1 open besluit1414 voorstellen

Onderwerp

Logboeken en de koppeling met het SOC

Audit- en beveiligingslogboeken gaan van ieder cluster rechtstreeks naar de SIEM van het SOC, dat er een onveranderbare kopie van bewaart; beheerlogboeken blijven in de cel. Voor bronnen, transport, inhoud en bewaring gelden vaste regels.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

Het platform kent twee soorten logboeken met een eigen route. Audit- en beveiligingslogboeken gaan van iedere bron rechtstreeks naar de SIEM van het SOC, dat er een kopie van bewaart buiten het bereik van platformbeheer. Beheerlogboeken blijven in de cel: in de eerste levering op het cluster zelf, vanaf groeipadstap 2 ook in de vergrendelde logopslag van de eigen bewakingsvoorziening. Operationele logboeken, beveiligingsaudit, verkeersstromen en metingen hebben elk een eigen bewaartermijn.

Waarom zo

Het bewijs moet blijven bestaan als juist de cel of de beheerrechten zijn aangetast. Daarom ligt de audit direct bij het SOC en kan platformbeheer die kopie niet wijzigen. Beheerlogboeken blijven dicht bij het beheer, zodat een storing in de koppeling met het SOC het storingsonderzoek niet stillegt.

Transport, inhoud, tijd en bewaartermijnen zijn een voorstel. Ze maken aantoonbaar dat iedere bron is aangesloten, dat er geen geheimen in logboeken staan en dat gebeurtenissen te ordenen zijn.

Uitspraken

2 vastgesteld19 voorstellen

Alle 19 voorstellen vaststellen

Audit rechtstreeks naar het SOC

VastgesteldOntwerpbesluit#

Audit- en beveiligingslogboeken gaan van ieder cluster via de logverzamelaar van OpenShift Logging rechtstreeks naar de SIEM van het SOC. Het SOC bewaart er een kopie van buiten de schrijf- en verwijderrechten van platformbeheer, zodat het de audit ook heeft als de cel is aangetast. Beheerlogboeken blijven in de cel.

Toelichting

Afgewezen: alle logboeken alleen bij het SOC, of alles alleen in de cel. In het eerste geval heeft beheer geen logboeken bij een storing van de koppeling; in het tweede mist het SOC de audit zodra de cel is aangetast.

VoorstelRegel#

Een cluster gaat pas naar de afnemer als het SOC de ontvangst van zijn logboeken heeft bevestigd, en vóór de overdracht ook de kopie zonder schrijf- of verwijderrechten voor platformbeheer.

Toelichting

Dekking wordt aangetoond, niet aangenomen: de status ‘Ready’ van de verzamelaar bewijst geen ontvangst, een testgebeurtenis moet werkelijk in het SOC aankomen.

VoorstelWerking#

Een beveiligingsgebeurtenis loopt van de bron via de verzamelaar naar het SOC, dat haar bewaart en er de detectie op uitvoert.

StapVanNaarHandeling
1API of knooppuntVerzamelaarLevert een gebeurtenis van auditd, de Kubernetes-API, de OpenShift-API of OVN.
2VerzamelaarSOCStuurt de afgesproken bronnen door, met passende rechten en een clientcertificaat.
3SOCBewijsBevestigt de ontvangst en bewaart een kopie buiten de rechten van platformbeheer.
4DetectieEigenaarStart de passende analyse of incidentroute.
VoorstelRegel#

Logboeken worden centraal verzameld en doorgestuurd naar de externe SIEM. Audit- en beveiligingslogboeken van iedere logbron komen binnen 5 minuten na de gebeurtenis aan, over TLS 1.2 of hoger, met een clientcertificaat per cluster waar de ontvanger wederzijdse herkenning ondersteunt. Een grotere vertraging is een bevinding voor platformbeheer.

Toelichting

Zo blijft detectie mogelijk, ook bij een aangetast platform. Gecontroleerd met het aansluitoverzicht dat het SOC bevestigt, een meting van de vertraging per bron en een TLS-controle van de uitvoer.

VoorstelOntwerpbesluit#

De uitvoer naar de SIEM is syslog volgens RFC 5424 over TLS, met appName, procId en msgId ingevuld en met een clientcertificaat per cluster. cert-manager geeft dat certificaat kortlevend uit via de ClusterIssuer naar de PKI-engine van het geheimenbeheer, onder de tussen-CA van de cel, en het is per cluster in te trekken.

