1 open besluit1414 voorstellen

Onderwerp

Bewaking, logging en naleving

Welke meetwaarden en drempels voor het basisdienstencluster gelden, welke logboeken naar het SOC gaan, en hoe het cluster aan de basislijn, de inventaris en de firmwarebasislijn wordt getoetst en versleutelt.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

Iedere basisdienst heeft meetwaarden met drempels en levert haar audit- en beveiligingslogboeken rechtstreeks aan het SOC. Dit onderwerp legt vast welke meetwaarden en drempels gelden, welke logbronnen er zijn, hoe het cluster aan de basislijn, de inventaris en de firmwarebasislijn wordt getoetst, en hoe het versleutelt. De bewaking zelf staat in Bewaking, logging & inventaris.

Waarom zo

De basisdiensten zijn de basis van de cel: een stille uitval of een onopgemerkte afwijking raakt alle clusters. Vaste drempels met een afgesproken actie maken uitval snel zichtbaar, en logboeken buiten bereik van platformbeheer maken misbruik door beheerders zelf onderzoekbaar.

Uitspraken

0 vastgesteld10 voorstellen

Alle 10 voorstellen vaststellen

Meetwaarden en drempels

VoorstelWaarde#

Iedere basisdienst heeft meetwaarden met een drempel en een afgesproken actie. Een onbereikbare basisdienst wordt na 5 minuten gemeld.

MeetwaardeDrempelActie en ontvanger
Basisdienst of knooppunt onbereikbaarLanger dan 5 minutenPlatformbeheer, direct; bij een knooppunt ook het uitsluitingsdraaiboek
Geheimenbeheer vergrendeld (‘sealed’) of minder dan drie stemmende ledenDirectPlatformbeheer; bij uitval ook het SOC, als uitval van een beveiligingsvoorziening
Hardwaresleutelmodule onbereikbaarLanger dan 5 minutenPlatformbeheer en PKI-beheer; geen herstarts
Database-exemplaar niet gezond of replica niet bijLanger dan 5 minutenPlatformbeheer
Back-up, Raft-momentopname of export mislukt of uitgeblevenDe eerste keerPlatformbeheer
Certificaat, ook van de luisteraar en de tussen-CA’s30 en 7 dagen vóór verloopDiensteigenaar; PKI-beheer voor de tussen-CA’s
Kwetsbaarheidsgegevens van ClairOuder dan 1 dagPlatformbeheer
Noodaccount, roottoken of herstelsleutels gebruiktBinnen 5 minutenSOC, als gebruik van een noodaccount
Afwijkende rechten, opvragingen of aanmeldingenVolgens de detectieregels voor herhaald mislukte aanmeldingen, wijzigingen buiten versiebeheer en ongebruikelijke opvraging van geheimenSOC; platformbeheer
Budget, lokale opslag, knooppuntgebruik en tijdDe capaciteitsgrenzen; een tijdsafwijking van meer dan 1 secondePlatformbeheer
Toelichting

Deze drempels gelden voor dit cluster naast de gemeenschappelijke drempels van het platform.

VoorstelRegel#

De kwetsbaarheidsgegevens van Clair zijn ten hoogste één dag oud. Quay werkt met offline kwetsbaarheidsgegevens; zijn ze ouder, dan krijgt platformbeheer een melding.

Logboeken

VoorstelRegel#

Audit- en beveiligingslogboeken van de clusterbesturing, de basisdiensten, het firmwarebeheer en iLO gaan zonder geheimen rechtstreeks naar de SIEM van het SOC, met bevestigde ontvangst. Ook de automatisering, de datacenterregistratie en de beheerwerkplek zijn logbronnen; het versiebeheer levert daarbij de dagelijkse vergelijking van zijn beschermingsregels.

Toelichting

Zo is de logdekking volledig. De automatisering, de datacenterregistratie en de beheerwerkplek staan daarvoor in de lijst van logbronnen en in de dienstafspraak met het SOC.

VoorstelMaatregel#

Tot de aansluiting op de SIEM werkt, bewaart het cluster de logboeken lokaal en herstelbaar. Vóór de overdracht bevestigt het SOC de ontvangst en bewaart het een kopie buiten bereik van platformbeheer.

Naleving

VoorstelRegel#

Op het basisdienstencluster draait alleen software uit de spiegel of de containerregistry van de cel. De runner van het versiebeheer draait in een eigen, kortlevende virtuele machine.

Toelichting

Gecontroleerd met de toelatingscontrole en de acceptatietoets Softwareketen.

VoorstelRegel#

Het cluster, de knooppunten, de virtuele machines, de diensten, de adressen en de certificaten staan in de inventaris, met eigenaar, versie en cryptografie.

Toelichting

Het cryptografieoverzicht toont per pad algoritme en sleutellengte.

VoorstelRegel#

Iedere server wordt getoetst aan de firmwarebasislijn; een afwijking wordt binnen 30 dagen hersteld. Het firmwarebeheer beheert servers en firmware volgens die basislijn. De iLO-interfaces zijn alleen vanuit VLAN 600 bereikbaar en blijven als onafhankelijke herstelroute beschikbaar.

Toelichting

Gecontroleerd met het nalevingsoverzicht van het firmwarebeheer.

Versleuteling

VoorstelMaatregel#

Het basisdienstencluster versleutelt in rust en tijdens transport. De clusterdatabase etcd gebruikt aesgcm, de systeemschijven zijn gebonden aan de TPM, de lokale gegevensschijven hebben een eigen sleutel per schijf, gebonden aan de TPM, en het geheimenbeheer versleutelt onder de ontgrendelsleutel. Geheimenbeheer en databases repliceren met eigen, automatisch vernieuwde certificaten, en het opslagverkeer gebruikt de beveiligde modus.

Toelichting

De versleuteling van lokale gegevensschijven met een sleutel per schijf is een voorwaarde bij de acceptatie: LVM Storage moet haar ondersteunen, anders geldt dezelfde inrichting in eigen beheer, beproefd per clusterversie. Aangetoond met de compliancescan. De regels voor versleuteling en cryptografie staan bij Sleutels, ontgrendeling en versleuteling.

Verwijzen hiernaar

Onderwerpen 2