1 open besluit1414 voorstellen

Onderwerp

Celgrens, verbindingen en certificaten

De cel is een vertrouwensgrens: beheerrechten, geheimen en certificaten gelden per cel, verkeer tussen de cellen is standaard geweigerd, en alleen vlootbrede rollen en vastgelegde stromen gaan over de grens.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

De cel is een vertrouwensgrens. Beheerrechten, technische identiteiten, geheimen, sleutels en certificaten gelden per cel; alleen de vlootbrede rollen overschrijden de grens. Verkeer tussen de cellen is standaard geweigerd: alleen drie routeringsdomeinen zijn gekoppeld, met vastgelegde stromen. De herstelzone staat in iedere cel klaar, zonder route van of naar productie.

Waarom zo

Het ontwerp gaat uit van een inbraak. Eén gestolen recht of één besmette kopie mag dan maar één cel raken. Namen en certificaten zijn daarom celgebonden, behalve de dienstnaam van een bedrijfskritische dienst: die moet bij overname gelijk blijven en komt daarom uit een aparte tussen-CA voor de vloot.

De stromen, namen en maatregelen werken die grens uit. Dit voorstel houdt iedere uitzondering op de celgrens zichtbaar: als vlootbrede rol, als vaste stroom of als aanvaard restrisico.

Uitspraken

1 vastgesteld14 voorstellen

Alle 14 voorstellen vaststellen

Een aanval blijft per laag begrensd

VastgesteldUitgangspunt#

Het ontwerp gaat uit van een inbraak: geen netwerk of onderdeel geldt als vertrouwd omdat het binnen staat, en iedere toegang wordt geverifieerd. Beheer loopt via gescheiden beheerpaden met persoonlijke accounts en tijdelijk verhoogde rechten; tussen zones, clusters en toepassingen is alleen gedeclareerd verkeer toegestaan. De toelatingscontrole en de knooppunten controleren elk voor zich dat alleen vrijgegeven software start, en afwijkingen en verdachte handelingen gaan naar het SOC. Misbruik van één cluster of beheerrol blijft zo tot dat deel van het platform beperkt; voor vlootbrede rollen gelden aparte maatregelen.

Toelichting

In de doelsituatie herkent en versleutelt het dienstennetwerk het verkeer tussen diensten. Het SOC bevestigt de aansluiting vóór de overdracht.

Rechten, beheer en sleutels per cel

VoorstelRegel#

Beheerrechten, technische identiteiten, geheimen en sleutels gelden per cel. Geen account, technische identiteit of sleutel heeft beheerrechten in beide cellen, behalve de vlootbrede rollen; een beheerder die in beide cellen werkt, heeft per cel een eigen toekenning, en ieder geheim komt uit het geheimenbeheer van de eigen cel.

Toelichting

Zo raakt één gestolen recht één cel. Gecontroleerd met de rechten per cel en de toets beheertoegang en noodtoegang; een negatieve proef toont aan dat geen account beheerrechten in beide cellen heeft.

VoorstelMaatregel#

Iedere vlootbrede voorziening heeft twee beoordelaars naast de auteur, hardwaresleutels en opname van iedere sessie, en compromittering van het vlootbeheer wordt apart beproefd. Op het vlootcluster kunnen ten hoogste vier personen verhoogde rechten krijgen.

Toelichting

Deze voorzieningen raken beide cellen. Eigenaar van de maatregelen en hun beproeving is de CISO-functie, met platformbeheer; gecontroleerd met het rechtenoverzicht en de takbeveiliging.

VoorstelRegel#

Iedere cel heeft een eigen beheerwerkplek, met een eigen toegangsgateway en beheerservers op het basisdienstencluster; de noodwerkplek ligt in de kluis. Bij een koude start of herstel gebruiken beheerders noodtoegang totdat de overige basisdiensten weer draaien; daarna loopt beheer weer via de beheerwerkplek en wordt de gebruikte noodtoegang vervangen.

VoorstelRegel#

Per cel liggen twee noodaccounts en per platformcluster en apparaat een noodtoegang in de kluis; ieder gebruik is binnen 5 minuten bij het SOC gemeld.

Toelichting

Zo blijft beheer mogelijk zonder toegangsvoorziening. Halfjaarlijks getest; de detectieregel voor het gebruik van een noodaccount meldt ieder gebruik.

VoorstelRegel#

Ontgrendel- en herstelsleutels liggen buiten de cel; de herstelsleutels liggen vóór een koude start klaar. Het vlootcluster haalt zijn geheimen uit het geheimenbeheer van de cel die het huisvest.

VoorstelRegel#

Tussen de cellen versleutelt MACsec de verbinding zelf, met daarboven TLS. Opgeslagen gegevens zijn per cel versleuteld: de opslagschijven met sleutels van het opslagcluster zelf, de knooppunten met hun TPM-chip.

