1 open besluit1414 voorstellen

Onderwerp

De herstelkern en herstel zonder gezonde cel

De herstelkern is een onafhankelijke set installatiebestanden, beelden, code, toestand, sleutels en noodtoegang, buiten de cellen bewaard. Daarmee begint het herstel als geen cel meer gezond is of het beheer zelf is aangetast.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

De herstelkern is het startpunt voor herstel als er geen gezonde cel meer is, of als het beheer zelf is aangetast. Zij bevat installatiebestanden, de beelden van de laatste vrijgave, een kopie van het versiebeheer, de toestand van clusters en geheimenbeheer, de PKI-ketens, het materiaal voor de ontgrendeling, een export van het identiteitsbeheer en de toegang tot de back-upvoorziening. Zij ligt in FortKnox en op offline media in de kluis, buiten de cellen.

Waarom zo

Na een aanval is de normale beheeromgeving geen betrouwbare basis meer: kopieën, sleutels en noodtoegang moeten dan bruikbaar zijn zonder de getroffen cel en zonder de beheerrechten van het platform. Een eigen sleuteldeel per cel houdt de cellen zelfstandig, en twee generaties op twee soorten opslag houden de herstelkern bruikbaar als één bewaarplaats uitvalt.

De inhoud, het ritme van verversen en de schone capaciteit zijn een voorstel; de gemeten hersteltijd komt uit de proef in groeipadstap 2.

Uitspraken

1 vastgesteld7 voorstellen

Alle 7 voorstellen vaststellen

Herstel buiten de getroffen vertrouwensgrens

VastgesteldUitgangspunt#

Herstel na compromittering van een cel of van het beheer begint buiten de getroffen vertrouwensgrens, vanuit de herstelkern. Die ligt in de onveranderbare opslag van de back-upvoorziening van RWS, in FortKnox, en op offline media in de kluis. Kopieën, sleutels, noodtoegang en installatiebestanden zijn zo bruikbaar zonder de getroffen cel en zonder de beheerrechten van het platform.

Toelichting

De herstelomgeving dekt het gewone herstel op een gezonde cel; de herstelkern is er voor herstel zonder gezonde cel. Waar de herstelkern staat ten opzichte van de cellen, hoort bij Beheercellen & samenhang.

VoorstelUitgangspunt#

Clusters en diensten komen bij herstel uit het versiebeheer, gegevens en toestand uit de kopieën. Na een aanval gebeurt dat met nieuwe geheimen en sleutels, zodat het herstel een nieuwe, schone vertrouwensbasis oplevert.

Inhoud en verversing

VoorstelOntwerpbesluit#

De herstelkern is één set voor de vloot, met een eigen sleuteldeel per cel, omdat geheimen, tussen-CA en ontgrendeling per cel zijn. Zij ligt in FortKnox, bijgewerkt met iedere ophaalrun, en in twee exemplaren op offline media in de kluis. De laatste twee generaties blijven bewaard, elk met een ondertekende inhoudslijst met controlesommen.

VoorstelWaarde#

De herstelkern bevat alles wat nodig is om ook zonder werkende containerregistry en zonder de normale aanmelding te beginnen.

