Metingen van het basisdienstencluster gaan naar de bewaking van het cluster, naar de samengevatte metingen op het vlootcluster en vanaf groeipadstap 2 naar de eigen bewakingsvoorziening. Die bewaking meldt ook uitval van het vlootcluster, de toestand van het opslagcluster en mislukte replicatie tussen de cellen. De externe verkeersverdeling heeft een eigen bewaking.
Onderwerp
Bewaking, logging en naleving
Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas
- Domein
- Volgt uit
- Functies
- Producten
- Verwant
Wat het is
Iedere basisdienst heeft meetwaarden met drempels en levert haar audit- en beveiligingslogboeken rechtstreeks aan het SOC. Dit onderwerp legt vast welke meetwaarden en drempels gelden, welke logbronnen er zijn, hoe het cluster aan de basislijn, de inventaris en de firmwarebasislijn wordt getoetst, en hoe het versleutelt. De bewaking zelf staat in Bewaking, logging & inventaris.
Waarom zo
De basisdiensten zijn de basis van de cel: een stille uitval of een onopgemerkte afwijking raakt alle clusters. Vaste drempels met een afgesproken actie maken uitval snel zichtbaar, en logboeken buiten bereik van platformbeheer maken misbruik door beheerders zelf onderzoekbaar.
Meetwaarden en drempels
Iedere basisdienst heeft meetwaarden met een drempel en een afgesproken actie. Een onbereikbare basisdienst wordt na 5 minuten gemeld.
| Meetwaarde | Drempel | Actie en ontvanger |
|---|---|---|
| Basisdienst of knooppunt onbereikbaar | Langer dan 5 minuten | Platformbeheer, direct; bij een knooppunt ook het uitsluitingsdraaiboek |
| Geheimenbeheer vergrendeld (‘sealed’) of minder dan drie stemmende leden | Direct | Platformbeheer; bij uitval ook het SOC, als uitval van een beveiligingsvoorziening |
| Hardwaresleutelmodule onbereikbaar | Langer dan 5 minuten | Platformbeheer en PKI-beheer; geen herstarts |
| Database-exemplaar niet gezond of replica niet bij | Langer dan 5 minuten | Platformbeheer |
| Back-up, Raft-momentopname of export mislukt of uitgebleven | De eerste keer | Platformbeheer |
| Certificaat, ook van de luisteraar en de tussen-CA’s | 30 en 7 dagen vóór verloop | Diensteigenaar; PKI-beheer voor de tussen-CA’s |
| Kwetsbaarheidsgegevens van Clair | Ouder dan 1 dag | Platformbeheer |
| Noodaccount, roottoken of herstelsleutels gebruikt | Binnen 5 minuten | SOC, als gebruik van een noodaccount |
| Afwijkende rechten, opvragingen of aanmeldingen | Volgens de detectieregels voor herhaald mislukte aanmeldingen, wijzigingen buiten versiebeheer en ongebruikelijke opvraging van geheimen | SOC; platformbeheer |
| Budget, lokale opslag, knooppuntgebruik en tijd | De capaciteitsgrenzen; een tijdsafwijking van meer dan 1 seconde | Platformbeheer |
Toelichting
Deze drempels gelden voor dit cluster naast de gemeenschappelijke drempels van het platform.
De kwetsbaarheidsgegevens van Clair zijn ten hoogste één dag oud. Quay werkt met offline kwetsbaarheidsgegevens; zijn ze ouder, dan krijgt platformbeheer een melding.
Logboeken
Audit- en beveiligingslogboeken van de clusterbesturing, de basisdiensten, het firmwarebeheer en iLO gaan zonder geheimen rechtstreeks naar de SIEM van het SOC, met bevestigde ontvangst. Ook de automatisering, de datacenterregistratie en de beheerwerkplek zijn logbronnen; het versiebeheer levert daarbij de dagelijkse vergelijking van zijn beschermingsregels.
Toelichting
Zo is de logdekking volledig. De automatisering, de datacenterregistratie en de beheerwerkplek staan daarvoor in de lijst van logbronnen en in de dienstafspraak met het SOC.
Tot de aansluiting op de SIEM werkt, bewaart het cluster de logboeken lokaal en herstelbaar. Vóór de overdracht bevestigt het SOC de ontvangst en bewaart het een kopie buiten bereik van platformbeheer.
Naleving
Het basisdienstencluster volgt het baselineprofiel van de clusters en heeft een eigen dreigingsmodel, beoordeeld vóór de vrijgave voor productie.
Toelichting
Gecontroleerd met de wekelijkse compliancescan tegen de beveiligingsbaseline.
Op het basisdienstencluster draait alleen software uit de spiegel of de containerregistry van de cel. De runner van het versiebeheer draait in een eigen, kortlevende virtuele machine.
Toelichting
Gecontroleerd met de toelatingscontrole en de acceptatietoets Softwareketen.
Het cluster, de knooppunten, de virtuele machines, de diensten, de adressen en de certificaten staan in de inventaris, met eigenaar, versie en cryptografie.
Toelichting
Het cryptografieoverzicht toont per pad algoritme en sleutellengte.
Iedere server wordt getoetst aan de firmwarebasislijn; een afwijking wordt binnen 30 dagen hersteld. Het firmwarebeheer beheert servers en firmware volgens die basislijn. De iLO-interfaces zijn alleen vanuit VLAN 600 bereikbaar en blijven als onafhankelijke herstelroute beschikbaar.
Toelichting
Gecontroleerd met het nalevingsoverzicht van het firmwarebeheer.
Versleuteling
Het basisdienstencluster versleutelt in rust en tijdens transport. De clusterdatabase etcd gebruikt aesgcm, de systeemschijven zijn gebonden aan de TPM, de lokale gegevensschijven hebben een eigen sleutel per schijf, gebonden aan de TPM, en het geheimenbeheer versleutelt onder de ontgrendelsleutel. Geheimenbeheer en databases repliceren met eigen, automatisch vernieuwde certificaten, en het opslagverkeer gebruikt de beveiligde modus.
Toelichting
De versleuteling van lokale gegevensschijven met een sleutel per schijf is een voorwaarde bij de acceptatie: LVM Storage moet haar ondersteunen, anders geldt dezelfde inrichting in eigen beheer, beproefd per clusterversie. Aangetoond met de compliancescan. De regels voor versleuteling en cryptografie staan bij Sleutels, ontgrendeling en versleuteling.