1 open besluit1414 voorstellen

Onderwerp

Toezicht, taakverdeling en beproeving

Wie in identiteit en toegang welke taak heeft, welke gebeurtenissen naar het SOC gaan en welke drempels gelden, hoe de geheimen en verbindingen van de voorzieningen zijn beschermd, en wat per fase beproefd moet zijn.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

Dit onderwerp legt vast wie in identiteit en toegang welke taak heeft, welke gebeurtenissen naar het SOC gaan en wie ze beoordeelt, welke meetwaarden en drempels gelden, hoe de geheimen, sleutels en verbindingen van de voorzieningen zijn beschermd, en welke draaiboeken en proeven per fase aangetoond moeten zijn.

Waarom zo

Toegang die niet wordt gecontroleerd, verwatert. Onafhankelijk toezicht door het SOC, met logboeken buiten het bereik van beheer, maakt misbruik binnen de rechten zichtbaar. Negatieve proeven tonen aan dat wat verboden is ook werkelijk wordt geweigerd, per doelsysteem en per aanmeldroute.

Uitspraken

0 vastgesteld16 voorstellen

Alle 16 voorstellen vaststellen

Taakverdeling

VoorstelWaarde#

IAM-beheer is eindverantwoordelijk voor de identiteitsketen en het rollenmodel, platformbeheer voor de voorzieningen en de beheerwerkplek. Directorybeheer en de eigenaar van RWS-HR leveren de bronnen.

TaakUitvoerendEindverantwoordelijkGeraadpleegdGeïnformeerd
BronkoppelingenIAM-beheer; het ontwikkelteam tot de overdrachtIAM-beheerDirectorybeheer, eigenaar van RWS-HRPlatformbeheer
Rollenmodel en uitsluitingsregelsIAM-beheerIAM-beheerCISO-functie, platformbeheerSOC
Exemplaren, upgrades en back-upPlatformbeheerPlatformbeheerIAM-beheerSOC
Realminstellingen, clients en aanmeldstromenPlatformbeheerIAM-beheerCISO-functieSOC
Teamleden en teamrollenTeameigenaarApplicatieteamIAM-beheerPlatformbeheer
Verhoging binnen de eigen dienstAnder teamlidTeameigenaar——
Platformbrede verhogingTweede persoon van platformbeheer of de dienstdoendePlatformbeheer—SOC
HerbeoordelingEigenaren volgens het rollenmodelIAM-beheerCISO-functie—
Intrekking bij een incidentIAM-beheer met platformbeheerIAM-beheerSOCCISO-functie
Noodroute en kluisDienstdoende met een tweede persoonPlatformbeheerSOCCISO-functie
Ingangen en pools van de beheerwerkplekPlatformbeheerPlatformbeheerNetwerkbeheer, CISO-functieSOC
SessieopnamesSOC (steekproef); opslagbeheer (bucket)CISO-functiePlatformbeheer—
Register van technische identiteitenEigenaar van de taakIAM-beheerPlatformbeheerSOC
Federatie van de applicatie-identiteitPlatformbeheerPlatformbeheerPKI-beheer, eigenaar van de bronApplicatieteam
Toelichting

Het ontwikkelteam bouwt de voorzieningen en de beheerwerkplek tot de overdracht.

VoorstelRegel#

Het ontwikkelteam werkt met persoonlijke accounts en meerfactoraanmelding vanaf de beheerwerkplek. Bij de overdracht krijgt het beheer verse rechten; de rechten uit de bouw worden na de nazorgperiode ingetrokken en per doelsysteem gecontroleerd, en uiterlijk 1 uur na de nazorgperiode werkt geen recht uit de bouw meer.

Toelichting

De nazorgperiode duurt drie maanden. Reden: geen bouwrechten in beheer.

Logboeken en toezicht

VoorstelRegel#

Gebeurtenissen van de toegangsvoorziening, het identiteitsbeheer, de gateway en de beheerservers gaan rechtstreeks naar het SOC, met bevestigde ontvangst en zonder geheimen.

Toelichting

Reden: onderzoek buiten het bereik van beheer. Controle: het aansluitverslag en een melding als een logbron stil valt.

VoorstelWaarde#

Per voorziening ligt vast welke gebeurtenissen naar de SIEM van het SOC gaan.