Toelichting

Voorwaarde bij de acceptatie: de SIEM ontvangt dit formaat en vertrouwt de interne RWS-PKI, vastgelegd in de dienstafspraak met het SOC. Terugvaloptie: de Splunk-uitvoer naar HEC over TLS, met een token per cluster uit het geheimenbeheer. Splunk wordt afgebouwd en blijft tot het SOC de ontvangst uit de nieuwe doorsturing bevestigt.

VoorstelMaatregel#

De verzamelaar laadt een vernieuwd clientcertificaat zonder onderbreking van de doorsturing.

Toelichting

Voorwaarde bij de acceptatie. Terugvaloptie: de verzamelaar herstart na iedere vernieuwing, gespreid per knooppunt, en leest daarna verder vanaf zijn laatste positie.

VoorstelWerking#

De logverzamelaar (ClusterLogForwarder, API observability.openshift.io/v1) draait op ieder cluster met een eigen serviceaccount en alleen de rollen voor de invoer die hij gebruikt: collect-audit-logs, collect-infrastructure-logs en collect-application-logs. De audit-invoer omvat auditd, de Kubernetes-API, de OpenShift-API en OVN, aangevuld met de infrastructuur- en containerlogboeken die het SOC vraagt, beperkt tot hun naamruimten. Filters verwijderen overbodige velden.

Toelichting

Zonder serviceaccount en rollen verzamelt de verzamelaar niets. De bronnen van de audit-invoer worden alleen in overleg met het SOC beperkt, en OVN levert alleen gebeurtenissen uit naamruimten met ACL-logging. Voor gehoste clusters ontstaat de audit van de API-servers op het clusterbeheer; een eigen invoer daar stuurt haar door met de clusternaam als kenmerk, zie Clusterbeheer & afname.

Logbronnen

VoorstelWaarde#

Alle auditrelevante gebeurtenissen worden vastgelegd: API-aanroepen, aanmeldingen, wijzigingen van rechten en gebeurtenissen van werklasten. Het SOC krijgt per laag de logboeken die nodig zijn om aanvallen te herkennen en te onderzoeken.

LogbronBelangrijkste gebeurtenissenTechnische bron en doorsturingVoor
ClusterbesturingSchrijfacties op clusterobjecten, ook mislukte, met inhoud maar zonder geheimen; aanmeldingen en wijzigingen van rechtenAudit van kube-apiserver en openshift-apiserver met het profiel WriteRequestBodies, als audit-invoerSOC en beheer
KnooppuntenSysteemaudit (processen, aanmeldingen) en meldingen van de integriteitsbewakingauditd en de statussen van de File Integrity Operator, als audit-invoer en meldingenSOC
Toegang en identiteitsbeheerAanmeldingen, mislukte pogingen, wijziging van factoren, toekenning en intrekking van rollen, herbeoordelingenGebeurtenissen van Keycloak via de gebeurtenisluisteraar en de audittrail van midPoint, als containerlogboek of exportSOC
GeheimenbeheerIedere opvraging, wijziging en beleidswijziging, zonder de waarde van het geheimAuditapparaat van OpenBao naar stdout, via de verzamelaar (te beproeven)SOC
Vlootbeheer en uitrolBeleidswijzigingen, afwijkingen en synchronisatiesAudit van het vlootcluster, gebeurtenissen van Argo CD en de beleidsstatusSOC en beheer
Beveiligingsbewaking en toelatingscontroleMeldingen over gedrag en kwetsbaarheden; geweigerde en met waarschuwing toegelaten softwareMeldingen en audit van Advanced Cluster Security via syslog in CEF, ingericht via de API; weigeringen van de toelatingswebhook in de audit en afgewezen beelden in het logboek van CRI-OSOC
Netwerk en verkeersverdelingGeweigerde verbindingen, uitgaand verkeer naar niet-toegestane bestemmingen en beheerwijzigingen; van de verkeersverdeling ook clientadres, virtueel adres en doel per verbindingACL-logboeken van OVN-Kubernetes als audit-invoer; audit van NetScaler; syslog en auditlogboek van switches en fabriccontroller; sFlow van de leaves naar de netwerkweergave van het SOCSOC en beheer
Opslagcluster en back-upBeheerhandelingen, verwijderingen, mislukte taken en pogingen om kopieën of hun vergrendeling te wijzigenClusterlogboek en auditkanaal van Ceph en toegangslogboeken van de objectgateway via syslog over TLS; logboeken van OADP en de kopieertaak via de verzamelaar; syslog van de back-upvoorzieningSOC en beheer
Containerregistry en pijplijnenPlaatsen en verwijderen van software, handtekeningen en scanresultatenGebruikslogboeken van Quay via zijn externe logkoppeling; gebeurtenissen van pijplijnen en Chains via de verzamelaarSOC en beheer
Versiebeheer van het platformAanmeldingen, wijzigingen van rechten en beschermingsregels, geforceerde schrijfacties, nieuwe toegangsbewijzen en de uitkomst van controles op wijzigingsvoorstellenToegangs- en SSH-logboek van Forgejo, aanmeldingen via Keycloak, de dagelijkse vergelijking van rechten, tokens en beschermingsregels en de logboeken van de runner; Forgejo 15.0 heeft geen afzonderlijk auditlogboekSOC en beheer
Automatisering en datacenterregistratieUitgevoerde draaiboeken met goedkeurder en invoer; wijzigingen in de registratieActiviteitenstroom van Ansible Automation Platform via zijn externe logkoppeling; wijzigingslogboek van NetBox als containerlogboek via de verzamelaarSOC en beheer
BeheerwerkplekAanmeldingen, sessies en opnamen van de toegangsgatewayAanmeld- en sessiegebeurtenissen van Apache Guacamole als containerlogboek; opnamen rechtstreeks naar een bucket met Object LockSOC
ServermanagementOpdrachten en wijzigingen aan firmware en configuratieSyslog van iLO en OneViewSOC
Beheerde databaseAanmeldingen, rolwijzigingen en mislukte verbindingen, zonder wachtwoorden en gegevensinhoudLogboek van PostgreSQL als JSON, via een eigen pijplijn die beperkt is tot de databasenaamruimtenSOC en beheer
ToepassingenApplicatielogboeken; de per dienst met het SOC afgesproken beveiligingsgebeurtenissenContainerlogboeken; de afgesproken gebeurtenissen via een eigen pijplijnBeheer en team; afgesproken gebeurtenissen naar het SOC, overige op aanvraag
VoorstelRegel#