Verbindingen tussen de cellen

VoorstelOntwerpbesluit#

De cellen koppelen alleen de routeringsdomeinen platform, beheer en herstel (vrf-platform, vrf-beheer en vrf-herstel), op laag 3 met type-5-routes over de versleutelde MACsec-verbinding. Verkeer tussen de cellen is standaard geweigerd; alleen de vastgelegde stromen zijn toegestaan.

Toelichting

Zo gaat geen storing of aanval over de celgrens. Gevolg: afnemersverkeer loopt via de externe verkeersverdeling. Aangetoond met de testset van het datacenternetwerk.

VoorstelRegel#

Toepassingsverkeer naar de andere cel is een gedeclareerde verbinding via het externe routeringsdomein (vrf-extern). Daar geeft de externe verkeersverdeling het adres voor toepassingen (443) door aan de ingang; andere poorten, zoals bij de replicatie van bedrijfskritische diensten, krijgen een eigen virtueel adres naar de dienst. TLS eindigt bij de ingang of bij de dienst.

VoorstelWaarde#

Tussen de cellen zijn alleen deze stromen toegestaan; de stromen binnen een cel staan in de zonematrix.

VanNaarPoort of protocolDoel en weg
Vlootcluster (vrf-platform, cel 1)API’s van de platformclusters en API-publicatie op het clusterbeheer in cel 2TCP 6443Uitrol, beleid en import; vrf-platform over de koppeling
Vlootcluster (vrf-platform, cel 1)API’s en werkers van applicatieclusters in cel 2TCP 6443, 10250 en 9100Beheer en bewaking; over de koppeling en de firewall van cel 2
Klusterlets op de platformclusters en het clusterbeheer van cel 2; de bewaking van het basisdienstencluster en vanaf groeipadstap 2 de eigen bewakingsvoorzieningAPI en ingangen van het vlootclusterTCP 6443; bewaking ook 443Registratie, beleid en de melding ‘vlootcluster onbereikbaar’
Agenten op werkers in cel 2 (vrf-afn-*)Agentingang van het vlootclusterTCP 443Samengevatte metingen en beveiligingsbewaking; via de firewall van cel 2 en de koppeling
Containerregistry van de ene celContainerregistry van de andere celTCP 443Replicatie van vrijgegeven inhoud; vrf-platform
Kopieertaak van de hubback-up in cel 1Objectgateway, realm platform, van cel 2 (VLAN 622)TCP 443Kopie van de hubback-up, alleen toevoegen
Automatisering van cel 2Versiebeheer in cel 1TCP 443Draaiboeken synchroniseren; vrf-platform
Beheerwerkplek (vrf-beheer)Herstelomgeving (vrf-herstel) in de andere celTCP 443 en 6443Herstel en herstelproef met eigen aanmelding; over de koppeling
Geheimenbeheer van de ene celTransit-engine van het geheimenbeheer van de andere celTCP 8200Alleen terugvaloptie voor de ontgrendeling, vanaf groeipadstap 2, met een eigen sleutel per cel; vrf-platform
VoorstelWaarde#

Over tien stromen over de zonegrenzen is besloten; de zonematrix noemt de toegestane stromen. De vaste stromen van de herstelzone naar productie zijn een aanvaard restrisico.

StroomBesluit
Afnemerszones naar externToegestaan als vaste stromen die het vlootbeheer beheert: DHCP-doorgifte, verzamelaars naar de SIEM, Alertmanager naar de mailrelay, Argo CD naar GitLab (lezen) en vanaf groeipadstap 3 virtuele servers naar updatedienst en eindpuntbeveiliging; verder alleen gedeclareerde verbindingen.
Herstelzone naar de gehoste besturing op het clusterbeheer en de basisdienstenToegestaan, omdat haar besturing op het clusterbeheer staat: een eigen deelreeks op het clusterbeheer (6443, 443), containerregistry (443), geheimenbeheer (8200, alleen de naamruimte herstel-<cel>), naam (53) en tijd (123). Aanvaard restrisico, begrensd door de deelreeks en de toegangslijsten.
Herstelzone naar externBack-upvoorziening en hardwaresleutelmodule; geen DHCP-doorgifte, want de werkers op VLAN 690 hebben statische adressen.
Platformzone naar beheerNaast de automatisering: guacd van de beheeringang, vanaf een eigen bronadres, naar de beheerservers van de platformpool (22 en 3389), en vanaf groeipadstap 2 de eigen bewakingsvoorziening naar servermanagement, switches en de beheeradressen van firewalls en verkeersverdeling (SNMP versie 3, Redfish).
Beheerzone naar de directoryToegestaan: iLO en het firmwarebeheer melden aan via LDAPS (636), omdat zij geen RADIUS ondersteunen.
Extern naar beheer, voor de bestaande apparatuurbewakingTijdelijk toegestaan tot de overname door de eigen bewakingsvoorziening in groeipadstap 2: SNMP versie 3 en de koppelingen van de huidige bewaking op vastgelegde poorten, met die einddatum.
Dynamische test vóór de vrijgave voor reguliere productieHet bouwcluster bereikt geen afnemerszone; de test loopt via het virtuele adres van het cluster in het profiel ontwikkelen en beproeven, van vrf-platform naar vrf-ingang (443).
Meetwaarden van het opslagcluster voor afnemersNiet rechtstreeks naar de exporter (9283) op VLAN 610; de bewaking van het platform levert ze per cluster.
Klusterlet naar de API van het vlootclusterVervalt: de klusterlet van gehoste clusters draait in de gehoste modus op het clusterbeheer; de stroom blijft alleen terugvaloptie.
Dienstennetwerk tussen clustersVanaf de ingebruikname in groeipadstap 3, van applicatieclusters naar het besturingscluster van het dienstennetwerk op 15012 (istiod) en 15008 (HBONE).

