriedade de principais do banco de dados e do SGBD autorizados para propriedade. Sim Não Médio
V-214076 O software de banco de dados, incluindo arquivos de configuração do PostgreSQL, precisa ser armazenado em diretórios dedicados separados do SO host e de outros aplicativos. Não Não Médio
V-214078 A execução de módulos de software, incluindo funções e procedimentos de acionamento, com privilégios elevados precisa ser restrita apenas aos casos necessários. Não Não Médio
V-214130 Se as senhas forem usadas para autenticação, o PostgreSQL só poderá armazenar representações com hash e sal das senhas. Sim Não Alta
V-214056 Se as senhas forem usadas para autenticação, o PostgreSQL só poderá transmitir representações criptografadas delas. Sim Não Alta
V-214064 O PostgreSQL e os aplicativos associados precisam reservar o uso da execução dinâmica de código para situações que exigem isso. Não Não Médio
V-214065 O PostgreSQL e os aplicativos associados, ao usar a execução dinâmica de código, precisam verificar os dados de entrada em busca de valores inválidos que possam indicar um ataque de injeção de código. Não Não Médio
V-214066 O PostgreSQL precisa alocar capacidade de armazenamento de registros de auditoria de acordo com os requisitos definidos pela organização. Não Sim Médio
V-214071 O PostgreSQL só pode permitir que o gerente de segurança do sistema de informações (ISSM, na sigla em inglês) ou pessoas ou funções designadas por ele selecionem quais eventos auditáveis serão auditados. Não Sim Médio
V-214129 O PostgreSQL precisa associar tipos de rótulos de segurança definidos pela organização com valores de rótulos de segurança definidos pela organização e informações em processo. Não Sim Médio
V-214062 O PostgreSQL precisa associar tipos de rótulos de segurança definidos pela organização com valores de rótulos de segurança definidos pela organização e informações no armazenamento. Não Sim Médio
V-214058 O PostgreSQL precisa associar tipos de rótulos de segurança definidos pela organização com valores de rótulos de segurança definidos pela organização e informações em transmissão. Não Sim Médio
V-214147 O PostgreSQL precisa encerrar automaticamente uma sessão de usuário após condições definidas pela organização ou eventos de acionamento que exigem a desconexão da sessão. Sim Não Médio
V-214096 O PostgreSQL precisa gerar registros de auditoria quando privilégios e permissões são recuperados. Sim Não Médio
V-214101 O PostgreSQL precisa gerar registros de auditoria quando objetos de segurança são acessados. Sim Não Médio
V-214048 O PostgreSQL precisa ser configurado para proibir ou restringir o uso de funções, portas, protocolos e serviços definidos pela organização, conforme definido na lista de garantia de categoria (CAL, na sigla em inglês) e nas avaliações de vulnerabilidade do gerenciamento de portas, protocolos e serviços (PPSM, na sigla em inglês). Sim Não Médio
V-214063 O PostgreSQL precisa verificar a validade de todas as entradas de dados, exceto aquelas especificamente identificadas pela organização. Não Não Médio
V-214131 O PostgreSQL precisa aplicar restrições de acesso associadas a mudanças na configuração do PostgreSQL ou do banco de dados. Sim Não Médio
V-214057 O PostgreSQL precisa aplicar autorizações aprovadas para acesso lógico a informações e recursos do sistema de acordo com as políticas de controle de acesso aplicáveis. Não Não Alta
V-214136 O PostgreSQL precisa aplicar o acesso autorizado a todas as chaves privadas de PKI armazenadas e usadas por ele. Sim Não Alta
V-214067 O PostgreSQL precisa aplicar políticas de controle de acesso discricionário, conforme definido pelo proprietário dos dados, em assuntos e objetos definidos. Sim Não Médio
V-214156 O PostgreSQL precisa gerar registros de auditoria para todo acesso direto ao banco de dados. Sim Não Médio
V-214099 O PostgreSQL precisa gerar registros de auditoria para todas as atividades privilegiadas ou outros acessos no nível do sistema. Sim Não Médio
V-214088 O PostgreSQL precisa gerar registros de auditoria que mostrem o horário de início e término do acesso do usuário ao banco de dados. Sim Não Médio
V-214085 O PostgreSQL precisa gerar registros de auditoria quando informações categorizadas (por exemplo, níveis de classificação e de segurança) são acessadas. Sim Não Médio
