De inventaris combineert de bestaande registraties tot één overzicht per dienst, met eigenaar, versies en einddatums, zodat iedere melding herleidbaar is tot dienst en eigenaar. Het cryptografieoverzicht legt per dienst en per pad vast welke cryptografie wordt gebruikt.
Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas
De inventaris verbindt apparatuur, clusters, toepassingen, eigenaren en dienstbeschrijvingen. Zij is geen eigen
database, maar een samenvatting per dienst van de registraties die al bestaan: de datacenterregistratie, de zoekfunctie
van het vlootbeheer en de containerregistry. Het cryptografieoverzicht hoort erbij: per dienst en per pad staat welke
cryptografie wordt gebruikt.
Waarom zo
Een melding is pas bruikbaar als zij herleidbaar is tot een dienst en een verantwoordelijke. Door de inventaris uit de
bestaande bronnen te vullen, ontstaat geen tweede waarheid die veroudert, en wordt een verschil met de werkelijkheid
binnen een dag zichtbaar. Versies en einddatums in dezelfde inventaris maken een achterstand vroeg zichtbaar, en het
cryptografieoverzicht maakt de overgang naar quantumveilige cryptografie planbaar.
De inventaris combineert de bestaande registraties, die ieder voor hun deel de bron zijn: NetBox voor apparatuur, netwerken en adressen, de zoekfunctie van het vlootbeheer (Red Hat Advanced Cluster Management) voor clusters, knooppunten, naamruimten, werklasten en operators, en Quay met de scanresultaten van Clair voor containerbeelden en hun gebruik.
Toelichting
Afgewezen alternatief: een aparte database die alles kopieert. Dat wordt een tweede waarheid die veroudert.
Een geplande taak in Ansible Automation Platform schrijft dagelijks per dienst een samenvatting naar NetBox, met de eigenaar en de einddatums van de ondersteuning, en meldt verschillen. Dat is het ene inventarisoverzicht per dienst, en ook de basis voor de afbouwlijst van bestaande voorzieningen.
De inventaris van clusters, knooppunten, naamruimten, werklasten, containerbeelden en platformonderdelen, met hun eigenaar, wordt automatisch gevuld uit het vlootbeheer, de containerregistry en de datacenterregistratie. Een verschil met de werkelijkheid is binnen 1 dag zichtbaar en wordt gemeld aan de diensteigenaar en platformbeheer.
Toelichting
Zo is iedere melding herleidbaar. Gecontroleerd met het dagelijkse verschilrapport en een steekproef tegen een cluster.
Alleen de bronbeheerders en de geplande taak schrijven in de inventaris. Het SOC leest haar voor de verrijking van signalen, met een eigen technische identiteit die alleen leest, over de API van NetBox.
Ieder cluster en iedere naamruimte heeft het label eigenaar, naast het label profiel, en iedere melding draagt de labels eigenaar en profiel. Het beleid in het vlootbeheer meldt een ontbrekend label eerst en weigert het na de proef; een melding zonder koppeling met de inventaris gaat naar platformbeheer.
Toelichting
Zo is iedere melding herleidbaar tot dienst en eigenaar. Gecontroleerd met het nalevingsoverzicht en een negatieve proef.
Iedere melding leidt via cluster, naamruimte, eigenaar en inventaris naar een dienst en een team. Wat niet in de inventaris staat, wordt niet aangesloten.
Versie en einddatum van de ondersteuning van ieder platformonderdeel staan in de inventaris; de overgang naar een nieuwe versie start ten minste 3 maanden vóór die datum.
Toelichting
Zo is een achterstand vroeg zichtbaar. Gecontroleerd met het versieoverzicht en het inventarisrapport.
Ontvangers, adressen en namen van de bewaking staan alleen in het detailontwerp per cel en in de inventaris. Daar worden ook de eindpunten van het SOC, de ontvangers en vervangers, de volumes en de opslagcapaciteit op de werkelijke afname gedimensioneerd.
Toelichting
Eén thuis per feit, met één eigenaar: platformbeheer. De architect beoordeelt dat.
Per dienst is bij iedere release vastgelegd welke cryptografie zij per pad gebruikt: protocol, algoritme en sleutellengte volgens de cryptografietabel van RWS. Dit cryptografieoverzicht is de cryptografie-inventaris van het platform en het bewijs dat de juiste cryptografie wordt gebruikt, voor de CISO-functie, auditors en de diensteigenaar.
Het cryptografieoverzicht komt uit de TLS-scan, de configuratie en de onderdelenlijsten. Het omvat ook de paden van de werkervirtualisatie: API, ingang, migratie (VLAN 630) en opslagverkeer (messenger v2). De bron staat bij de dienst in de opslagplaats Catalogus, is opgenomen in de samenvatting per dienst en wordt bij iedere release bijgewerkt.
Een geplande taak in Ansible Automation Platform scant met OpenSSL van RHEL de eindpunten en legt protocol, algoritmen, sleutellengte, keten en vervaldatum vast. Gepubliceerde ingangen en API’s bevraagt zij per naam via de virtuele adressen, ook na overschakeling naar het tweede lid van de verkeersverdeling. Andere eindpunten uit de inventaris bevraagt zij rechtstreeks: het vlootcluster, de platformclusters, het ontvangstpunt van het bouwcluster en de databaseadressen (5432).
Toelichting
De scan is de bron voor het cryptografieoverzicht en voor de melding dat een certificaat verloopt buiten cert-manager; er komt geen apart scanproduct. HSTS toetst de nalevingscontrole op het cluster, niet de scan.