BestanddeelInhoudBewaarplaats
InstallatiebestandenAgent-based installer, installatiebeelden en -configuratie van de platformclusters, en de firmwarebasislijn per servertypeFortKnox en offline media
ContainerbeeldenEen archief van de spiegel met de platformsoftware en de beelden van de laatste vrijgave, met handtekeningen, attesten en onderdelenlijsten, en de leessoftware voor Kopia; de vertrouwensbasis komt mee via de opslagplaats BeleidFortKnox en offline media
VersiebeheerEen forgejo dump met alle opslagplaatsenDagelijks in FortKnox; per generatie op offline media
Clusterdefinities en toestandClusterdefinities, etcd-momentopnamen en Raft-momentopnamen van het geheimenbeheer, met de sleutel van de tussen-CA daarinFortKnox
PKIDe certificaatketen van de interne RWS-PKI, per cel van de tussen-CA, en van de tussen-CA ‘vloot’ voor de dienstnamen van bedrijfskritische dienstenOffline media
OntgrendelingPer cel een versleutelde kopie van het sleutelslot, alleen terug te zetten in een module van PKI-beheer; de toegangsgegevens van het sleutelslot; herstelsleutels bij vijf houders, van wie er drie nodig zijnKluis; het sleutelslot bij PKI-beheer
IdentiteitEen dagelijkse export van identiteitsbeheer en realm, zonder geheimenFortKnox en offline media
Back-upvoorziening en draaiboekDe herstelidentiteit op Cohesity, de sleutels van de herstelkopieën en het draaiboek voor herstel zonder gezonde cel, ook op papierKluis
Toelichting

De basis van de herstelkern is de verzegelde kopie van spiegel, code en sleutelmateriaal uit de opbouw van de basisdiensten.

VoorstelRegel#

De herstelkern wordt ververst na iedere platformversie in productie en ten minste ieder kwartaal. Daarbij wordt een nieuwe generatie samengesteld, de inhoudslijst ondertekend, de offline media gevuld en met een leesproef gecontroleerd, en de oudste generatie vernietigd.

Toelichting

De eerste generatie staat bij de acceptatie van de herstelvoorziening in FortKnox en in de kluis en doorstaat de leesproef.

Herstel zonder gezonde cel

VoorstelOntwerpbesluit#

Voor herstel zonder gezonde cel worden de koude reserveserver en twee werkerknooppunten van de werkervirtualisatie losgekoppeld van de vloot en in de herstelzone opnieuw geïnstalleerd vanaf de installatiebestanden uit de herstelkern: drie knooppunten voor een compact beheercluster, waarop eerst het beheer opnieuw wordt opgebouwd. Is de reserveserver al ingezet, dan zijn het drie werkerknooppunten.

Toelichting

Vanaf groeipadstap 2 levert ook de reserve van de andere cel schone capaciteit. Is AM4 verloren voordat beheercel 2 er is, dan komt de capaciteit van vervangende servers van dezelfde typen; dat scenario hoort bij Beheercellen & samenhang.

VoorstelWerking#

Herstel zonder gezonde cel begint bij de toegang en eindigt bij de gegevens.

StapWatHoe
1ToegangDe noodwerkplek en de noodaccounts uit de kluis
2CapaciteitDe schone capaciteit opnieuw installeren in de herstelzone
3BeheerHet beheer opbouwen uit de herstelkern, in de opbouwvolgorde van de fysieke basis en de basisdiensten: eerst netwerk, naam, tijd en toegang, dan de basisdiensten
4CelDe cel uit code opbouwen
5GegevensDe gegevens na controle terugzetten via de herstelomgeving, en de volledige keten beproeven
Toelichting

Platformbeheer voert het uit met de CISO-functie en netwerkbeheer. Dit herstel duurt langer dan op een gezonde cel; het wordt in groeipadstap 2 uitgevoerd en gemeten in de toets herstel na een aanval, en de gemeten hersteltijd komt in het continuïteitsplan.

VoorstelWerking#

Het terugzetten hangt buiten de cel af van de sleutel van de herstelkopieën, de hardwaresleutelmodule van PKI-beheer voor de ontgrendeling, drie van de vijf herstelsleutelhouders, de sleutelversie bij een etcd-momentopname en, na een compromittering, een nieuwe tussen-CA van PKI-beheer, waarvan de doorlooptijd meetelt in de hersteltijd.

Toelichting

Het versiebeheer is de eerste basisdienst die terugkomt. De terugvalopties voor de ontgrendeling horen bij Geheimen, sleutels & certificaten.

Verder verkennen

Dit concept in de atlas

25 verwijzingen