2 open besluiten1414 voorstellen

Onderwerp

Inrichting, netwerk en beproeving

Hoe de bewaking zelf wordt ingericht, verbonden, beschermd en beproefd: als code in de standaardinrichting, met een vastgelegde softwarestapel, vaste stromen in de zonematrix, een foutdomeinmodel, een taakverdeling, draaiboeken en een bewijsset per fase.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

Dit onderwerp gaat over de bewaking als voorziening: hoe zij als code in de standaardinrichting op ieder cluster komt, met welke producten en versies, langs welke vaste stromen, hoe zij zelf uitvalt en herstelt, wie waarvoor verantwoordelijk is, welke draaiboeken er zijn en wat bij de acceptatie en per fase moet worden aangetoond.

Waarom zo

Een bewaking die met de hand wordt ingericht of stil kan uitvallen, geeft een vals gevoel van dekking. Door alles als code uit te rollen en afwijkingen terug te zetten, heeft ieder cluster vanaf zijn aansluiting dezelfde bewaking. Vaste stromen, versleuteling en geheimen uit het geheimenbeheer houden de bewakingsketen zelf veilig, en de bewijsset maakt zichtbaar dat de keten werkt voordat een cluster naar de afnemer gaat.

De versies, stromen, taakverdeling en fasering zijn een voorstel dat op een besluit wacht.

Uitspraken

0 vastgesteld22 voorstellen

Alle 22 voorstellen vaststellen

Inrichting als code

VoorstelUitgangspunt#

Bewaking, meldingsregels, ontvangers, dashboards, doorsturing en eigenaarslabels horen bij de standaardinrichting en staan als code in de opslagplaats Platform. Het vlootbeheer rolt ze uit, zet afwijkingen terug en geeft ze een nieuw cluster zonder handeling.

VoorstelRegel#

Ieder cluster heeft vanaf zijn aansluiting bewaking, meldingsregels en ontvangers uit de opslagplaats Platform. Een wijziging aan een beheerd object buiten versiebeheer wordt binnen 5 minuten gemeld en, waar dat wordt afgedwongen, teruggezet: Argo CD herstelt automatisch en het beleid staat in de stand afdwingen.

Toelichting

Een cluster zonder bewaking valt anders niet op. Gecontroleerd met het nalevingsoverzicht en het rapport van afwijkingen; de melding loopt via de detectieregel voor wijzigingen buiten versiebeheer.

VoorstelRegel#

Verzamelaars, exporters en operators komen uit de gecontroleerde spiegel of de containerregistry van de cel.

Toelichting

Zij hebben hoge rechten op ieder knooppunt. Gecontroleerd met de toelatingscontrole.

VoorstelWerking#

Tijdens de opbouw van het basisdienstencluster heeft iedere basisdienst een eigen lokale, herstelbare bewaking en auditdoorsturing. De gemeenschappelijke bewaking vervangt die, waarna de tijdelijke voorzieningen uitgaan.

Softwarestapel

VoorstelWaarde#

De bewaking gebruikt deze producten en versies. Wat bij OpenShift of Advanced Cluster Management hoort, volgt de upgrade van dat product.