Ook de mailrelay, de back-upvoorziening, Ceph en de apparatuur (iLO, OneView, switches en fabriccontroller) leveren hun syslog of e-mail over TLS. Een bron die dat niet kan, is een uitzondering met een einddatum.

Toelichting

Voorwaarde bij de acceptatie van de bewaking. Voor NetScaler stuurt anders RHEL 9 op het lid van de verkeersverdeling de audit over TLS door.

VoorstelOntwerpbesluit#

Beveiligingsgebeurtenissen van toepassingen en van de beheerde database gaan alleen naar de SIEM als dat per dienst met het SOC is afgesproken, via een eigen pijplijn die beperkt is tot de naamruimten van die dienst. Alleen waar zo’n afspraak bestaat, krijgt de verzamelaar rechten op applicatielogboeken.

Toelichting

Voor de beheerde database zijn dat aanmeldingen en mislukte aanmeldingen, beëindigde sessies en wijzigingen van rollen, rechten en structuur.

VastgesteldUitgangspunt#

Verkeersstromen worden in de eerste levering niet opgeslagen. Netwerkinzicht komt uit de netwerkweergave van Advanced Cluster Security op het vlootcluster en, binnen een applicatiecluster, uit de verkeersweergave van het dienstennetwerk zodra dat in gebruik is. Vanaf groeipadstap 2 legt Network Observability de verkeersstromen vast in de eigen bewakingsvoorziening.

VoorstelRegel#

Geweigerde verbindingen worden in alle teamnaamruimten vastgelegd: de standaardinrichting zet daar ACL-logging aan, en weigeringen door netwerkbeleid en EgressFirewall gaan via de invoer OVN naar het SOC. Vanaf groeipadstap 2 zijn de verkeersstromen 30 dagen beschikbaar.

Toelichting

Zo is het verkeer zichtbaar voor onderzoek. Gecontroleerd met een voorbeeldonderzoek per kwartaal.

Bewaring en onveranderbaarheid

VoorstelRegel#

Logboeken worden onveranderbaar bewaard: gedurende de bewaartermijn alleen toevoegbaar en vergrendeld tegen wijzigen en verwijderen, ook voor opslag- en back-upbeheerders. Dat geldt voor de kopie bij het SOC vanaf de overdracht, en vanaf groeipadstap 2 voor de vergrendelde logopslag van de eigen bewakingsvoorziening.

Toelichting

Beheerrechten wissen zo geen sporen; een verwijderverbod alleen voor clusterbeheerders volstaat niet. Aangetoond met een verwijderpoging met platform-, opslag- en back-upbeheerrechten, die mislukt, en met een controle van de vergrendeling. De inrichting van de vergrendelde logopslag staat bij De eigen bewakingsvoorziening.

