Close
Log in to Zabbix Blog
Email
Password
Show password Hide password
Forgot password?
Incorrect e-mail and/or password
or
By creating an account or logging in with an existing account, you agree to our Terms of Service
TécnicoIntegraçõesComoEstudo de CasoEventosNotíciasComunidadeEntrar

Secure by Design: Como garantir um monitoramento seguro no Zabbix desde a arquitetura

Descubra como aplicar o conceito de Secure by Design no Zabbix com TLS, PSK, criptografia e boas práticas para proteger seu ambiente de monitoramento.

O conceito de Secure by Design no Zabbix refere-se à incorporação de princípios e práticas de segurança desde a concepção e arquitetura do sistema de monitoramento, garantindo que a segurança seja uma característica nativa e contínua, e não uma camada adicionada posteriormente.

Isso é fundamental porque o monitoramento, ao prover visibilidade sobre a infraestrutura, também pode se tornar uma superfície de ataque se não for adequadamente protegido. Assim, o Zabbix adota princípios de segurança integrados que abrangem desde a arquitetura até a operação diária, assegurando ambientes confiáveis e compliance com normas regulatórias.

Vamos entender algumas dessas configurações que auxiliam a garantir um monitoramento seguro desde o princípio.

O que é Secure by Design?

Secure by Design é um princípio de desenvolvimento e arquitetura que estabelece que a segurança deve ser considerada desde as primeiras etapas do planejamento de um sistema, e não adicionada posteriormente como uma camada complementar. Em vez de depender apenas de controles corretivos, essa abordagem busca reduzir riscos por meio de decisões arquiteturais que tornam o ambiente seguro por padrão (secure by default), minimizam a superfície de ataque e protegem dados e comunicações desde sua origem.

No contexto do Zabbix, isso significa projetar o ambiente de monitoramento considerando aspectos como segmentação de rede, autenticação, controle de acesso, criptografia das comunicações entre seus componentes, proteção do frontend e do banco de dados, além da aplicação do princípio do menor privilégio. Dessa forma, o monitoramento deixa de ser apenas uma ferramenta de observabilidade e passa a integrar a estratégia de segurança da infraestrutura.

É justamente essa filosofia que orienta os mecanismos de segurança disponíveis no Zabbix. A seguir, veremos como esses recursos podem ser implementados na prática para construir um ambiente de monitoramento alinhado aos princípios de Secure by Design.

Arquitetura segura do Zabbix

Como sabemos, a arquitetura do Zabbix é composta por três principais componentes: server, frontend e banco de dados. Ainda, o Zabbix também conta com proxies e agents, que se comunicam seguindo um modelo seguro. A segregação de redes entre esses componentes funciona para limitar o alcance de possíveis ataques, isolando o servidor principal dos proxies e agentes distribuídos.

O Zabbix oferece criptografia nativa para proteger a comunicação entre esses elementos, utilizando PSK (Pre-Shared Key) e certificados TLS, garantindo confidencialidade e integridade dos dados em trânsito.

Além disso, o uso de portas padrão é acompanhado de recomendações para regras de firewall que restrinjam o acesso apenas ao necessário, minimizando a exposição. A comunicação entre alguns dos componentes (como agentes e proxies) pode ocorrer de forma ativa ou passiva, e a escolha entre esses modos deve considerar o contexto de segurança, priorizando sempre a minimização de riscos.

Os principais componentes e suas conexões criptografadas são:

  • Zabbix Server: central do sistema, que mantém comunicação criptografada com agentes, proxies, banco de dados, web services, API, utilitários de linha de comando e banco de dados do proxy;
  • Zabbix Agents: comunicando-se de forma segura com o servidor e proxies;
  • Zabbix Proxy: atua como intermediário, com comunicação criptografada com o servidor, agentes, banco de dados do proxy e cofre externo (vault);
  • Zabbix Database e Proxy Database: armazenam dados do sistema, com conexões seguras;
  • Zabbix API e Command-line utilities: ferramentas de integração e administração, que utilizam canais criptografados;
  • Web Browser: acessa o frontend web via conexão criptografada;
  • External Vault: sistema externo para gerenciamento seguro de segredos, integrado ao proxy com comunicação criptografada.

Criptografia nativa: PSK (Pre-Shared Key) e certificados TLS

No Zabbix, a comunicação entre proxy e server pode ser protegida por criptografia para garantir a confidencialidade e integridade dos dados transmitidos, especialmente em ambientes distribuídos ou expostos a redes inseguras.