ProductVersieRolVoorwaarde
Prometheus en AlertmanagerOnderdeel van OpenShift 4.22Metingen en meldingen per cluster; bewaking voor gebruikersnaamruimtenVolgt de clusterversie
Observability van Advanced Cluster Management, met Thanos en Grafana2.17, met multicluster engine 2.12Samengevatte metingen en vlootoverzichtAddon op gehoste clusters als voorwaarde bij de acceptatie; Perses niet gebruikt, want Technology Preview
OpenShift Logging6.6 (6.6.1 actueel), voor OpenShift 4.20 tot en met 4.22Logverzamelaar op ieder clusterAPI observability.openshift.io/v1; versie 6.5 heeft alleen nog onderhoudsondersteuning
Loki OperatorBij Logging 6.6Logopslag en stroomopslag in de eigen voorzieningGroeipadstap 2; opruiming naast Object Lock als voorwaarde
Network Observability Operator1.12Verkeersstromen per clusterGroeipadstap 2
Thanos, Grafana en Data Foundation in interne modusBij OpenShift 4.22Metingenhistorie en objectopslag in de eigen voorzieningGroeipadstap 2
Red Hat build of OpenTelemetryDoor de leverancier ondersteund bij OpenShift 4.22Ontvanger (OTLP) voor metingen van toepassingenBij de spiegeling op inhoudskenmerk vastgelegd, zoals iedere operator
Advanced Cluster Security4.11.4Netwerkweergave; meldingen via syslog in CEFSyslog-koppeling alleen via de API
Exporters voor apparatuursnmp_exporter 0.30.1SNMP, Redfish, OneView, Ceph en streaming telemetry van de switchesGroeipadstap 2; alleen SNMP versie 3
ZabbixBestaande voorziening, af te bouwenApparatuurbewaking in de eerste leveringTot de eigen voorziening alle apparatuur aantoonbaar bewaakt
NetBox4.7.1 (minimum)Inventaris; samenvatting per dienstChart 8.3.85 vastgezet; collectie netbox.netbox tegen 4.7 beproefd in de leeromgeving
Ansible Automation Platform2.7Geplande taken voor inventaris en cryptografieoverzichtAls basisdienst
cert-manager en External Secrets Operator1.20 en 1.2.1Clientcertificaat voor de SIEM; geheim van de metingenbucketDoor Red Hat getest met HashiCorp Vault; de koppeling met OpenBao aangetoond in de leeromgeving
SIEM van het SOC, mailrelay en JiraBestaande RWS-voorzieningenOntvanger van logboeken; meldingen per e-mail; werkvoorraadSIEM geërfd; Splunk blijft tot het SOC de ontvangst bevestigt
Toelichting

Voor de actuele versies en ondersteuningstermijnen gelden de feiten uit de publieke documentatie van de leveranciers; de levenscycluscontrole volgt ze.

VoorstelEis#

Bij de acceptatie van de bewaking werken deze productfuncties: Logging 6.6 en de observability-addon op gehoste clusters met KubeVirt-infrastructuur, ook in tussenliggende upgradecombinaties; de audit van het geheimenbeheer naar stdout; het herladen van het clientcertificaat; het externe verzameldoel voor de controle op het vlootcluster; en TLS van de bronnen. Iedere functie heeft op haar plaats een terugvaloptie.

Toelichting

Voor het auditapparaat van het geheimenbeheer is de terugvaloptie een bestand op een eigen volume dat de verzamelaar leest. Een upgradecombinatie zonder ondersteuning wacht met haar upgrade.

VoorstelRegel#

Upgrades van de bewaking volgen de vaste volgorde: leeromgeving, platformclusters per cel, proefgroep en uitrolgolven. Na iedere stap gaat een testgebeurtenis naar het SOC.

Netwerk en toegang

VoorstelUitgangspunt#

Ieder onderdeel van de bewaking staat in de zone van zijn cluster: de bewaking van het vlootcluster en van de platformclusters, ook van bouw- en portaalcluster, in vrf-platform, die van applicatieclusters in het afnemersdomein van hun profiel. De SIEM, de mailrelay en de bestaande apparatuurbewaking zijn RWS-brede voorzieningen in vrf-extern; servermanagement, switches en de beheeradressen van de externe verkeersverdeling staan in vrf-beheer.

VoorstelWaarde#

De bewaking gebruikt deze verbindingen.