VoorstelRegel#

In de SIEM gelden de bewaartermijnen van het SAK Security Monitoring, versie juli 2025, zoals het SOC die toepast; beveiligingslogboeken staan nooit alleen op het cluster. In de eigen bewakingsvoorziening gelden 30 dagen voor logboeken en verkeersstromen en 90 dagen voor metingen.

Toelichting

Zo is er een vaste termijn voor onderzoek. Het SOC bevestigt de termijnen en controleert ze jaarlijks.

VoorstelWaarde#

Per soort logboek liggen de bestemming in de eerste levering, de bestemming vanaf groeipadstap 2 en de bewaring vast.

LogboekenEerste leveringVanaf groeipadstap 2Bewaring
Audit- en beveiligingslogboeken van clusters, basisdiensten, vlootbeheer, portaal, automatisering, datacenterregistratie en beheerde databaseNaar de SIEMOok naar de vergrendelde logopslagSIEM volgens het SAK; logopslag 30 dagen, vergrendeld
Beveiligingsbewaking, opslagcluster, back-up, apparatuur en netwerkNaar de SIEM; sFlow naar de netwerkweergave van het SOCOngewijzigdSIEM volgens het SAK
VerkeersstromenNiet opgeslagen; weigeringen via OVN naar de SIEMFlowCollector per cluster naar een aparte LokiStack30 dagen
BeheerlogboekenOp het cluster met de standaardbewaring, niet beschermd tegen platformrechtenLokiStack met Object Lock in COMPLIANCE-modus30 dagen, vergrendeld
ApplicatielogboekenOp het cluster; afgesproken beveiligingsgebeurtenissen naar de SIEMOok in de logopslag, voor het team alleen-lezen30 dagen; SIEM volgens het SAK
MetingenClusterbewaking; samengevatte metingen op het vlootclusterOok historie en apparatuur in de eigen voorzieningVlootcluster 7, 30 en 90 dagen; eigen voorziening 90 dagen
BeheerwerkplekAanmeldingen en sessies naar de SIEM; opnamen rechtstreeks naar een bucket met Object LockOpnamen naar de vergrendelde opslag van de eigen voorzieningSIEM volgens het SAK; opnamen 1 jaar
VoorstelUitgangspunt#

In de eerste levering is er geen centrale logopslag. Beheerlogboeken blijven met de korte standaardbewaring op het cluster, worden bij een storing daar gelezen, zijn er niet beschermd tegen een beheerder met platformrechten en verdwijnen met het cluster.

Toelichting

Dat valt onder de uitzondering tot groeipadstap 2, zie De eigen bewakingsvoorziening.

Inhoud, tijd en volledigheid

VoorstelMaatregel#

De audit van de clusterbesturing legt ook de inhoud van schrijfacties vast, met het auditprofiel WriteRequestBodies op platformclusters en, via de clusterdefinitie, op gehoste clusters. Geheimen, routes en OAuth-clients worden alleen op metadataniveau vastgelegd, en de toegang tot het logboek is beperkt.

Toelichting

Een geheim dat ten onrechte in een ander soort object staat, komt wel in het logboek; de regel dat geheimen alleen in het geheimenbeheer staan, moet dat voorkomen. Gecontroleerd met een compliancecontrole op het auditprofiel en een steekproef, ook met een proefgeheim in een ander soort object.

VoorstelRegel#

Logboeken bevatten geen geheimen, en van persoonsgegevens alleen de handelende identiteit en de bron- en doelgegevens die detectieregels en onderzoek nodig hebben. De audit op geheimen blijft op metadataniveau, en filters in de doorsturing verwijderen overbodige velden.

Toelichting

Zo lekt er niets via logboeken. Gecontroleerd met een steekproef bij oplevering, na iedere wijziging van een logbron en jaarlijks.

VoorstelRegel#

De tijd in alle logboeken is gesynchroniseerd en eenduidig: ieder knooppunt gebruikt chrony met ten minste twee interne bronnen, afgedwongen via de clusterconfiguratie, en wijkt ten hoogste 1 seconde af. Logboeken dragen tijdstempels met tijdzone, volgens RFC 5424 in de syslog-uitvoer.

Toelichting

Zo zijn gebeurtenissen uit verschillende bronnen te ordenen. Een afwijking wordt gemeld.

Verwijzen hiernaar

Onderwerpen 4