PSK (Pre-Shared Key):

O PSK é uma chave secreta compartilhada previamente entre o proxy e o server. Essa chave é configurada em ambos os lados e usada para estabelecer uma conexão criptografada. O uso de PSK é uma forma eficiente e relativamente simples de garantir segurança, pois não depende de uma infraestrutura complexa de certificados. É ideal para ambientes onde a gestão de certificados pode ser mais complexa ou onde se deseja uma configuração rápida e segura.

Configuração típica com PSK

Confira o passo a passo para realizar a configuração com PSK.

  • Gerar uma chave PSK única e segura:
openssl rand -hex 32
  • Gerar o arquivo onde ficará armazenado o PSK:
  • Configurar a chave no arquivo de configuração do Proxy (zabbix_proxy.conf):
TLSConnect=psk
TLSPSKFile=/etc/zabbix/zabbix_proxy.psk
TLSPSKIdentity=PSK PRX
  • Caso o proxy seja passivo, a configuração precisa de uma linha a mais, conforme abaixo:
TLSAccept=psk
  • A seguir, é necessário configurar “Connections to proxy” no frontend do Zabbix como PSK:

  • Em seguida, reiniciar o serviço do Zabbix Proxy:
systemctl restart zabbix-proxy
  • Configurar a chave no proxy, no frontend do Zabbix:

É muito importante reservar a chave gerada em um cofre de senhas ou lugar seguro pois, após aplicar a configuração, não será mais possível visualizar o valor da PSK.

  • O próximo passo é verificar o status da comunicação e criptografia no frontend do Zabbix:

Essa configuração assegura que os dados coletados pelo proxy sejam transmitidos ao server de forma criptografada, protegendo contra interceptação e adulteração.

Configuração típica com TLS

A seguir, apresentamos o passo a passo para realizar a configuração com TLS.

  • Gerar certificados para o Zabbix Proxy e Server, assinados por uma CA (autoridade de certificação) confiável. Neste exemplo, o Zabbix Server será configurado como CA confiável:
openssl genrsa 2048 > ca.key
  • Gerar a CA:
openssl req -new -x509 -nodes -days 3600 -key ca.key -out ca.crt \-subj "/C=BR/L=BR/O=Zabbix SIA/OU=ZBXLATAM/CN=zabbix-srv.local" \-addext "subjectAltName = DNS:zabbix-srv.local" \-addext "issuerAltName = DNS:zabbix-srv.local"
  • Gerar os arquivos TLS necessários para a criptografia do Zabbix Server:
openssl req -newkey rsa:2048 -nodes \-keyout zabbix-server.key \-out zabbix-server.req \-subj "/C=BR/L=BR/O=Zabbix SIA/OU=ZBXLATAM/CN=zabbix-srv.zabbix.local"
  • Gerar o certificado para o Zabbix Server, assinando-o com a CA configurada anteriormente:
openssl x509 -req -in zabbix-server.req -days 3600 -CA ca.crt -CAkey ca.key -set_serial 01 -out zabbix-server.crt
  • Com isso, é possível atualizar o zabbix_server.conf para realizar comunicações via SSL/TLS:
TLSCAFile=/etc/zabbix/ssl/ca.crt
TLSCertFile=/etc/zabbix/ssl/zabbix-server.crt
TLSKeyFile=/etc/zabbix/ssl/zabbix-server.key
  • Após, é necessário reiniciar o serviço, utilizando o comando:
systemctl restart zabbix-server
  • Neste momento, o arquivo requisição do certificado pode ser deletado, com o comando:
rm -rf *.req
  • A seguir, gerar os arquivos TLS necessários para a criptografia do Zabbix Proxy, com o arquivo .key e o .req necessários para ter o certificado digital para o proxy:
openssl req -newkey rsa:2048 -nodes \-keyout zabbix-proxy.key \-out zabbix-proxy.req \-subj "/C=BR/L=BR/O=Zabbix SIA/OU=ZBXLATAM/CN=ZBX-PROXY-01"
  • Comando para gerar o arquivo de certificado digital:
.crt
openssl x509 -req -in zabbix-proxy.req -days 3600 \-CA ca.crt -CAkey ca.key -set_serial 01 -out zabbix-proxy.crt
  • Comando para apagar o arquivo .req:3:
rm -rf *.req
  • Enviar os arquivos zabbix-proxy.crt  e zabbix-proxy.key para o proxy:
scp zabbix-proxy.* 192.168.0.18:/etc/zabbix
  • Enviar o arquivo da CA:
scp ca.crt 192.168.0.18:/etc/zabbix
  • Atualizar o arquivo do Zabbix Proxy para se comunicar utilizando SSL/TLS com o Zabbix Server:
TLSConnect=cert
TLSAccept=cert
TLSCAFile=/etc/zabbix/ca.crt
TLSCertFile=/etc/zabbix/zabbix-proxy.crt
TLSKeyFile=/etc/zabbix/zabbix-proxy.key
  • Reiniciar o serviço do proxy:
systemctl restart zabbix-proxy
  • No frontend do Zabbix, é necessário configurar o proxy da seguinte forma:

Quando os ícones CERT e State apresentarem a cor verde no frontend, significa que a comunicação entre Zabbix Server e o Zabbix Proxy agora estão transmitindo dados de maneira segura e criptografada.

A criptografia nativa entre o proxy e server no Zabbix garante uma comunicação segura, protegendo contra ataques de interceptação, assegurando a integridade dos dados transmitidos e preservando a confidencialidade das informações sensíveis coletadas. Além disso, contribui para a conformidade com políticas de segurança e requisitos regulatórios, fortalecendo a proteção da infraestrutura de monitoramento.

Configurando o certificado para o Zabbix Agent

A seguir, apresentamos o passo a passo para configurar o certificado para o Zabbix Agent.

  • Gerar o arquivo de requisição:
openssl req -newkey rsa:2048 -nodes \-keyout ws-server.key \-out ws-server.req \-subj "/C=BR/L=BR/O=Zabbix SIA/OU=ZBXLATAM/CN=WS-SERVER"
  • Gerando  o certificado e assinando com a CA:
openssl x509 -req -in ws-server.req -days 3600 \-CA ca.crt -CAkey ca.key -set_serial 01 -out ws-server.crt
  • Copiar os arquivos para o destino e configurar o arquivo do Zabbix Agent:
TLSConnect=cert
TLSAccept=cert
TLSCAFile=C:\Program Files\Zabbix Agent 2\ca.crt
TLSCertFile=C:\Program Files\Zabbix Agent 2\ws-server.crt
TLSKeyFile=C:\Program Files\Zabbix Agent 2\ws-server.key
  • Reiniciar  serviço do Zabbix Agent;
  • No frontend do Zabbix, na etapa de cadastro do host, configurar conforme imagem abaixo:

Aguardar o host apresentar os itens Availability e Agent encryption na cor verde, conforme imagem a seguir:

Com isso, está configurada a criptografia SSL/TLS entre o Zabbix Agent e o Zabbix Proxy.

Secure by Design: segurança integrada em cada camada do monitoramento com Zabbix

Adotar o conceito de Secure by Design no Zabbix significa incorporar a segurança como parte da arquitetura desde o primeiro momento, e não como um recurso adicional implementado posteriormente. Ao combinar segmentação de rede, controle de acesso, criptografia entre server, proxy e agent, proteção do frontend com HTTPS e comunicação segura com o banco de dados via TLS/SSL, é possível construir um ambiente de monitoramento resiliente, capaz de proteger informações críticas e reduzir significativamente a superfície de ataque.

Essa abordagem fortalece a confidencialidade, a integridade e a autenticidade dos dados, além de contribuir para a conformidade com normas e requisitos regulatórios, simplificar auditorias e aumentar a confiabilidade das informações utilizadas na operação de TI. Em um cenário em que plataformas de monitoramento concentram dados estratégicos sobre toda a infraestrutura, aplicar os princípios de Secure by Design deixa de ser apenas uma boa prática e passa a ser um requisito para organizações que buscam maturidade em segurança cibernética.

Ao tratar a segurança como um elemento nativo da plataforma, o Zabbix permite que o monitoramento evolua de uma ferramenta operacional para um componente essencial de uma arquitetura corporativa segura, preparada para enfrentar os desafios atuais e futuros.

Continue fortalecendo a segurança do seu ambiente

Quer conhecer mais recursos e boas práticas para proteger sua infraestrutura com o Zabbix? Acesse o portal oficial e explore a documentação, casos de uso e conteúdos técnicos disponíveis no Blog da Zabbix.

Se sua organização está planejando implantar ou aprimorar um ambiente de monitoramento seguro, entre em contato com a equipe comercial da Zabbix. Nossos especialistas podem ajudar a identificar a melhor estratégia para o seu cenário, desde a implementação até a evolução da sua plataforma de monitoramento.

 

Prev Post Prev Post
Inscrever-se
Notificar de
0 Comments
mais antigos
mais recentes Mais votado
0
Adoraria saber sua opinião, comente.x