V-214108 O PostgreSQL precisa gerar registros de auditoria quando informações categorizadas, como níveis de classificação e de segurança, são modificadas. Não Sim Médio
V-214103 O PostgreSQL precisa gerar registros de auditoria quando ocorrem conexões e logins simultâneos do mesmo usuário em diferentes estações de trabalho. Sim Não Médio
V-214090 O PostgreSQL precisa gerar registros de auditoria quando privilégios e permissões são adicionados. Sim Não Médio
V-214102 O PostgreSQL precisa gerar registros de auditoria quando privilégios e permissões são excluídos. Sim Não Médio
V-214105 O PostgreSQL precisa gerar registros de auditoria quando privilégios e permissões são modificados. Sim Não Médio
V-214093 O PostgreSQL precisa gerar registros de auditoria quando objetos de segurança são excluídos. Sim Não Médio
V-214107 O PostgreSQL precisa gerar registros de auditoria quando objetos de segurança são modificados. Sim Não Médio
V-214155 O PostgreSQL precisa gerar registros de auditoria quando ocorrem acessos bem-sucedidos a objetos. Sim Não Médio
V-214092 O PostgreSQL precisa gerar registros de auditoria quando há conexões ou logins bem-sucedidos. Sim Não Médio
V-214098 O PostgreSQL precisa gerar registros de auditoria quando ocorrem acessos sem sucesso a objetos. Sim Não Médio
V-214100 O PostgreSQL precisa gerar registros de auditoria quando ocorrem tentativas sem sucesso de acessar informações categorizadas, por exemplo, níveis de classificação e de segurança. Sim Não Médio
V-214086 O PostgreSQL precisa gerar registros de auditoria quando ocorrem tentativas sem sucesso de acessar objetos de segurança. Sim Não Médio
V-214110 O PostgreSQL precisa gerar registros de auditoria quando ocorrem tentativas sem sucesso de adicionar privilégios e permissões. Sim Não Médio
V-214091 O PostgreSQL precisa gerar registros de auditoria quando ocorrem tentativas sem sucesso de excluir informações categorizadas, por exemplo, níveis de classificação/segurança. Sim Não Médio
V-214095 O PostgreSQL precisa gerar registros de auditoria quando ocorrem tentativas sem sucesso de excluir privilégios e permissões. Sim Não Médio
V-214104 O PostgreSQL precisa gerar registros de auditoria quando ocorrem tentativas sem êxito de excluir objetos de segurança. Sim Não Médio
V-214106 O PostgreSQL precisa gerar registros de auditoria quando ocorrem tentativas sem êxito de executar atividades privilegiadas ou outros acessos no nível do sistema. Sim Não Médio
V-214097 O PostgreSQL precisa gerar registros de auditoria quando ocorrem tentativas sem êxito de modificar informações categorizadas, por exemplo, níveis de classificação/níveis de segurança. Sim Não Médio
V-214109 O PostgreSQL precisa gerar registros de auditoria quando ocorrem tentativas sem êxito de modificar privilégios e permissões. Sim Não Médio
V-214089 O PostgreSQL precisa gerar registros de auditoria quando ocorrem tentativas sem êxito de modificar objetos de segurança. Sim Não Médio
V-214094 O PostgreSQL precisa gerar registros de auditoria quando ocorrem tentativas sem êxito de recuperar privilégios e permissões. Sim Não Médio
V-214087 O PostgreSQL precisa gerar registros de auditoria quando ocorrem tentativas de conexão ou de login sem sucesso. Sim Não Médio
V-214115 O PostgreSQL precisa gerar carimbos de data/hora para registros de auditoria e dados de aplicativos com uma granularidade mínima de um segundo. Sim Não Médio
V-214139 O PostgreSQL precisa implementar mecanismos criptográficos que impeçam a divulgação não autorizada de informações definidas pela organização em repouso nos componentes do sistema de informações definidos pela organização. Sim Não Médio
V-214124 O PostgreSQL precisa implementar mecanismos criptográficos para evitar a modificação não autorizada de informações em repouso definidas pela organização, incluindo, no mínimo, informações pessoais identificáveis (PII, na sigla em inglês) e classificadas, em componentes do sistema de informações definidos pela organização. Sim Não Médio
V-214117 O PostgreSQL precisa implementar módulos criptográficos validados pelo NIST FIPS 140-2 ou 140-3 para gerar e validar hashes criptográficos. Não Não Alta
V-214119 O PostgreSQL precisa implementar módulos criptográficos validados pelo NIST FIPS 140-2 ou 140-3 para proteger informações não classificadas que exigem confidencialidade e proteção criptográfica, de acordo com os requisitos dos proprietários de dados. Não Não Alta