BronWat zij levert
ToegangsvoorzieningAanmeld- en beheergebeurtenissen, zonder wachtwoorden of toegangsbewijzen
IdentiteitsbeheerAudittrail met aanvraag en goedkeurder, toekenning, intrekking en herbeoordeling; bron van het wekelijkse overzicht
BeheerwerkplekAanmeldingen, sessies en opnamegebeurtenissen van beide ingangen, en de systeemaudit van de beheerservers; de opnames zelf gaan naar een vergrendelde bucket, vanaf groeipadstap 2 naar de vergrendelde opslag van de eigen bewakingsvoorziening
DoelsystemenAanmeldingen, groepswijzigingen en handelingen in de audit van de clusterbesturing; SSH-certificaten en tijdelijke databaserollen in de audit van het geheimenbeheer
VoorstelMaatregel#

Een SOC-analist beoordeelt wekelijks de verhogingen, het gebruik van noodaccounts en de noodwijzigingen.

Toelichting

Reden: misbruik binnen de rechten zien, naast de automatische detectie. Bron is het wekelijkse overzicht uit het identiteitsbeheer.

VoorstelWaarde#

Voor identiteit en toegang gelden vaste meetwaarden, drempels en acties.

Meetwaarde of signaalNorm of drempelNaarActie
IntrekkingDe norm voor intrekking, maandelijks per doelsysteem gemetenIAM-beheerEen overschrijding is een bevinding; intrekking rechtstreeks in de toegangsvoorziening
Platformbrede verhogingGoedkeuring binnen 15 minutenDienstdoende platformbeheerderZonder goedkeuring vervalt de aanvraag; de dienstdoende start zo nodig de noodroute
Verhogingen per team en maandDalend; geen verhoging zonder verwijzingPlatformbeheerOorzaak beoordelen
Exemplaar of voorziening onbereikbaarLanger dan 5 minutenPlatformbeheer, directHerstel; bij uitval van de toegangsvoorziening de noodroute
Synchronisatie van midPointGeen geslaagde ronde in 1 uurIAM-beheerOorzaak oplossen; intrekkingen zo nodig rechtstreeks
Gebruik van een noodaccountIedere aanmeldingSOC, directWerkwijze bij misbruik van beheerrechten
Herhaald mislukte aanmeldingen10 of meer binnen 10 minuten per account of bron, met het kantooradres uit het verbindingslogboek van de verkeersverdelingSOC, binnen 1 uurWerkwijze bij aangetaste inloggegevens
Beheeraanmelding buiten de beheerwerkplekIedere platformrol buiten de platformpool; iedere verhoogde handeling van buiten de teampoolSOC, binnen 1 uurWerkwijze bij aangetaste inloggegevens
Verhoogde rechten zonder toekenningIedere schrijfactie zonder actieve toekenningSOC, directWerkwijze bij misbruik van beheerrechten
Rolbinding aan een persoon of extra identiteitsaanbiederIedere beleidsevaluatiePlatformbeheerTerugzetten
Toekenning zonder opnameAfwijking in de wekelijkse vergelijkingSOCSessie onderzoeken
Opnamebestemming onbereikbaarDirectPlatformbeheerIngangen dicht; noodwerkplek
Clientgeheim of technische identiteitOuder dan 90 dagen, of zonder eigenaarPlatformbeheer, IAM-beheerVervangen of intrekken
Stille logbronLanger dan 15 minutenSOCBron herstellen
Toelichting

Meetwaarden gaan naar de bewaking van het basisdienstencluster en het vlootbeheer, beveiligingssignalen naar het SOC. De detectieregels zelf horen bij Bewaking, logging & inventaris.

Geheimen, sleutels en verbindingen

VoorstelRegel#

Clientgeheimen, bronaccounts, database-inloggegevens en de keystore van midPoint komen uit het geheimenbeheer van de cel, via de geheimenkoppeling, en worden in productie iedere 30 dagen vervangen, uiterlijk na 90 dagen. Een afgeschermde kopie van de keystore ligt in de kluis.

Toelichting

Reden: kortlevende geheimen. Controle: het register en een rapport van de ouderdom. De regels voor langlevende geheimen staan bij Geheimenbeheer.

VoorstelEis#

Authenticatiegegevens, zoals toegangsbewijzen, wachtwoorden en kubeconfigs, hebben een vervangingsbeleid en worden veilig opgeslagen.