VanNaarPoort en protocolDoel
Vlootbeheer, bewaking en beveiligingsbewaking (vrf-platform)API’s en werkers van applicatieclustersTCP 6443, 10250 en 9100Status en metingen ophalen; in de basislijn van de zonematrix
Werkers van applicatieclustersAgentingang van het vlootclusterTCP 443Samengevatte metingen; in de basislijn
VlootclusterObjectgateway van cel 1, realm platform (VLAN 622)TCP 443Metingenbucket, met een gebruiker alleen voor die bucket
Basisdienstencluster en, vanaf groeipadstap 2, de eigen bewakingsvoorziening van iedere celAPI en ingangen van het vlootclusterTCP 6443 en 443Controle op uitval, binnen vrf-platform
Automatisering (vrf-platform)Virtuele adressen van de verkeersverdeling (vrf-ingang); databaseadressen in de afnemersdomeinenTCP 443 en 6443; TCP 5432TLS-scan; aanvulling op de zonematrix
Verzamelaars van alle clusters; syslog van het opslagclusterSIEM (vrf-extern)Syslog volgens RFC 5424 over TLS, terugval HEC; poort volgens de dienstafspraakAanvulling, ook als vaste platformstroom uit de afnemersdomeinen
Alertmanager van alle clusters en van het opslagclusterMailrelay (vrf-extern)SMTP over TLSAlleen vastgelegde afzenders; aanvulling
Servermanagement, switches, fabriccontroller en verkeersverdeling (vrf-beheer)SIEM (vrf-extern)Syslog over TLSToegestaan tussen de routeringsdomeinen; aanvulling
Bestaande apparatuurbewaking (vrf-extern)Servermanagement, switches en verkeersverdeling (vrf-beheer)SNMP versie 3 (UDP 161) en de huidige koppelingen, poorten in het detailontwerpTijdelijk, tot groeipadstap 2; aanvulling
SIEM van het SOC (vrf-extern)API van NetBox (vrf-platform)TCP 443Alleen lezen, voor verrijking; aanvulling
Switches (vrf-beheer)Eigen bewakingsvoorzieningStreaming telemetry (gRPC, dial-out)In de basislijn; vanaf groeipadstap 2
Eigen bewakingsvoorzieningServermanagement, switches, firewalls en verkeersverdeling (vrf-beheer)SNMP versie 3 (UDP 161); Redfish (TCP 443)Vanaf groeipadstap 2; aanvulling
Basisdienstencluster (via Data Foundation) en eigen bewakingsvoorzieningManager-exporter van het opslagcluster (VLAN 610)TCP 9283Alleen lezen, binnen vrf-platform; niet vanuit de afnemerszones
Verzamelaars, FlowCollector en clusterbewaking (remote write) van de celEigen bewakingsvoorzieningTCP 443Vanaf groeipadstap 2; vanuit de afnemersdomeinen een aanvulling
Beheerwerkplek (vrf-beheer)Grafana, consoles en Alertmanager van de platformclustersTCP 443In de basislijn
VoorstelRegel#

Alle stromen van bewaking en doorsturing staan in de zonematrix, ook de vaste platformstromen vanuit de afnemersdomeinen; iedere andere stroom weigert en logt de firewall. De aanvullingen staan in de zonematrix vóór de acceptatie van de bewaking, die van de eigen voorziening vanaf groeipadstap 2.

Toelichting

Standaard dicht. Gecontroleerd met de zonecontrole en in de toets zonecontrole en netwerkbeleid. De zonematrix zelf hoort bij Netwerk, ingang & zones.

VoorstelRegel#

Consoles, Alertmanager en Grafana zijn alleen bereikbaar via de toegangsvoorziening met meerfactoraanmelding, en beheer gebeurt alleen vanaf de beheerwerkplek. Het vlootoverzicht en de consoles van de platformclusters zijn voor platformbeheer, platformlezers en auditors; alles lezen hoort bij de platformlezer en de platformbeheerder, de eigen naamruimten bij de teamontwikkelaar. Wijzigen gaat via versiebeheer.

VoorstelRegel#

Certificaten en geheimen van bewaking en doorsturing komen uit het geheimenbeheer en de tussen-CA van de cel en worden automatisch vernieuwd: het clientcertificaat voor de SIEM, het geheim van de metingenbucket, de sleutel van de inventaristaak, de identiteit voor de controle op het vlootcluster en de gegevens van de exporters.

Toelichting

Zo zijn er geen vaste geheimen of verlopen certificaten; ieder certificaat wordt vóór verloop gemeld volgens de drempels. Aangetoond in de acceptatieproef voor het vervangen van geheimen.

