Säkerhet i ArcGIS Enterprise – var börjar man?

För organisationer som använder ArcGIS Enterprise är säkerhet en viktig del av den löpande förvaltningen. I takt med att IT-miljöer blir mer komplexa och kraven på skydd av verksamhetskritisk information ökar, behöver även GIS-plattformen granskas och underhållas ur ett säkerhetsperspektiv.

Person vid ett skrivbord med en bärbar dator och digitala 3D-kartor samt säkerhetssymboler mot en lila bakgrund.

ArcGIS Enterprise innehåller idag flera funktioner som hjälper organisationer att bygga en säker miljö redan från start. Samtidigt är det viktigt att regelbundet följa upp konfigurationer, installera säkerhetsuppdateringar och säkerställa att etablerade säkerhetsrutiner följs.

I det här inlägget går vi igenom några av de viktigaste områdena att börja med för att stärka säkerheten i ArcGIS Enterprise.

Börja med att utvärdera din miljö

Ett första steg är att skapa en bild av hur den befintliga installationen ser ut. ArcGIS Enterprise innehåller flera verktyg som hjälper administratörer att identifiera konfigurationer som kan innebära en ökad risk.

Verktygen är inte avsedda för att upptäcka pågående intrång eller komprometterade system, men de kan identifiera inställningar som avviker från rekommenderade säkerhetsprinciperna.

Genomför en säkerhetsskanning

Börja med ArcGIS Security Advisor som skannar din Enterprise-konfiguration och flaggar riskfyllda inställningar. Kör också följande skript som följer med installationen:

Skriptet portalScan.py analyserar vanliga säkerhetsrelaterade konfigurationer i Portal for ArcGIS. Motsvarande funktionalitet finns för ArcGIS Server genom skriptet serverScan.py.

Efter genomförd analys genereras en HTML-rapport som lyfter fram eventuella brister, exempelvis:

  • Obegränsad proxy
  • Kommunikation via HTTP i stället för HTTPS
  • Exponerade tjänstekataloger
  • Andra inställningar som avviker från rekommenderad praxis

Eventuella kritiska eller viktiga avvikelser som identifieras bör åtgärdas så snart som möjligt.

Använd en version som stöds

En av de viktigaste säkerhetsåtgärderna är att hålla ArcGIS Enterprise uppdaterat. Ta del av supportsidan för ArcGIS Enterprise för att läsa om de olika versionernas livscykler.

Genom att använda en version som befinner sig inom produktens supportperiod säkerställs tillgång till:

  • Säkerhetsuppdateringar
  • Felrättningar
  • Förbättringar
  • Teknisk support

Att använda versioner som har passerat sin supportperiod innebär en säkerhetsrisk då de inte längre får vare sig säkerhets- eller andra uppdateringar.

Det är därför viktigt att alltid ha en plan för när man skall uppgradera nästa gång, och att installera uppdateringar för samtliga komponenter man använder, då de blir tillgängliga. Viktiga säkerhetsuppdateringar tillkännages på ArcGIS Trust Center och där finns en RSS-feed man kan prenumerera på för att få notifieringar.

Dra nytta av säkerhetsförbättringar i nya versioner

Varje ny version av ArcGIS Enterprise innehåller förbättringar som stärker plattformens säkerhet.

Ett exempel är ArcGIS Enterprise 12.0 där portalens proxyfunktion som standard är mer restriktivt konfigurerad än tidigare. Detta minskar risken för vissa typer av attacker som utnyttjar öppna proxyinställningar.

Åtgärda identifierade risker

När en säkerhetsanalys har genomförts är nästa steg att åtgärda de brister som identifierats.

Några vanliga rekommendationer är att:

  • Aktivera multifaktorautentisering (MFA) för administrativa konton
  • Begränsa åtkomsten till administrativa gränssnitt
  • Inaktivera anonym åtkomst där det inte behövs
  • Säkerställa att all kommunikation sker via HTTPS
  • Ta bort oanvända eller okända, API-tillägg, SOE:er eller andra tillägg

Administrativa gränssnitt bör, där det är möjligt, endast vara åtkomliga från interna nätverk eller via VPN.

För en mer komplett genomgång av rekommenderade säkerhetsinställningar rekommenderas ArcGIS Enterprise Hardening Guide.

Loggning och övervakning är en viktig del av säkerhetsarbetet

ArcGIS Enterprise genererar loggar som kan ge värdefull information om hur systemet används och om något avviker från det normala.

I praktiken är det inte realistiskt eller effektivt att granska dessa loggar manuellt. Därför rekommenderas att loggar vidarebefordras till organisationens centrala logghanterings- eller SIEM-lösning (Security Information and Event Management).

Genom centraliserad logganalys blir det enklare att:

  • Upptäcka avvikande beteenden
  • Följa administrativa förändringar
  • Skapa automatiska larm
  • Samla loggar från flera system på samma plats

Nyare versioner av ArcGIS Enterprise innehåller mer omfattande loggning, vilket ytterligare stärker möjligheterna till uppföljning och analys.

Komplettera med skydd på nätverksnivå

ArcGIS Enterprise bör betraktas som en viktig verksamhetsapplikation och skyddas därefter.

Många organisationer väljer därför att komplettera plattformens inbyggda säkerhetsfunktioner med en webbapplikationsbrandvägg (Web Application Firewall) som filtrerar och inspekterar trafik till tjänsteändpunkterna i ArcGIS Enterprise. I många fall kan en sådan brandvägg upptäcka och blockera skadlig webbtrafik. På så sätt uppnås ett extra lager av medvetenhet och skydd mot attacker som kringgår normala programvaruförsvar.

Säkerhet är ett kontinuerligt arbete

Att säkra ArcGIS Enterprise är inte en engångsinsats utan en löpande process. Regelbundna säkerhetsgranskningar, uppdateringar och uppföljning av loggar bidrar till att minska riskerna och skapa en mer robust GIS-plattform.

Genom att kombinera uppdaterad programvara, rekommenderade säkerhetsinställningar och kontinuerlig övervakning skapas goda förutsättningar för en säker och stabil ArcGIS Enterprise-miljö.

Sammanfattning av de viktiga resurserna

Verktyg för säkerhetsskanning

Bästa praxis

Versionssupport och säkerhetsuppdateringar



Om skribenten

Taggar