1 open besluit1414 voorstellen

Onderwerp

Inventaris en cryptografieoverzicht

De inventaris combineert de bestaande registraties tot één overzicht per dienst, met eigenaar, versies en einddatums, zodat iedere melding herleidbaar is tot dienst en eigenaar. Het cryptografieoverzicht legt per dienst en per pad vast welke cryptografie wordt gebruikt.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

De inventaris verbindt apparatuur, clusters, toepassingen, eigenaren en dienstbeschrijvingen. Zij is geen eigen database, maar een samenvatting per dienst van de registraties die al bestaan: de datacenterregistratie, de zoekfunctie van het vlootbeheer en de containerregistry. Het cryptografieoverzicht hoort erbij: per dienst en per pad staat welke cryptografie wordt gebruikt.

Waarom zo

Een melding is pas bruikbaar als zij herleidbaar is tot een dienst en een verantwoordelijke. Door de inventaris uit de bestaande bronnen te vullen, ontstaat geen tweede waarheid die veroudert, en wordt een verschil met de werkelijkheid binnen een dag zichtbaar. Versies en einddatums in dezelfde inventaris maken een achterstand vroeg zichtbaar, en het cryptografieoverzicht maakt de overgang naar quantumveilige cryptografie planbaar.

Uitspraken

1 vastgesteld10 voorstellen

Alle 10 voorstellen vaststellen

Inventaris uit bestaande bronnen

VastgesteldOntwerpbesluit#

De inventaris combineert de bestaande registraties, die ieder voor hun deel de bron zijn: NetBox voor apparatuur, netwerken en adressen, de zoekfunctie van het vlootbeheer (Red Hat Advanced Cluster Management) voor clusters, knooppunten, naamruimten, werklasten en operators, en Quay met de scanresultaten van Clair voor containerbeelden en hun gebruik.

Toelichting

Afgewezen alternatief: een aparte database die alles kopieert. Dat wordt een tweede waarheid die veroudert.

VoorstelWerking#

Een geplande taak in Ansible Automation Platform schrijft dagelijks per dienst een samenvatting naar NetBox, met de eigenaar en de einddatums van de ondersteuning, en meldt verschillen. Dat is het ene inventarisoverzicht per dienst, en ook de basis voor de afbouwlijst van bestaande voorzieningen.

Toelichting

NetBox draait op het basisdienstencluster; de inrichting ervan hoort bij Basisdiensten & startketen.

VoorstelRegel#

De inventaris van clusters, knooppunten, naamruimten, werklasten, containerbeelden en platformonderdelen, met hun eigenaar, wordt automatisch gevuld uit het vlootbeheer, de containerregistry en de datacenterregistratie. Een verschil met de werkelijkheid is binnen 1 dag zichtbaar en wordt gemeld aan de diensteigenaar en platformbeheer.

Toelichting

Zo is iedere melding herleidbaar. Gecontroleerd met het dagelijkse verschilrapport en een steekproef tegen een cluster.

VoorstelRegel#

Alleen de bronbeheerders en de geplande taak schrijven in de inventaris. Het SOC leest haar voor de verrijking van signalen, met een eigen technische identiteit die alleen leest, over de API van NetBox.

Eigenaar en profiel

VoorstelRegel#

Ieder cluster en iedere naamruimte heeft het label eigenaar, naast het label profiel, en iedere melding draagt de labels eigenaar en profiel. Het beleid in het vlootbeheer meldt een ontbrekend label eerst en weigert het na de proef; een melding zonder koppeling met de inventaris gaat naar platformbeheer.

Toelichting

Zo is iedere melding herleidbaar tot dienst en eigenaar. Gecontroleerd met het nalevingsoverzicht en een negatieve proef.

Versies en einddatums

VoorstelRegel#

Versie en einddatum van de ondersteuning van ieder platformonderdeel staan in de inventaris; de overgang naar een nieuwe versie start ten minste 3 maanden vóór die datum.

Toelichting

Zo is een achterstand vroeg zichtbaar. Gecontroleerd met het versieoverzicht en het inventarisrapport.

VoorstelRegel#

Ontvangers, adressen en namen van de bewaking staan alleen in het detailontwerp per cel en in de inventaris. Daar worden ook de eindpunten van het SOC, de ontvangers en vervangers, de volumes en de opslagcapaciteit op de werkelijke afname gedimensioneerd.

Toelichting

Eén thuis per feit, met één eigenaar: platformbeheer. De architect beoordeelt dat.

Cryptografieoverzicht

VoorstelRegel#

Per dienst is bij iedere release vastgelegd welke cryptografie zij per pad gebruikt: protocol, algoritme en sleutellengte volgens de cryptografietabel van RWS. Dit cryptografieoverzicht is de cryptografie-inventaris van het platform en het bewijs dat de juiste cryptografie wordt gebruikt, voor de CISO-functie, auditors en de diensteigenaar.

Toelichting

Het overzicht is nodig voor de overgang naar quantumveilige cryptografie. De regels voor cryptografie zelf horen bij Geheimen, sleutels & certificaten.

VoorstelWerking#

Het cryptografieoverzicht komt uit de TLS-scan, de configuratie en de onderdelenlijsten. Het omvat ook de paden van de werkervirtualisatie: API, ingang, migratie (VLAN 630) en opslagverkeer (messenger v2). De bron staat bij de dienst in de opslagplaats Catalogus, is opgenomen in de samenvatting per dienst en wordt bij iedere release bijgewerkt.

VoorstelOntwerpbesluit#

Een geplande taak in Ansible Automation Platform scant met OpenSSL van RHEL de eindpunten en legt protocol, algoritmen, sleutellengte, keten en vervaldatum vast. Gepubliceerde ingangen en API’s bevraagt zij per naam via de virtuele adressen, ook na overschakeling naar het tweede lid van de verkeersverdeling. Andere eindpunten uit de inventaris bevraagt zij rechtstreeks: het vlootcluster, de platformclusters, het ontvangstpunt van het bouwcluster en de databaseadressen (5432).

Toelichting

De scan is de bron voor het cryptografieoverzicht en voor de melding dat een certificaat verloopt buiten cert-manager; er komt geen apart scanproduct. HSTS toetst de nalevingscontrole op het cluster, niet de scan.

Verwijzen hiernaar

Onderwerpen 1