1 open besluit1414 voorstellen

Onderwerp

Sleutels, toegang en taken

Hoe herstelkopieën versleuteld zijn en hun sleutels ook zonder de cel bruikbaar blijven, wie welke toegang heeft tot back-ups en herstel, en hoe de taken tussen platformbeheer, back-upbeheer, opslagbeheer, netwerkbeheer en het SOC zijn verdeeld.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

Een herstelkopie is alleen bruikbaar met haar sleutel, en alleen veilig als de juiste mensen er wel en de verkeerde er niet bij kunnen. Dit onderwerp legt vast hoe herstelkopieën versleuteld zijn, waar hun sleutels liggen en hoe ze worden vervangen, welke identiteiten back-ups mogen lezen of terugzetten, en wie welke taak heeft.

Waarom zo

Een sleutel die alleen in de getroffen cel ligt, maakt de kopie buiten de cel waardeloos; daarom ligt van iedere sleutel een kopie in de kluis. Een eigen sleutel per cluster beperkt de schade als één sleutel lekt, en door rollen te scheiden kan niemand in zijn eentje zowel de kopieën als hun bescherming raken.

De termijnen en de taakverdeling zijn een voorstel dat op een besluit wacht.

Uitspraken

0 vastgesteld11 voorstellen

Alle 11 voorstellen vaststellen

Versleuteling van herstelkopieën

VoorstelRegel#

Iedere herstelkopie is versleuteld, met een eigen back-upsleutel per cluster uit het geheimenbeheer van de cel, voor zijn Kopia-repository; er is nooit een gedeelde of standaardsleutel. De sleutels voor herstel zijn bruikbaar zonder de getroffen cel: een kopie ligt als sleutel van de herstelkopieën in de kluis, ook van oudere versies zolang een bewaarde kopie ze nodig heeft.

Toelichting

De ordening van de sleutels van het platform hoort bij Geheimen, sleutels & certificaten.

VoorstelOntwerpbesluit#

De back-upsleutel wordt jaarlijks vervangen door per cluster een nieuwe repository te beginnen, met een kopie van de nieuwe sleutel in de kluis; er is geen herversleuteling. De oude sleutel blijft bewaard, en de oude repository leesbaar, tot haar laatste kopie is verlopen.

Toelichting

De vervanging wordt ieder half jaar geoefend.

VoorstelMaatregel#

Iedere herstelkopie is in rust ten minste tweemaal versleuteld. In de cel versleutelt het opslagcluster zijn schijven, Cohesity en FortKnox versleutelen met sleutels die RWS zelf beheert, en OADP versleutelt iedere volumeback-up met Kopia. De geheimen in een etcd-momentopname zijn versleuteld met de sleutel voor clustergegevens, een Raft-momentopname van het geheimenbeheer is alleen bruikbaar met de ontgrendelsleutel, en platformbeheer versleutelt de forgejo dump met de sleutel van de herstelkopieën.

VoorstelRegel#

Een sleutel blijft bestaan tot iedere kopie die hem nodig heeft aantoonbaar is verwijderd, ook de onveranderbare. Geheimen en sleutels die na een aanval zijn vervangen, blijven bewaard tot alle gegevens zijn hersteld. Zolang er een back-up met de schijfsleutels van het opslagcluster bestaat, vernietigt opslagbeheer een afgevoerde schijf fysiek.

Toegang

VoorstelRegel#

De leesidentiteit van Cohesity is één gebruiker in de realm platform die via het bucketbeleid alleen mag lezen en opsommen. Zijn sleutels gaan versleuteld naar back-upbeheer, staan in het register van langlevende geheimen en worden iedere 30 dagen vervangen, uiterlijk na 90 dagen.

VoorstelRegel#

Een applicatiecluster heeft alleen zijn eigen back-upgebruikers. Teams hebben geen rechten in de naamruimte van OADP: een team kan geen back-up wissen en geen schema uitzetten, en vraagt herstel aan via de werkvoorraad. Herstel met gevolgen voor andere afnemers blijft bij platformbeheer.

VoorstelRegel#

Niemand beheert zowel Cohesity als het vlootcluster, of zowel het geheimenbeheer als meer dan één herstelsleutel.

Toelichting

Gecontroleerd met een rapport van onverenigbare rollen.

VoorstelRegel#

Wijzigingen aan schema’s, buckets, rechten en de herstelomgeving lopen via een wijzigingsvoorstel met twee beoordelaars naast de auteur.

Toelichting

Afgedwongen met takbeveiliging; een wijziging buiten versiebeheer meldt de detectieregel voor wijzigingen buiten versiebeheer.

VoorstelRegel#

Buckets, back-upgebruikers, sleutels en herstelomgevingen staan met eigenaar in de inventaris; bucketnamen en adressen staan alleen daar en in het detailontwerp per cel. Per cel worden ook de herstelrollen, de sleutelversies van de herstelkopieën en de beschikbare reserve vastgelegd.

Toelichting

Gecontroleerd met het inventarisrapport.

Taken

VoorstelRegel#

Platformbeheer is eindverantwoordelijk voor back-up en herstel. Back-upbeheer levert de onveranderbare kopie als bestaande RWS-dienst, met een dienstafspraak over koppeling, bewaartermijnen, sleutelbeheer en herstel die vastligt vóór de acceptatie van de herstelvoorziening. Het ontwikkelteam bouwt de voorziening en voert de proeven uit; de beheerders voeren de draaiboeken vóór de overdracht zelf uit.

Toelichting

Het acceptatiedossier van de herstelvoorziening is het bewijs.

VoorstelWaarde#

De taken voor back-up en herstel zijn zo verdeeld.

TaakUitvoerendEindverantwoordelijkGeraadpleegdGeïnformeerd
Schema’s, OADP en herstelomgeving als codePlatformbeheer; het ontwikkelteam tot de overdrachtPlatformbeheerCISO-functieApplicatieteams
Buckets, back-upgebruikers en leesbeleid; back-up van de besturing van het opslagclusterOpslagbeheer, via de automatiseringOpslagbeheerPlatformbeheer, back-upbeheerCISO-functie
Beschermingsbeleid, DataLock, FortKnox en de sleutels van CohesityBack-upbeheerBack-upbeheerPlatformbeheer, CISO-functie, diensteigenaarSOC
Zoneregels voor het ophalen en de herstelzoneNetwerkbeheerNetwerkbeheerPlatformbeheer, back-upbeheerSOC
Herstel binnen de celPlatformbeheerPlatformbeheerApplicatieteam, voor de controle van de gegevensDiensteigenaar
Herstel via de herstelomgeving, ook na een aanvalPlatformbeheer met back-upbeheerPlatformbeheerSOC, CISO-functie, applicatieteamDiensteigenaar
Herstelkern, sleutels van de herstelkopieën en de kluisPlatformbeheerPlatformbeheerCISO-functie, PKI-beheer, back-upbeheerSOC
Herstelproeven, opbouwproeven en continuïteitsplanPlatformbeheerPlatformbeheerSOC, CISO-functie, back-upbeheerDiensteigenaren
Detectie van wijzigingen aan back-upsSOCSOCPlatformbeheer, back-upbeheer, opslagbeheerCISO-functie
Controle op besmettingPlatformbeheer, met de indicatoren van het SOCPlatformbeheerSOC, CISO-functieDiensteigenaar

Verwijzen hiernaar

Onderwerpen 2