1 open besluit1414 voorstellen

Onderwerp

Verhoging en intrekking

Het gewone werk vraagt geen verhoging. Bevoorrechte rechten zijn tijdelijk, per taak en door een ander goedgekeurd, en een ingetrokken toegang werkt binnen een vaste tijd nergens meer, ook niet in lopende sessies.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

Het gewone werk vraagt geen extra rechten: teams werken blijvend in hun eigen naamruimten bij ontwikkelen en beproeven, en productie wijzigt via versiebeheer. Een verhoging is alleen nodig om buiten versiebeheer om in te grijpen, bijvoorbeeld bij een storing. Dit onderwerp legt de niveaus van rechten vast, hoe een verhoging werkt en wie haar goedkeurt, en hoe een ingetrokken toegang overal binnen de norm verdwijnt.

Waarom zo

Blijvende beheerrechten van enkele beheerders zouden hun accounts tot het waardevolste doelwit maken, en de audit zou niet laten zien welke handeling bij welke taak hoorde. Een verhoging per taak, door een ander goedgekeurd, voorkomt dat. Omdat het gewone werk zonder verhoging kan, blijven verhogingen zeldzaam en is hun aantal een maatstaf.

Intrekken is een actief proces: een ingetrokken rol beëindigt niet vanzelf lopende sessies en toegangsbewijzen.

Uitspraken

1 vastgesteld11 voorstellen

Alle 11 voorstellen vaststellen

Gewoon werk zonder verhoging

VastgesteldRegel#

Bevoorrechte rechten zijn taakgebonden en tijdelijk. De aanvrager keurt nooit zelf goed, in productie bestaat geen zelfactivering, en personen hebben geen blijvende beheerrechten op het platform.

Toelichting

Afgewezen alternatief: blijvende beheerrechten voor enkele beheerders. Hun accounts zouden het waardevolste doelwit van het platform worden, en de audit zou niet laten zien welke handeling bij welke taak hoorde. Het model geldt platformbreed en wordt per doelsysteem beproefd met de toets Beheertoegang en noodtoegang.

VoorstelRegel#

Het gewone werk vraagt geen verhoging. Teams hebben blijvende rechten op hun eigen naamruimten bij ontwikkelen en beproeven; in reguliere en bedrijfskritische productie lopen wijzigingen via versiebeheer, en het platform rolt uit met zijn eigen identiteit. Geen persoon heeft schrijfrechten in productienaamruimten buiten een verhoging.

Toelichting

Een ontwikkelaar die voor iedere uitrol of herstart toestemming moet vragen, zoekt een omweg of houdt blijvende rechten aan. Zo bepaalt de beoordeling van het wijzigingsvoorstel wat er in productie komt, niet persoonlijke rechten. Wie een wijzigingsvoorstel mag goedkeuren of samenvoegen, heeft wel een bevoorrechte rol; de audit legt per uitrol vast welke vastlegging is uitgerold en wie haar heeft gemaakt en goedgekeurd. In productie wijzigt het Argo CD van het cluster, met zijn uitrolidentiteit. Controle: een rapport van rolbindingen met schrijfrechten in productienaamruimten buiten de verhoogde groepen en de uitrolidentiteit.

VoorstelWaarde#

Rechten kennen zes niveaus: lezen, schrijven in de eigen naamruimten bij ontwikkelen en beproeven, wijzigen in productie via versiebeheer, verhoging binnen de eigen dienst, platformbrede verhoging en de noodroute. Alleen de eerste drie zijn blijvend en zonder aanvraag.