Toelichting

Voor de identiteitsketen zijn dat het geheimenbeheer en, voor de noodtoegang, de kluis. Dezelfde eis staat bij Geheimenbeheer.

VoorstelRegel#

De realmsleutels van Keycloak worden jaarlijks en na een incident vervangen, met een passieve overlap van de oude sleutel.

Toelichting

Vastgelegd in de realmreferentie en het detailontwerp per cel.

VoorstelRegel#

Na een incident, of na het vertrek van iemand die ze kende, worden de clientgeheimen, de realmsleutels, de noodtoegang en de SSH-sleutels vervangen.

Toelichting

Reden: geen bruikbare oude sleutels. Beproefd met een halfjaarlijkse oefening. De algemene regel staat bij Geheimenbeheer.

VoorstelRegel#

Alle verbindingen van de identiteitsvoorzieningen zijn versleuteld: TLS 1.3 waar het product dat kan, anders TLS 1.2 volgens de cryptografietabel van RWS, ook voor databaseverbindingen, LDAPS en de verbinding tussen de webtoepassing en guacd. De certificaten komen uit de tussen-CA van de cel. Het cryptografieoverzicht legt per pad algoritme en sleutellengte vast, ook voor Keycloak, midPoint en Guacamole.

Toelichting

Reden: geen onversleutelde inloggegevens. Controle: een TLS-scan en het certificaatoverzicht.

VoorstelEis#

Cryptografische authenticatiemiddelen, zoals certificaten en sleutelparen, worden uitgegeven via een gecontroleerd PKI- of KMS-proces.

Toelichting

Voor de identiteitsketen is dat de PKI van het geheimenbeheer onder de tussen-CA van de cel; zie Certificaten en PKI.

Draaiboeken en beproeving

VoorstelWaarde#

Voor identiteit en toegang zijn deze draaiboeken vereist, elk beproefd vóór productie. Afwijkingen van de baseline zijn uitzonderingen met een einddatum van ten hoogste zes maanden.

Gebeurtenis of taakWat het regeltEigenaarBeproefd
Instroom, wijziging en vertrekAutomatisch uit RWS-HR; controle per doelsysteem; een bevestigd vertrek ook tijdens een pauzeIAM-beheerToets Beheertoegang en noodtoegang; maandelijkse steekproef
Intrekking bij een incidentAccount uitschakelen; sessies, toegangsbewijzen, clustergroepen en gatewayverbindingen beëindigen; geraakte geheimen vervangenIAM-beheer met het SOCAcceptatietoets Detectie en respons; halfjaarlijks
VerhogingAanvragen, gebruiken en laten vervallen; bij het vervallen dezelfde beëindiging als bij intrekkingPlatformbeheerToets Beheertoegang en noodtoegang
Noodroute trap 1 en 2Uitgifte aan twee personen, SOC vooraf, vastlegging in code, daarna vervangingDienstdoende platformbeheerderHalfjaarlijks met het SOC
HerbeoordelingCampagne per rolsoort; niet-beoordeelde rechten intrekkenIAM-beheerIeder kwartaal en ieder half jaar
Doelsysteem aansluitenClient, groepen, rolbindingen en noodtoegang als code; installatieaccount weg na beproefde noodtoegang; inventaris bijgewerktPlatformbeheerAcceptatietoets Levering
Cluster of team beëindigenClient, groepen, rolbindingen en identiteiten intrekken; rechtenrapport zonder verwijzingPlatformbeheerAcceptatietoets Beëindiging
Sleutel- en certificaatvervangingClientgeheimen, realmsleutels, bronaccounts en certificatenPlatformbeheerHalfjaarlijks; acceptatietoets Geheimen en certificaten
UpgradeVaste upgradevolgorde; back-up vooraf; aanmelding, verhoging en intrekking controlerenPlatformbeheerLeeromgeving, proefgroep
Opname onbereikbaarIngangen sluiten; lopende sessies beëindigen; na herstel eerst een testsessie met opnamePlatformbeheerBij de opbouw; halfjaarlijks
Uitval en herstelPer foutdomein; na herstel uit back-up eerst de intrekkingen herhalenPlatformbeheer met IAM-beheerHerstelproef volgens de beproevingskalender
Aantasting van toegang of identiteitsbeheerTrap 2; sessies beëindigen; realmsleutels en clientgeheimen vervangen; herbouw uit codePlatformbeheer met het SOCAanvalssimulatie; toets Herstel na een aanval
OverdrachtVerse rechten voor beheer; bouwrechten na de nazorgperiode ingetrokken, per doelsysteem gecontroleerdIAM-beheerBij de overdracht
Vlootbrede aanmelding naar cel 2Vlootdiensten koppelen aan de toegangsvoorziening van cel 2 na uitsluiting van cel 1PlatformbeheerOpbouwproef in groeipadstap 2
Toelichting

De draaiboeken staan in de opslagplaats Draaiboeken; primaire en plaatsvervangende beheerders voeren ze vóór de overdracht zelf uit.