Uitval van de bewaking

VoorstelWaarde#

Ieder onderdeel van de bewaking heeft een vaste plaatsing en een vastgelegd gedrag bij uitval.

OnderdeelExemplaren en plaatsingGedrag bij uitvalHerstel
Bewaking van één clusterTwee exemplaren van Prometheus en van Alertmanager op verschillende knooppunten, gecontroleerd bij de acceptatieEén exemplaar weg: het andere meldt door. Hele cluster weg: het vlootbeheer meldt, voor het vlootcluster zelf het basisdienstencluster.Herstart; bij herbouw uit code komt de bewaking mee
Samengevatte metingenVlootcluster in drie rekken; historie in de objectopslag van cel 1Vlootbeheer of objectopslag weg: het vlootoverzicht en de meldingen van buitenaf ontbreken; de meldingen per cluster werken door.Herstel van het vlootcluster; de historie loopt daarna verder
LogdoorsturingVerzamelaar op ieder knooppuntKnooppunt weg: alleen zijn logboeken ontbreken. SIEM of verbinding weg: na herstel leest de verzamelaar verder vanaf zijn laatste positie, zolang de bestanden bestaan; de stille bron wordt gemeld.Draaiboek voor een stille logbron; de overbrugbare duur wordt gemeten in de leeromgeving
MeldingsrouteMailrelay als RWS-brede voorzieningRelay weg: Alertmanager probeert opnieuw en telt de mislukte afleveringen; meldingen blijven zichtbaar in console en vlootoverzicht.Draaiboek voor een uitgevallen meldingsroute
InventarisNetBox op het basisdienstenclusterMeldingen gaan zonder verrijking naar platformbeheer; de samenvatting wacht.Herstel uit back-up
SIEMVoorziening van het SOCDe verzamelaars wachten zoals bij de logdoorsturing; de detectie ligt stil.Volgens de dienstafspraak; het SOC toetst de volledigheid per bron
BeheercelAlles per cel, behalve het vlootoverzichtCel 1 weg: in de eerste levering ook het vlootoverzicht met zijn historie, dat opslag en toegang van cel 1 gebruikt; de kopie bij het SOC blijft.Herstelvolgorde van de cel
Eigen bewakingsvoorzieningDrie servers per cel, in drie rekkenEén server weg: de gegevens blijven beschikbaar door replicatie. Platformclusters of vlootcluster weg: zij werkt door en meldt dat hun gegevens uitblijven. Hele voorziening weg: de doorsturing naar de SIEM werkt door.Herbouw uit code; verloren vergrendelde gegevens zijn weg
VoorstelRegel#

Exemplaren van de bewaking en van de eigen bewakingsvoorziening staan in verschillende rekken, zodat één rek de bewaking niet stillegt. De bewaking erft de plaatsing van haar cluster over de rekken, start met dat cluster en komt bij herstel van een cel met ieder cluster mee in de herstelvolgorde.

VoorstelOntwerpbesluit#

Meetgegevens en beheerlogboeken krijgen geen eigen back-up: de inrichting is uit code te herbouwen, en het bewijs ligt bij het SOC. Na herstel begint de historie opnieuw.

Toelichting

Aanvaard restrisico, ook bij verlies van de eigen bewakingsvoorziening, begrensd door de kopie bij het SOC. Aangetoond in de opbouwproef.

Taken en beproeving

VoorstelUitgangspunt#

De bewaking is geen dienst in de catalogus en heeft geen eigen dienstprofiel; zij levert interfaces aan teams, beheerdomeinen en het SOC, gescheiden door naamruimte en rol. Haar normen zijn de meldtijd, de opname van een nieuw cluster in het vlootoverzicht, de vertraging naar het SOC en de zichtbaarheid van inventarisverschillen, gemeten in de proeven van de bewaking.

VoorstelWaarde#

Platformbeheer is eindverantwoordelijk voor de bewaking; tot de overdracht bouwt het ontwikkelteam onder die verantwoordelijkheid. Het SOC levert de SIEM, bewaart de kopie en bevestigt de ontvangst per bron. Applicatieteams zijn eigenaar van de meldingen over hun toepassingen en van eigenaar en vervanger in hun dienstbeschrijving.

