De bewaking van het applicatiecluster haalt de metingen van iedere database op via een PodMonitor. Bewaakt worden beschikbaarheid, replicatievertraging, verbindingen, opslag, back-upstatus en de achterstand van het transactielogboek naar de back-up. Beschikbaarheid, replicatievertraging en back-upstatus gaan ook naar de samengevatte metingen van het vlootbeheer. Meldingen volgen de vaste meldingsroutes, en de reactie volgt het dienstprofiel.
Onderwerp
Bewaking, logboeken en beproeving
Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas
- Domein
- Volgt uit
- Functies
- Producten
- Verwant
Wat het is
Iedere database wordt bewaakt op beschikbaarheid, replicatie, archivering, back-up, vulling, verbindingen, certificaten en inloggegevens, met vaste drempels en acties. Haar logboek levert aanmeldingen, rolwijzigingen en structuurwijzigingen aan het SOC, zonder wachtwoorden of gegevensinhoud.
Vóór de acceptatie toont het ontwikkelteam per laag aan wat de dienst belooft, met bewaard resultaat, en toont het ook aan dat wat verboden is, werkelijk wordt geweigerd.
Waarom zo
Een beheerde database is pas beheerd als afwijkingen vroeg worden gezien en een afgesproken actie hebben. Beveiligingsgebeurtenissen gaan naar het SOC zodat misbruik zichtbaar wordt zonder dat gegevens of wachtwoorden lekken.
Het voorstel vraagt bewijs per laag, met negatieve proeven, omdat een eigenschap die niet is aangetoond, niet als eigenschap van de dienst telt.
Bewaking
Iedere database heeft deze meetwaarden, drempels en acties; de drempels zijn normen.
| Signaal | Drempel | Naar | Actie |
|---|---|---|---|
| Schrijvende kant onbereikbaar | Langer dan 1 minuut buiten een geplande handeling | Platformbeheer, direct; het applicatieteam geïnformeerd | Bij ontwikkelen en beproeven herstarten; in reguliere productie de overname controleren; anders herstel |
| Replicatievertraging (reguliere productie) | Meer dan 60 seconden gedurende 5 minuten | Platformbeheer | Oorzaak zoeken; de replica zo nodig opnieuw opbouwen |
| Archivering | Eerste mislukking, of laatste logsegment ouder dan 10 minuten | Platformbeheer | Objecttoegang en sleutels van de back-upgebruiker controleren |
| Volledige back-up | Eerste mislukking of uitgebleven back-up | Platformbeheer | Opnieuw starten; de oorzaak vastleggen |
| Kopie buiten de cel | Oudste niet-opgehaalde back-up ouder dan 2 uur | Platformbeheer en back-upbeheer | De koppeling herstellen |
| Vulling datavolume | 80 procent; 90 procent | Het applicatieteam; bij 90 procent ook platformbeheer, direct | Vergroten via de dienstbeschrijving |
| Vulling logboekvolume | 60 procent | Platformbeheer, direct | Archivering herstellen; het volume vergroten |
| Verbindingen | Boven 80 procent van max_connections gedurende 15 minuten | Het applicatieteam | De pool van de toepassing controleren |
| Oude inloggegevens in gebruik | Een verbinding met ingetrokken inloggegevens | Het applicatieteam | De toepassing aanpassen; de bevinding vastleggen |
| Certificaat | 30 en 7 dagen vóór verloop | Het applicatieteam en platformbeheer | De vernieuwing controleren |
| Leases en statische rollen | Een lease ouder dan max_ttl; een statische rol ouder dan 90 dagen | Platformbeheer | Intrekken of vervangen |
Toelichting
Controle: een gesimuleerde storing bij de acceptatie.
Logboeken en inventaris
Aanmeldingen, mislukte aanmeldingen, wijzigingen van rollen en rechten en structuurwijzigingen gaan naar het SOC, zonder wachtwoorden en zonder gegevensinhoud. Ieder exemplaar schrijft zijn PostgreSQL-logboek als JSON naar de standaarduitvoer; log_connections en log_disconnections leggen aanmeldingen en beëindigde sessies vast, en een eigen pijplijn stuurt die gebeurtenissen naar de SIEM. De audit van het geheimenbeheer legt iedere uitgifte en intrekking vast.
Toelichting
Zo is misbruik zichtbaar zonder dat er iets lekt. De beheerde database is logbron voor SOC en beheer, volgens de dienstafspraak met het SOC.
Iedere database staat in de inventaris met naam, applicatiecluster, eigenaar, profiel, versie, adres, certificaat en cryptografie, zodat zij herleidbaar is tot dienst en eigenaar.
De database volgt de beveiligingsbaseline en heeft vóór de vrijgave voor reguliere productie een beoordeeld dreigingsmodel. Een afwijking is een uitzondering van ten hoogste zes maanden.
Beproeving
Een onversleutelde verbinding, een aanmelding met verlopen inloggegevens, een verbinding uit een niet-gedeclareerde naamruimte of een ander cluster, een wijziging door het team en een opvraging van inloggegevens van een andere toepassing worden aantoonbaar geweigerd en gemeld. Lopende verbindingen op een verlopen rol worden beëindigd.
Bij de acceptatie toont het ontwikkelteam in het cluster van de testtoepassing van het eerste team, in de proefgroep van cel 1, de eigenschappen van de beheerde database per laag aan, met bewaard resultaat: de beschikbaarheid, het applicatieconsistente herstel naar tijdstip, de versheid van de replica’s, de uitsluiting van het oude schrijvende exemplaar bij een overname, de vervaltijd van de inloggegevens en het terugdraaien na een overgang.
| Eigenschap | Wat wordt aangetoond |
|---|---|
| Beschikbaarheid | Uitval van een replica, van het schrijvende exemplaar en van een werker in reguliere productie, met onderbreking en verlies gemeten tegen de dienstniveaus; de werkers staan op drie werkerknooppunten, en het oude exemplaar schrijft ook na een netwerkscheiding niet meer. |
| Herstel naar tijdstip | Herstel volgens de herstelproef, afgezet tegen de normen; voor reguliere productie ook herstel uit de kopie buiten de cel. |
| Versheid van replica’s | Replicatievertraging onder belasting; de melding van de bewaking werkt. |
| Inloggegevens | Vervanging zonder onderbreking; verlopen inloggegevens geweigerd, ook bij een onbereikbaar geheimenbeheer; sessies op een ingetrokken rol beëindigd. |
| Terugdraaien | Een overgang naar een nieuwe hoofdversie met terugval, op een proefdatabase. |
| Negatieve proeven | Onversleutelde verbindingen, verbindingen uit een andere naamruimte of een ander cluster, wijzigingen door het team en opvragingen van inloggegevens van een andere toepassing worden geweigerd en gemeld. |
| Levering, beëindiging en referentie | Levering, ook met een verhinderde databasestap, beëindiging, en een referentiemeting van doorvoer en latentie in reguliere productie. |
Vooraf beproeft de leeromgeving, zonder gegevens van RWS, de overgang naar CloudNativePG 1.31, de geheimenkoppeling tegen OpenBao, de intrekking met beëindiging van sessies en het databaseadres via MetalLB in een gehost cluster. De acceptatie toont daarna de acceptatiecriteria van de stapel aan.