V-214077 O PostgreSQL precisa incluir informações adicionais e mais detalhadas definidas pela organização nos registros de auditoria para eventos identificados por tipo, local ou assunto. Não Sim Médio
V-214123 O PostgreSQL precisa iniciar a auditoria de sessão na inicialização. Sim Não Médio
V-214052 O PostgreSQL precisa ser integrado a um mecanismo de autenticação e acesso no nível da organização que ofereça gerenciamento e automação de contas para todos os usuários, grupos, papéis e outros principais. Não Não Alta
V-214140 O PostgreSQL precisa invalidar os identificadores de sessão quando o usuário sai ou a sessão é encerrada. Sim Não Médio
V-214081 O PostgreSQL precisa isolar as funções de segurança das funções que não são de segurança. Sim Não Médio
V-214055 O PostgreSQL precisa limitar os privilégios para mudar funções e gatilhos, além de links para softwares externos ao PostgreSQL. Sim Não Médio
V-214059 O PostgreSQL precisa limitar o número de sessões simultâneas a um número definido por uma organização por usuário para todas as contas e tipos de conta. Não Não Médio
V-214145 O PostgreSQL precisa manter a autenticidade das sessões de comunicação protegendo contra ataques no caminho que adivinham valores de ID da sessão. Sim Não Médio
V-214113 O PostgreSQL precisa manter a confidencialidade e a integridade das informações durante a preparação para transmissão. Sim Não Médio
V-214073 O PostgreSQL precisa manter a confidencialidade e a integridade das informações durante o recebimento. Sim Não Médio
V-214149 O PostgreSQL precisa mapear a identidade autenticada por PKI para uma conta de usuário associada. Não Não Médio
V-214144 O PostgreSQL precisa descarregar os dados de auditoria em um recurso separado de gerenciamento de registros. Isso precisa ser contínuo e quase em tempo real para sistemas com uma conexão de rede com o depósito. O descarregamento precisa ocorrer semanalmente ou com mais frequência para sistemas autônomos. Não Sim Médio
V-214137 O PostgreSQL só pode aceitar certificados de entidade final emitidos por ICPs ou autoridades de certificação (CAs) de ICPs aprovadas para o estabelecimento de todas as sessões criptografadas. Não Não Médio
V-214148 O PostgreSQL precisa impedir que usuários sem privilégios executem funções privilegiadas, o que inclui desativar, burlar ou alterar salvaguardas e contramedidas de segurança implementadas. Sim Não Alta
V-214116 O PostgreSQL precisa gerar registros de auditoria com informações suficientes para estabelecer a identidade de qualquer usuário, assunto ou processo associado ao evento. Sim Não Médio
V-214049 O PostgreSQL precisa gerar registros de auditoria com informações suficientes para estabelecer o resultado (sucesso ou falha) dos eventos. Sim Não Médio
V-214125 O PostgreSQL precisa gerar registros de auditoria com informações suficientes para estabelecer as fontes ou origens dos eventos. Sim Não Médio
V-214138 O PostgreSQL precisa gerar registros de auditoria com informações suficientes para estabelecer o tipo de eventos que ocorreram. Sim Não Médio
V-214112 O PostgreSQL precisa gerar registros de auditoria com informações suficientes para estabelecer onde os eventos ocorreram. Sim Não Médio
V-214142 O PostgreSQL precisa gerar registros de auditoria com carimbos de data/hora para estabelecer quando os eventos ocorreram. Sim Não Médio
V-214082 O PostgreSQL precisa produzir registros de auditoria da aplicação de restrições de acesso associadas a mudanças na configuração do PostgreSQL ou dos bancos de dados. Sim Não Médio
V-214121 O PostgreSQL precisa proibir a instalação de módulos lógicos pelo usuário, como funções, procedimentos de gatilho e visualizações, sem um status privilegiado explícito. Sim Não Médio
V-214132 O PostgreSQL precisa proteger contra um usuário que nega falsamente ter realizado ações definidas pela organização. Sim Não Médio
V-214152 O PostgreSQL precisa proteger a configuração de auditoria contra modificações não autorizadas. Sim Não Médio
V-214141 O PostgreSQL precisa proteger os recursos de auditoria contra acesso não autorizado. Sim Não Médio
V-214143 O PostgreSQL precisa proteger os recursos de auditoria contra remoção não autorizada. Sim Não Médio
V-214120 O PostgreSQL precisa proteger a confidencialidade e a integridade de todas as informações em repouso. Sim Não Alta