ActiviteitPlatformbeheerSOCCISO-functieNetwerk- en opslagbeheer
Bewaking per cluster, meldingsregels en ontvangersA/RIIC
Samengevatte metingen en vlootoverzichtA/RIII
Eigen bewaking van opslagcluster en fabricCIIA/R
Logdoorsturing van clusters en basisdienstenA/RCII
Syslog van apparatuur en opslagclusterCCIA/R
SIEM, kopie, bewaartermijnen en aansluitoverzichtCA/RCI
Detectieregels en hun beproevingRA/RCI
Wekelijkse beoordeling van logboekenCA/RII
Inventaris: labels, samenvatting en verschillenA/RIIR
Cryptografieoverzicht per dienstA/RICC
Stromen in de zonematrixCCCA/R
Uitzondering tot groeipadstap 2A/RCCI
Ontwerpbesluit en inrichting van de eigen bewakingsvoorzieningA/RCCC
Overname van de apparatuurbewakingA/RIIC
Toelichting

R is uitvoerend, A eindverantwoordelijk, C geraadpleegd en I geïnformeerd. In de laatste kolom is netwerkbeheer verantwoordelijk voor de fabric en de zonematrix, opslagbeheer voor het opslagcluster.

VoorstelWerking#

Voor de bewaking bestaan deze draaiboeken. Ieder draaiboek staat in de opslagplaats Draaiboeken, kan door de dienstdoende platformbeheerder worden uitgevoerd, is vóór de overdracht door de beheerders zelf uitgevoerd en wordt daarna volgens de beproevingskalender beproefd.

Gebeurtenis of taakHandeling op hoofdlijnenEigenaarBeproefd in
Cluster aansluitenVerzamelaar en addon via het vlootbeheer; serviceaccount, rollen, uitvoer en pijplijn; voor een gehost cluster de eigen invoer op het clusterbeheer; testgebeurtenis en bevestiging door het SOCPlatformbeheer met het SOCDe acceptatie van de bewaking; iedere nieuwe clustersoort
Melding verwerkenVerrijken, doorsturen, escaleren en vastleggenDienstdoende platformbeheerderProef met een gesimuleerde storing
Stille logbronCertificaat, netwerkpad en uitvoerstatus controleren en herstellen; het SOC toetst de volledigheidPlatformbeheer met het SOCProef van de detectieregel; jaarlijks
Bestemming van de SIEM vervangenEen tweede uitvoer parallel tot het SOC de ontvangst bevestigt, daarna de oude verwijderenPlatformbeheer met het SOCLeeromgeving
Meldingsroute uitgevallenActieve meldingen volgen in console en vlootoverzicht; na herstel de niet-afgeleverde meldingen nagaanDienstdoende platformbeheerderLeeromgeving
Vlootcluster of objectopslag van cel 1 uitgevallenNagaan dat de bewaking per cluster doorwerkt; het vlootcluster herstellen; het vlootoverzicht controlerenPlatformbeheerOpbouwproef
Upgrade van Logging of observabilityDe vaste upgradevolgorde, met een testgebeurtenis na iedere stapPlatformbeheerIedere upgrade
Volume te hoogDe vaste lijst beperken of ruimte aanvragenPlatformbeheer met opslagbeheerLeeromgeving
InventarisverschilDe oorzaak herleiden en de bron corrigeren via een wijzigingsvoorstel, nooit de samenvatting zelfPlatformbeheer; netwerk- en opslagbeheer voor hun deelSteekproef bij oplevering
Uitzondering verlengen of sluitenVóór de einddatum opnieuw beoordelen; sluiten bij de vrijgave voor reguliere productiePlatformbeheer; besluit door de bevoegde verantwoordelijkeIeder half jaar
Cluster beëindigenLaatste logboeken bevestigd, de bron beëindigd in het aansluitoverzicht, het certificaat ingetrokken en de inventaris zonder verwijzingenPlatformbeheer met het SOCAcceptatieproef voor beëindiging
Eigen voorziening opbouwen en aansluitenUit code; een tweede uitvoer per cluster; exporters; proef met Object LockPlatformbeheerGroeipadstap 2
Eigen voorziening: uitval en herstelServer vervangen; bij verlies herbouw uit codePlatformbeheerUitvalproef in groeipadstap 2
Overname van de apparatuurbewakingParallel bewaken, per apparaatsoort de meldingen vergelijken en de bestaande bewaking afbouwen; Zabbix-sjablonen worden niet overgezetPlatformbeheer met netwerk- en opslagbeheerGroeipadstap 2
Toelichting

