1 open besluit1414 voorstellen

Onderwerp

Wat voor ieder onderdeel geldt

De regels die ieder onderdeel van het platform volgt: inrichting uit code, zelfstandig per cel, toegang op identiteit, alleen vrijgegeven software, logboeken naar het SOC, ondersteunde versies, beproefde draaiboeken en één eindverantwoordelijke.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

Deze regels gelden voor ieder onderdeel van het platform, van het opslagcluster tot de beheerde database. Ieder onderdeel neemt de regels die het raken over in zijn eigen ontwerp, met de invulling voor dat onderdeel, en voegt alleen regels voor zichzelf toe.

Waarom zo

Gedeelde regels houden de onderdelen samenhangend: dezelfde manier van inrichten, wijzigen, beveiligen, bewaken en herstellen, zodat een cel als geheel te beheren en te bewijzen is. Een keuze die meer onderdelen raakt, is daarom in ieder geraakt onderdeel dezelfde.

Het voorstel legt ook vast hoe met onzekerheid wordt omgegaan: een productfunctie die nog niet is bevestigd, is een acceptatiecriterium met een terugvaloptie, en ieder restrisico is benoemd met de maatregel die het begrenst.

Uitspraken

0 vastgesteld25 voorstellen

Alle 25 voorstellen vaststellen

Inrichting uit code

VoorstelRegel#

Ieder onderdeel wordt ingericht vanuit code in het versiebeheer van het platform, in de opslagplaatsen Platform, Beleid, Catalogus, Afnemers en Draaiboeken. De werkelijke inrichting wordt doorlopend met de gewenste vergeleken; afwijkingen worden gemeld en teruggezet. Handmatige stappen zijn een gedocumenteerde uitzondering.

VoorstelRegel#

Een wijziging in beleid of platformsoftware gaat eerst naar de leeromgeving, dan naar de proefgroep en daarna per uitrolgolf. Nieuw beleid staat eerst op ‘melden’ en pas na een geslaagde proef op ‘afdwingen’. Een afgedwongen regel gaat niet blijvend terug naar ‘melden’: tijdelijk terugzetten kan alleen als terugvaloptie tijdens een uitrol, per golf, of als goedgekeurde uitzondering met einddatum.

Toelichting

Voor een nieuwe platformversie gaan de platformclusters van een cel vóór de proefgroep, omdat de gehoste clusters op hen steunen; die volgorde staat bij de uitrol over de cellen. Deze regel noemt de proefgroep als eerste stap na de leeromgeving; beide lezingen staan naast elkaar tot de architect erover besluit.

VoorstelRegel#

Ieder onderdeel gebruikt open standaarden en overdraagbare configuratie waar de lijst van open standaarden een standaard voorschrijft; een leverancierspecifieke uitbreiding wordt vastgelegd als afwijking met reden.

Zelfstandig en herstelbaar

VoorstelRegel#

Ieder onderdeel is per cel zelfstandig: het werkt en herstelt zonder de andere cel. Cellen delen tijdens gebruik alleen de vlootbrede voorzieningen (vlootbeheer, versiebeheer, ondertekening, de RWS-bronnen van het identiteitsbeheer, PKI, automatisering, onderliggend netwerk en externe diensten), elk met eigen maatregelen en beproeving; toegangsvoorziening en identiteitsbeheer zelf zijn per cel.

VoorstelRegel#

Het rek is het foutdomein binnen een cel: exemplaren van een dienst met meer dan één exemplaar staan in verschillende rekken, en uitval van één server, rek of exemplaar onderbreekt de dienst niet. Wat na uitval overblijft, staat in het ontwerp van het onderdeel, met de hersteltijd.

VoorstelRegel#

Ieder onderdeel is uit code en gecontroleerde kopieën opnieuw op te bouwen, met nieuwe geheimen en sleutels. Het heeft een back-up volgens het back-upschema, met een onveranderbare kopie buiten de cel, en zijn herstel wordt periodiek beproefd.

Toegang, geheimen en verkeer

VoorstelRegel#

Iedere toegang, van personen en werklasten, volgt uit een gecontroleerde identiteit en een expliciete toestemming, niet uit de plaats in het netwerk. Beheer loopt via de toegangsvoorziening met meerfactoraanmelding en de beheerwerkplek, met opname van iedere bevoorrechte sessie; tijdelijk verhoogde rechten zijn taakgebonden, goedgekeurd door een ander dan de aanvrager en zonder zelfactivering; noodtoegang komt uit de kluis.