V-214072 O PostgreSQL precisa fornecer um alerta imediato em tempo real à equipe de suporte adequada sobre todas as falhas de registro de auditoria. Não Sim Médio
V-214114 O PostgreSQL precisa oferecer capacidade de geração de registros de auditoria para eventos auditáveis definidos pela organização em todos os componentes de SGBD e banco de dados. Não Não Médio
V-214053 O PostgreSQL precisa fornecer aos usuários sem privilégios mensagens de erro com informações necessárias para ações corretivas sem revelar dados que possam ser explorados por adversários. Sim Não Médio
V-214069 O PostgreSQL precisa registrar carimbos de data/hora, em registros de auditoria e dados de aplicativos, que podem ser mapeados para o Tempo Universal Coordenado (UTC, anteriormente GMT). Sim Não Médio
V-214135 O PostgreSQL precisa exigir que os usuários façam uma nova autenticação quando circunstâncias ou situações definidas pela organização exigem isso. Sim Não Médio
V-214070 O PostgreSQL só pode revelar mensagens de erro detalhadas para o ISSO, o ISSM, o SA e o DBA. Sim Não Médio
V-214122 O PostgreSQL precisa separar a funcionalidade do usuário, incluindo serviços de interface do usuário, da funcionalidade gerenciamento de bancos de dados. Sim Não Médio
V-214061 O PostgreSQL precisa identificar e autenticar exclusivamente usuários ou processos não organizacionais que agem em nome deles. Sim Não Médio
V-214146 O PostgreSQL precisa identificar e autenticar de forma exclusiva os usuários ou processos organizacionais que agem em nome deles. Sim Não Médio
V-214153 O PostgreSQL precisa usar módulos criptográficos validados pelo NIST FIPS 140-2 ou 140-3 para operações criptográficas. Não Não Alta
V-220321 O PostgreSQL precisa usar criptografia aprovada pela NSA para proteger informações classificadas de acordo com os requisitos dos proprietários de dados. Não Não Médio
V-214080 O PostgreSQL precisa usar o gerenciamento centralizado do conteúdo capturado em registros de auditoria gerados por todos os componentes do PostgreSQL. Não Não Médio
V-214111 O PostgreSQL, ao usar a autenticação baseada em PKI, precisa validar os certificados realizando a validação do caminho de certificação em conformidade com a RFC 5280. Não Não Médio
V-214054 Os privilégios para mudar módulos de software do PostgreSQL precisam ser limitados. Sim Não Médio
V-214050 As atualizações de software relevantes para a segurança do PostgreSQL precisam ser instaladas no período indicado por uma fonte confiável, como IAVM, CTOs, DTMs e STIGs. Sim Não Alta
V-214068 As informações de auditoria produzidas pelo PostgreSQL precisam ser protegidas contra exclusão não autorizada. Sim Não Médio
V-214051 As informações de auditoria produzidas pelo PostgreSQL precisam ser protegidas contra modificações não autorizadas. Sim Não Médio
V-214083 As informações de auditoria produzidas pelo PostgreSQL precisam ser protegidas contra acesso de leitura não autorizado. Sim Não Médio
V-214157 O DBMS precisa ser configurado em uma plataforma que tenha uma instalação do OpenSSL certificada pelo NIST FIPS 140-2 ou 140-3. Não Não Alta
V-214075 A conta de instalação do software PostgreSQL precisa ser restrita a usuários autorizados. Não Não Alta
V-214060 As funções e os grupos usados para modificar a estrutura do banco de dados, incluindo, mas não necessariamente, tabelas, índices e armazenamento, e módulos lógicos, por exemplo, funções, procedimentos de acionamento e links para software externo ao PostgreSQL, precisam ser restritos a usuários autorizados. Sim Não Médio
V-214133 O sistema precisa emitir um aviso para a equipe de suporte adequada quando o volume de armazenamento de registros de auditoria alocado atingir 75% da capacidade máxima. Não Sim Médio
V-214128 Os componentes de banco de dados não usados que estão integrados ao PostgreSQL e não podem ser desinstalados precisam ser desativados. Não Não Médio
V-214126 Componentes de banco de dados não usados, software PostgreSQL e objetos de banco de dados precisam ser removidos. Sim Não Médio
V-214079 Quando entradas inválidas são recebidas, o PostgreSQL precisa se comportar de maneira previsível e documentada, refletindo os objetivos organizacionais e do sistema. Sim Não Médio
V-214084 Quando as atualizações são aplicadas ao software PostgreSQL, todos os componentes de software que foram substituídos ou se tornaram desnecessários precisam ser removidos. Não Não Médio

A seguir