VoorstelEis#

Negatieve proeven tonen aan dat een lokaal account, een aanmelding zonder tweede factor, een platformrol zonder WebAuthn, een vlootbrede rol zonder hardwaresleutel, een zelfgoedgekeurde of verlopen verhoging, een sessie zonder opname en een teamsessie naar het apparatuurbeheernetwerk worden geweigerd.

Toelichting

Reden: aangetoonde werking. De intrekking en de opnamefunctie worden per doelsysteem met deze proeven aangetoond.

VoorstelEis#

De acceptatie toont per doelsysteem aan: de aanmelding; de intrekking van een testidentiteit binnen 1 uur, via de noodprocedure binnen 15 minuten; dat een verhoging pas werkt na goedkeuring door een ander, op de einddatum ook op de doelsystemen vervalt en een opname heeft; dat een teamlid zonder actieve verhoging via de teamingang geen verbinding krijgt en dat vanuit de teampool het apparatuurbeheer en de platformclusters onbereikbaar zijn; dat iedere noodroute met twee personen werkt, binnen 5 minuten wordt gemeld en daarna is vervangen; en dat een applicatie-identiteit uit een andere naamruimte of een ander cluster geen geheimen of brongegevens van een ander krijgt.

Toelichting

Daarbij horen de acceptatietoetsen Detectie en respons, Geheimen en certificaten, Beëindiging en Bewijs en naleving, en de toetsen Beheertoegang en noodtoegang en Toegang op applicatie-identiteit. Een platformrol buiten de platformpool en een verhoogde handeling van buiten de teampool leveren binnen 1 uur een melding op, en een toegangsbewijs uit de sessie vervalt met de sessie.

VoorstelWaarde#

Identiteit en toegang komen in fasen, ieder met een voorwaarde.

FaseInhoudGroeipadstapVoorwaarde
LeeromgevingConnector, aanmeldstromen en aanmelding in de sessie, intrekking per doelsysteem, opname en federatie van de applicatie-identiteit beproefdVóór de opbouwDe vastgestelde productversies
Voorlopige beheerwerkplekPersoonlijke accounts met TOTP onder een uitzondering, met opname1Beheernetwerk en kluis gereed
BasisdienstenclusterToegangsvoorziening, identiteitsbeheer, beheeringang en platformpool in cel 1; noodaccounts beproefd vóór het intrekken van de beginaccounts1Geheimenbeheer werkt; voorwaarden bij de acceptatie vervuld; organisatie-eenheid voor apparatuur ingericht; verbindingen ingericht
Aansluiting van de clustersVlootcluster, clusterbeheer en applicatieclusters aangesloten; applicatie-identiteit1Noodtoegang per cluster beproefd
Beveiligingsbaseline en acceptatieMaatregelen voor identiteit en beheertoegang; logbronnen bij het SOC; de meldingen voor noodaccount, mislukte aanmeldingen, beheeraanmelding buiten de beheerwerkplek en verhoogde rechten zonder toekenning beproefd1Ontvangst bevestigd door het SOC
OverdrachtVerse rechten; nazorgperiode van drie maanden1Afspraken over de overdrachtsgrens en de nazorg
Vrijgave voor reguliere productieTeamingang en teampool; verhoging binnen de eigen dienst voor teams1Verhoging alleen vanuit de teampool beproefd
Cel 2Eigen voorzieningen en noodtoegang; vlootbrede aanmelding herstelbaar in cel 2; aanmelding en vergrendelde opslag van de eigen bewakingsvoorziening2Basisdienstencluster in AM2
Latere stappenTeamrollen in de gedeelde applicatieomgeving voor containers; aansluiting van SaaS4Een ontwerpbesluit per dienst

Verwijzen hiernaar

Onderwerpen 2