VoorstelRegel#

Alle geheimen (wachtwoorden, sleutels, tokens, certificaten) komen uit het geheimenbeheer van de cel, zijn kort geldig waar het product dat toelaat en worden automatisch vervangen. Geen geheim staat in code, ticket, chat of e-mail; langlevende geheimen zijn geregistreerd met eigenaar, reden en einddatum.

VoorstelRegel#

Alle verbindingen zijn versleuteld met TLS volgens het TLS-profiel van de beveiligingsbaseline. Interne certificaten komen uit de tussen-CA van de cel onder de interne RWS-PKI en worden automatisch uitgegeven en vernieuwd; van buiten bereikbare namen krijgen een certificaat uit de externe PKI. Onversleutelde stromen zijn een uitzondering met einddatum.

Toelichting

De cryptografie volgt per pad de cryptografietabel van RWS en staat in het cryptografieoverzicht.

VoorstelRegel#

Verkeer is standaard dicht: tussen zones alleen via de firewalls volgens de zonematrix, tussen afnemers alleen via gedeclareerde verbindingen met netwerkbeleid. Secundaire interfaces en het hostnetwerk mogen alleen als de dienstbeschrijving ze vermeldt, en ieder onderdeel staat in de zone en het routeringsdomein van het netwerkplan.

Software, baseline en versies

VoorstelRegel#

Op een cluster draait alleen software die via de softwarelevering is vrijgegeven, dus gebouwd of toegelaten, gescand, met onderdelenlijst en ondertekend, en die uit de containerregistry van de cel komt. De toelatingscontrole en het knooppunt controleren de handtekening; platformsoftware van de leverancier is de enige uitzondering.

VoorstelRegel#

Ieder onderdeel volgt de beveiligingsbaseline en het baselineprofiel; iedere maatregel heeft een norm en bewijs. Een afwijking is een goedgekeurde uitzondering met eigenaar, compenserende maatregel en een einddatum van ten hoogste zes maanden in het uitzonderingsregister.

VoorstelRegel#

Versies en productcombinaties zijn de ondersteunde combinaties uit de lijst van productversies. De leverancier bevestigt de ondersteuning bij de acceptatie, en een geslaagde proef in de leeromgeving vervangt die bevestiging niet. Een nieuwe versie wordt langs hetzelfde pad uitgerold als de eerste levering; containers en werkers worden vervangen en niet ter plekke aangepast.

Toelichting

De versies per product staan in het domein Vlootbeheer & beleid.

Bewaking, inventaris en capaciteit

VoorstelRegel#

Ieder onderdeel levert zijn audit- en beveiligingslogboeken rechtstreeks aan het SOC, met bevestigde ontvangst en een kopie buiten het bereik van platformbeheer. Beheerlogboeken en metingen gaan naar de bewaking van het cluster en de samengevatte metingen van het vlootbeheer, en vanaf groeipadstap 2 naar de eigen bewakingsvoorziening.

VoorstelRegel#

Ieder onderdeel heeft meetwaarden met drempels en een afgesproken actie, een dienstniveau waar een afnemer erop steunt, en een melding naar platformbeheer bij overschrijding; capaciteitsgrenzen hebben een actiedrempel vóór de harde grens.

VoorstelRegel#

Alle apparatuur, clusters, diensten, adressen en certificaten staan in de inventaris (NetBox, clusterinventaris en cryptografie-inventaris) met eigenaar, versie en gebruikte cryptografie; wat niet geregistreerd is, wordt niet aangesloten.

Beschrijving, beproeving en verantwoordelijkheid

VoorstelRegel#

Ieder onderdeel heeft draaiboeken voor uitrol, upgrade, uitbreiding, vervanging, uitval en herstel, sleutel- en certificaatvervanging, incident en beëindiging, in de opslagplaats Draaiboeken. Ieder draaiboek is beproefd voordat het onderdeel in productie gaat, en daarna periodiek.

VoorstelRegel#

Iedere beloofde eigenschap is gekoppeld aan een beproeving met slaagcriterium, eigenaar en bewaard resultaat: een toets, een acceptatieproef of een proef bij de eerste levering. Negatieve proeven tonen aan dat wat verboden is, ook wordt geweigerd.

VoorstelRegel#

Ieder onderdeel is beschreven in producten en instellingen, in werkwijzen met stappen en controles, en per locatie in een detailontwerp van het eindverantwoordelijke beheerdomein, geschreven bij de start van de bouw. Hostnamen, adressen, rekposities en VLAN-nummers die het netwerkplan niet noemt, staan alleen in dat detailontwerp en in de inventaris.

