1 open besluit1414 voorstellen

Onderwerp

Bewaking, logboeken en beproeving

Wat van iedere database wordt gemeten en gemeld, welke gebeurtenissen naar het SOC gaan, hoe de database in de inventaris staat, en wat vóór productie en vrijgave aantoonbaar moet zijn.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

Iedere database wordt bewaakt op beschikbaarheid, replicatie, archivering, back-up, vulling, verbindingen, certificaten en inloggegevens, met vaste drempels en acties. Haar logboek levert aanmeldingen, rolwijzigingen en structuurwijzigingen aan het SOC, zonder wachtwoorden of gegevensinhoud.

Vóór de acceptatie toont het ontwikkelteam per laag aan wat de dienst belooft, met bewaard resultaat, en toont het ook aan dat wat verboden is, werkelijk wordt geweigerd.

Waarom zo

Een beheerde database is pas beheerd als afwijkingen vroeg worden gezien en een afgesproken actie hebben. Beveiligingsgebeurtenissen gaan naar het SOC zodat misbruik zichtbaar wordt zonder dat gegevens of wachtwoorden lekken.

Het voorstel vraagt bewijs per laag, met negatieve proeven, omdat een eigenschap die niet is aangetoond, niet als eigenschap van de dienst telt.

Uitspraken

0 vastgesteld8 voorstellen

Alle 8 voorstellen vaststellen

Bewaking

VoorstelWerking#

De bewaking van het applicatiecluster haalt de metingen van iedere database op via een PodMonitor. Bewaakt worden beschikbaarheid, replicatievertraging, verbindingen, opslag, back-upstatus en de achterstand van het transactielogboek naar de back-up. Beschikbaarheid, replicatievertraging en back-upstatus gaan ook naar de samengevatte metingen van het vlootbeheer. Meldingen volgen de vaste meldingsroutes, en de reactie volgt het dienstprofiel.

VoorstelWaarde#

Iedere database heeft deze meetwaarden, drempels en acties; de drempels zijn normen.

SignaalDrempelNaarActie
Schrijvende kant onbereikbaarLanger dan 1 minuut buiten een geplande handelingPlatformbeheer, direct; het applicatieteam geïnformeerdBij ontwikkelen en beproeven herstarten; in reguliere productie de overname controleren; anders herstel
Replicatievertraging (reguliere productie)Meer dan 60 seconden gedurende 5 minutenPlatformbeheerOorzaak zoeken; de replica zo nodig opnieuw opbouwen
ArchiveringEerste mislukking, of laatste logsegment ouder dan 10 minutenPlatformbeheerObjecttoegang en sleutels van de back-upgebruiker controleren
Volledige back-upEerste mislukking of uitgebleven back-upPlatformbeheerOpnieuw starten; de oorzaak vastleggen
Kopie buiten de celOudste niet-opgehaalde back-up ouder dan 2 uurPlatformbeheer en back-upbeheerDe koppeling herstellen
Vulling datavolume80 procent; 90 procentHet applicatieteam; bij 90 procent ook platformbeheer, directVergroten via de dienstbeschrijving
Vulling logboekvolume60 procentPlatformbeheer, directArchivering herstellen; het volume vergroten
VerbindingenBoven 80 procent van max_connections gedurende 15 minutenHet applicatieteamDe pool van de toepassing controleren
Oude inloggegevens in gebruikEen verbinding met ingetrokken inloggegevensHet applicatieteamDe toepassing aanpassen; de bevinding vastleggen
Certificaat30 en 7 dagen vóór verloopHet applicatieteam en platformbeheerDe vernieuwing controleren
Leases en statische rollenEen lease ouder dan max_ttl; een statische rol ouder dan 90 dagenPlatformbeheerIntrekken of vervangen
Toelichting

Controle: een gesimuleerde storing bij de acceptatie.

Logboeken en inventaris

VoorstelRegel#

Aanmeldingen, mislukte aanmeldingen, wijzigingen van rollen en rechten en structuurwijzigingen gaan naar het SOC, zonder wachtwoorden en zonder gegevensinhoud. Ieder exemplaar schrijft zijn PostgreSQL-logboek als JSON naar de standaarduitvoer; log_connections en log_disconnections leggen aanmeldingen en beëindigde sessies vast, en een eigen pijplijn stuurt die gebeurtenissen naar de SIEM. De audit van het geheimenbeheer legt iedere uitgifte en intrekking vast.

Toelichting

Zo is misbruik zichtbaar zonder dat er iets lekt. De beheerde database is logbron voor SOC en beheer, volgens de dienstafspraak met het SOC.

VoorstelRegel#

Iedere database staat in de inventaris met naam, applicatiecluster, eigenaar, profiel, versie, adres, certificaat en cryptografie, zodat zij herleidbaar is tot dienst en eigenaar.

Beproeving

VoorstelRegel#

Een onversleutelde verbinding, een aanmelding met verlopen inloggegevens, een verbinding uit een niet-gedeclareerde naamruimte of een ander cluster, een wijziging door het team en een opvraging van inloggegevens van een andere toepassing worden aantoonbaar geweigerd en gemeld. Lopende verbindingen op een verlopen rol worden beëindigd.

VoorstelEis#

Bij de acceptatie toont het ontwikkelteam in het cluster van de testtoepassing van het eerste team, in de proefgroep van cel 1, de eigenschappen van de beheerde database per laag aan, met bewaard resultaat: de beschikbaarheid, het applicatieconsistente herstel naar tijdstip, de versheid van de replica’s, de uitsluiting van het oude schrijvende exemplaar bij een overname, de vervaltijd van de inloggegevens en het terugdraaien na een overgang.

EigenschapWat wordt aangetoond
BeschikbaarheidUitval van een replica, van het schrijvende exemplaar en van een werker in reguliere productie, met onderbreking en verlies gemeten tegen de dienstniveaus; de werkers staan op drie werkerknooppunten, en het oude exemplaar schrijft ook na een netwerkscheiding niet meer.
Herstel naar tijdstipHerstel volgens de herstelproef, afgezet tegen de normen; voor reguliere productie ook herstel uit de kopie buiten de cel.
Versheid van replica’sReplicatievertraging onder belasting; de melding van de bewaking werkt.
InloggegevensVervanging zonder onderbreking; verlopen inloggegevens geweigerd, ook bij een onbereikbaar geheimenbeheer; sessies op een ingetrokken rol beëindigd.
TerugdraaienEen overgang naar een nieuwe hoofdversie met terugval, op een proefdatabase.
Negatieve proevenOnversleutelde verbindingen, verbindingen uit een andere naamruimte of een ander cluster, wijzigingen door het team en opvragingen van inloggegevens van een andere toepassing worden geweigerd en gemeld.
Levering, beëindiging en referentieLevering, ook met een verhinderde databasestap, beëindiging, en een referentiemeting van doorvoer en latentie in reguliere productie.
VoorstelWerking#

Vooraf beproeft de leeromgeving, zonder gegevens van RWS, de overgang naar CloudNativePG 1.31, de geheimenkoppeling tegen OpenBao, de intrekking met beëindiging van sessies en het databaseadres via MetalLB in een gehost cluster. De acceptatie toont daarna de acceptatiecriteria van de stapel aan.

Verwijzen hiernaar

Onderwerpen 4