Herstelzone

VoorstelRegel#

De herstelzone (VLAN 690, vrf-herstel) staat in iedere cel klaar, zonder route van of naar productie. Alleen vaste stromen binnen de eigen cel zijn toegestaan, niet over de koppeling: naar de deelreeks voor besturingen in de herstelzone op het clusterbeheer (6443, 443), de containerregistry (443), het geheimenbeheer (8200, alleen de naamruimte herstel-<cel>), naam en tijd, en naar back-upvoorziening en hardwaresleutelmodule. Clusters in de herstelzone krijgen hun volumes via de gastklasse van de werkervirtualisatie, zonder opslagclientnetwerk.

Toelichting

Zo bereikt een besmette kopie de productie niet; aangetoond met de isolatietest van het datacenternetwerk. De vaste stromen zijn een aanvaard restrisico, begrensd door de deelreeks, de toegangslijsten en de naamruimte. De stromen tussen de cellen noemen daarnaast beheertoegang vanaf de beheerwerkplek naar de herstelomgeving in de andere cel, over de koppeling; of die toegang met deze regel te verenigen is, moet de architect nog bevestigen.

Namen en certificaten

VoorstelOntwerpbesluit#

Iedere cel heeft het domein <cel>.dc3.internal. Rekken heten r01, r02 enzovoort per cel; een server krijgt de cel van zijn rek en de afkorting van zijn cluster (vl, bd, cb, vw, os), zoals c1-r01-vl-01, en de koude reserveserver krijgt cb. Clustersets heten c1, c2 en vloot, met de labels cel, functie, profiel en uitrolgolf; de herstelomgeving heet herstel-<cel>. Het vlootcluster valt onder het domein van cel 1, omdat zijn certificaten uit de tussen-CA van cel 1 komen, die tot haar domeinen is beperkt; na herstel in cel 2 krijgt het naam en certificaten van cel 2.

Toelichting

De bestaande naamgevingsafspraken blijven de bron voor namen; dit vult ze aan voor rekken, servers en het vlootcluster.

VoorstelOntwerpbesluit#

Een bedrijfskritische dienst heeft één dienstnaam onder het vlootdomein (<dienst>.dc3.internal), die bij overname niet verandert en een TTL van ten hoogste 5 minuten heeft. Haar certificaat komt uit de tussen-CA ‘vloot’ van PKI-beheer, met naambeperking tot het vlootdomein zonder de celdomeinen; cert-manager in de applicatieclusters van beide cellen geeft het uit voor ingang of dienst, met een rol per dienst. API-namen blijven celgebonden en ongewijzigd, met een certificaat van cert-manager onder de tussen-CA van de cel.

Toelichting

Zo blijft een naam bij overname gelijk zonder dat een tussen-CA van een cel namen van de andere cel kan uitgeven. Een voorwaarde voor de vrijgave voor bedrijfskritische productie.

VoorstelRegel#

Interne certificaten komen uit de tussen-CA van de eigen cel, met het TLS-profiel; een certificaat uit de tussen-CA van de ene cel wordt in de andere cel niet gebruikt, en de tussen-CA ‘vloot’ geeft alleen uit voor dienstnamen van bedrijfskritische diensten, met een rol per dienst. Na terugzetten in de herstelzone van de andere cel gebruikt een cluster zijn eigen clusterautoriteit; de kubeconfig van de beheerwerkplek bevat die, en de tussen-CA daar mag de naam niet uitgeven.

Toelichting

Naambeperking per cel en voor de vloot. Gecontroleerd in de cryptografie-inventaris; een negatieve proef toont aan dat de tussen-CA ‘vloot’ buiten de dienstnamen van bedrijfskritische diensten niets uitgeeft.

Verwijzen hiernaar

Onderwerpen 3