Zo draagt beheer de voorziening zelf; het overdrachtsdossier is het bewijs. De beproevingskalender staat bij Back-up & schoon herstel, de draaiboeken voor beveiligingsincidenten bij Incidentrespons en meldplicht.

VoorstelEis#

Bij de acceptatie van de bewaking tonen platformbeheer en het SOC het volgende aan, als deel van de acceptatieproeven en de toets detectie en respons.

OnderdeelWat wordt aangetoond
MeldingenIedere soort melding bereikt na een gesimuleerde storing binnen 5 minuten, met verrijking, het juiste team, ook als het vlootcluster onbereikbaar is; uitval van het vlootcluster zelf wordt gemeld.
VlootoverzichtDe samengevatte metingen van alle clusters staan in het vlootoverzicht, en een nieuw applicatiecluster verschijnt er zonder handeling.
Koppeling met het SOCPer cluster, voor gehoste clusters ook vanaf het clusterbeheer, komt een testgebeurtenis binnen 5 minuten over TLS met clientcertificaat bij het SOC aan; het SOC bevestigt ontvangst en kopie, platformbeheer kan de kopie niet wijzigen, en een gestopte verzamelaar geeft binnen 1 uur een melding.
Negatieve proevenEen team ziet niets van een andere naamruimte; de mailrelay weigert een onbekende afzender; een naamruimte zonder label eigenaar wordt gemeld; een wijziging buiten versiebeheer wordt teruggezet.
SteekproevenLogboeken bevatten geen geheimen, en de inventaris noemt voor iedere draaiende toepassing een eigenaar en klopt met het cluster.
UitzonderingDe uitzondering tot groeipadstap 2 is goedgekeurd, en het ontwerpbesluit voor de eigen bewakingsvoorziening is gestart.
VoorstelWaarde#

De bewaking komt in fasen, ieder met een eigen voorwaarde.

FaseInhoudGroeipadstapVoorwaarde
LeeromgevingProeven met de productfuncties die voorwaarde zijn bij de acceptatie, de syslog-uitvoer en de terugval naar HEC, de syslog-koppeling van de beveiligingsbewaking en de TLS-scanVóór de eerste bewakingDe vastgelegde versies
OpbouwPer basisdienst een lokale bewaking en auditdoorsturing; de bestaande apparatuurbewaking1—
Bewaking in cel 1Bewaking, samengevatte metingen, meldingsroutes, doorsturing met bevestiging door het SOC en inventaris; tijdelijke voorzieningen uit; uitzondering goedgekeurd; ontwerpbesluit voor de eigen voorziening gestart1Het vlootbeheer gereed; de dienstafspraak met het SOC; de stromen in de zonematrix
Ontwerpbesluit en bestellingCapaciteit uit de referentiemetingen en bestelling van de apparatuurDirect na de bewaking in cel 1Referentiemetingen beschikbaar
Cel 2Dezelfde inrichting; vlootoverzicht over beide cellen2Cel 2 opgebouwd
Eigen voorziening per celIn bedrijf; tweede uitvoer; exporters; volledige SOC-koppeling; uitzondering gesloten; afbouw van de bestaande apparatuurbewaking2, vóór de vrijgave voor reguliere productieDe proeven van de eigen voorziening geslaagd en de voorwaarden gehaald, of hun terugvaloptie ingericht
KostentoerekeningSamengevatte metingen als basis voor de kosten per dienst3Kostenbeheer ingericht

Verwijzen hiernaar

Onderwerpen 5