VoorstelRegel#

Ieder onderdeel heeft één eindverantwoordelijk beheerdomein en een vastgelegde taakverdeling (R/A/C/I) met de andere domeinen, met het ontwikkelteam tot de overdracht en met de leverende RWS-dienst waar een functie is geërfd.

VoorstelRegel#

Een productfunctie waarop een onderdeel steunt en die niet in de productlijst vastligt, en de ondersteuning van een productcombinatie, zijn acceptatiecriteria bij de ingebruikname, elk met een terugvaloptie in één zin. Haalt het onderdeel een criterium niet, dan geldt de terugvaloptie zonder nieuw besluit; bij een productcombinatie is dat de laatst ondersteunde combinatie.

VoorstelRegel#

Een keuze die meer onderdelen raakt, is in ieder geraakt onderdeel dezelfde. Dit zijn de vaste keuzes over de onderdelen heen.

OnderwerpVaste keuze
OpslagEen applicatiecluster met volumes koppelt rechtstreeks aan het opslagcluster; alleen clusters in de herstelzone gebruiken tot hun terugkeer naar productie de gastklasse van de werkervirtualisatie, zonder opslagclientnetwerk.
AdressenStatische adressen uit een reeks per cluster op VLAN 620 en 690; ieder gehost platformcluster een eigen segment uit VLAN 700–709 met DHCP-doorgifte.
Koude reserveserverHet reserveknooppunt voor herstel en herstelkern is de koude reserveserver van het clusterbeheer; iedere cel krijgt er één.
HerstelomgevingOp afroep in de gezonde cel, zolang er één cel is in cel 1 zelf; in de herstelzone zonder route van of naar productie, behalve de vaste stromen, en na gebruik verwijderd. Alleen de onveranderbare kopie en de herstelkern staan buiten de cellen.
Identiteit en schrijvende celVoorzieningen per cel en één rollenmodel als code; cel 1 kent de vlootbrede rollen toe, cel 2 wordt na uitsluiting van cel 1 leidend. Per vlootbrede basisdienst schrijft één cel.
Certificaten en ontgrendelingAPI-namen en andere interne namen onder de tussen-CA van de cel, na terugzetten in de herstelzone van de andere cel de eigen clusterautoriteit; alleen de dienstnamen van bedrijfskritische diensten onder de tussen-CA ‘vloot’. Ontgrendeling via de hardwaresleutelmodule, met als terugvaloptie drie van de vijf sleuteldelen en vanaf groeipadstap 2 de transit-engine van de andere cel.
Verkeersverdeling en TLSDe externe verkeersverdeling geeft verbindingen ongeopend door; TLS eindigt bij de ingang van het cluster of bij de dienst.
Eén dienst per virtueel adresAchter een virtueel adres luistert alleen de dienst die het publiceert; een platformdienst krijgt een eigen doeladres, niet de gedeelde ingang van zijn cluster. Een gedeclareerde verbinding met een eigen poort krijgt een eigen virtueel adres met TCP-doorgifte.
Gehoste platformclustersBouw-, portaal- en besturingscluster van het dienstennetwerk staan in het routeringsdomein platform, niet in een afnemerszone.
Plaatsen en proefgroepVan de tien plaatsen op het clusterbeheer twee voor bouw- en portaalcluster, één voor de herstelomgeving en zeven voor teams, waaronder de proefgroep; geen apart proefcluster.
UpgradevolgordeLeeromgeving, dan per cel vlootcluster, basisdienstencluster, clusterbeheer, werkervirtualisatie en gehoste clusters per uitrolgolf; het opslagcluster in eigen ritme.
Back-upMomentopnamen van etcd iedere 6 uur, 30 dagen bewaard; de back-upvoorziening haalt op uit de objectopslag met een leesidentiteit.
ToepassingenEen Argo CD per applicatiecluster, zonder platformtoegang tot de opslagplaatsen van teams; tijdelijke inloggegevens via de agent-injector van OpenBao.
BeheerwerkplekTeams via de teamingang met opname, niet vanuit het apparatuurbeheernetwerk; aanmelding binnen de opgenomen sessie; guacd op 22 en 3389; verhoogde teamgroep alleen via de teampool.
Toelichting

Hoe een toepassing in een applicatiecluster haar geheimen krijgt, is nog een open beslispunt.

Verwijzen hiernaar

Onderwerpen 1