NiveauWie en waarvoorHoe verkregenDuurVastlegging en controle
1 LezenIedere rol binnen haar domein: teamleden alle objecten behalve geheimenRol uit het identiteitsbeheerBlijvend; herbeoordeling per rolAanmeldingen en leesacties in de audit van de clusterbesturing
2 Schrijven in de eigen naamruimten bij ontwikkelen en beproevenTeamontwikkelaars: uitrollen, herstarten, een opdrachtregel openen in eigen containers, geheimen van de eigen toepassing lezenTeamrol; het platform bakent naamruimten en quota afBlijvendAudit; een interactieve opdrachtregel in een container wordt samengevat gemeld
3 Wijzigen in productie via versiebeheerTeams en platformbeheer in reguliere en bedrijfskritische productie: iedere wijziging aan toepassing of inrichting is een wijzigingsvoorstel; het platform rolt uit met zijn eigen technische identiteitBeoordeling door twee beoordelaars naast de auteur in versiebeheer; een standaardwijziging binnen een vooraf goedgekeurde variant wordt automatisch samengevoegd als alle geautomatiseerde controles op precies die vastlegging zijn geslaagdGeen persoonlijke schrijfrechten nodigVersiebeheer; afwijkingen gemeld en teruggezet
4 Verhoging binnen de eigen dienstTeamontwikkelaars in de eigen productienaamruimten, vanaf de beheerwerkplek: exemplaren herstarten, een opdrachtregel openen om een storing te onderzoeken, het logniveau verhogen, een gegevenscorrectie uitvoeren via een goedgekeurd draaiboekAanvraag met reden en verwijzing naar een incident of wijziging; goedkeuring door een ander teamlid; toekenning door het beleid binnen de grenzen van de rol; melding aan de teameigenaarTen hoogste 4 uur; eenmaal te verlengen, met een nieuwe goedkeuringToekenning en handelingen in de audit; sessieopname; de teameigenaar beoordeelt maandelijks; een opdrachtregel wordt alleen gemeld als geen verhoging actief is
5 Platformbrede verhogingPlatformbeheerders, binnen één cel: clusterbeheerrechten op een platform- of applicatiecluster, foutopsporing op een knooppunt, beheer van het opslagcluster, de netwerkfabric of het geheimenbeheer, schrijven in bedrijfskritische productie buiten het onderhoudsvensterAanvraag met reden en verwijzing; goedkeuring binnen 15 minuten door een tweede persoon, buiten kantoortijd de dienstdoende platformbeheerder; alleen vanaf de beheerwerkplekAls niveau 4Sessieopname; toekenning gemeld aan het SOC; gebruik zonder toekenning wordt gemeld; wekelijkse beoordeling
6 NoodrouteWerkt het identiteitsbeheer of de goedkeuringsketen niet, of heeft een aanvaller ze mogelijk bereikt: het noodaccount van de cel in de toegangsvoorziening, uit de kluis. Werkt de toegangsvoorziening zelf niet of is zij mogelijk aangetast: de noodtoegang per platformcluster (certificaat) of per apparaat (lokale beheerder), eveneens uit de kluisTwee personen halen het account uit de kluis; zij lichten waar mogelijk het SOC vooraf inDuur van het incident; daarna account vervangen en gebruikt certificaat ongeldig gemaaktMelding direct; handelingen achteraf in code vastgelegd en beoordeeld; halfjaarlijkse oefening

Verhoging

VoorstelWerking#

Een verhoging is een tijdgebonden lidmaatschap van een groep in het identiteitsbeheer, dat na goedkeuring ingaat. Clusters en diensten koppelen die groep aan de extra rechten, en de toegangsvoorziening geeft het lidmaatschap mee bij de volgende aanmelding of vernieuwing van het toegangsbewijs. Op de einddatum, of eerder bij intrekking, verwijdert het identiteitsbeheer het lidmaatschap en beëindigt een draaiboek de lopende toegangsbewijzen en sessies met de rol op alle clusters van de cel.

VanNaarHandeling
AanvragerIdentiteitsbeheerVraagt een verhoging aan met taak, reden en een verwijzing naar een incident of wijziging
Tweede persoonIdentiteitsbeheerKeurt goed met een eindtijd; zelfgoedkeuring kan niet
ToegangsvoorzieningDoelsysteemLevert de verhoogde groep; de rolbinding in het doelsysteem bepaalt de effectieve rechten
BeheerwerkplekDoelsysteemVoert de taak uit in een opgenomen sessie
IntrekkingsdraaiboekSessies en toegangsbewijzenBeëindigt de verhoging bij verlopen of eerdere intrekking
Toelichting

Resultaat: teamgebruikers in reguliere en bedrijfskritische productie hebben normaal alleen leesrechten, de uitrolidentiteit schrijft, en een verhoging is tijdelijk. Het identiteitsbeheer synchroniseert een goedgekeurde verhoging direct naar de doelsystemen. De toegangsbewijzen van de toegangsvoorziening zijn enkele minuten geldig, binnen een aanmeldsessie van ten hoogste 8 uur.

VoorstelRegel#

Een verhoging duurt ten hoogste 4 uur en is eenmaal te verlengen, met een nieuwe goedkeuring. Zij vraagt een reden en een verwijzing naar een incident of wijziging, en een ander dan de aanvrager keurt haar goed: binnen de eigen dienst een ander teamlid, platformbreed binnen 15 minuten een tweede persoon van platformbeheer, buiten kantoortijd de dienstdoende platformbeheerder.

Toelichting

Binnen de eigen dienst keurt een teamlid goed, zodat het team bij een storing niet op platformbeheer wacht. Zonder goedkeuring binnen 15 minuten vervalt een platformbrede aanvraag; de dienstdoende start zo nodig de noodroute. Bewijs: het logboek van toekenningen met aanvrager, goedkeurder, reden en verwijzing, een lege lijst van blijvende rechten en een meting van de wachttijd.

VoorstelOntwerpbesluit#

De verhoging voor de eigen dienst is de rol ‘<team>-verhoogd’ in midPoint, met verplichte reden en verwijzing, goedgekeurd door een tweede persoon en met een validTo van ten hoogste 4 uur; de teameigenaar krijgt een melding. In de clusters geeft de groep admin plus pods/exec en pods/portforward in de productienaamruimten van het team. Keycloak geeft de groepsclaim alleen via de aanmeldroute van de teampool, waar iedere sessie wordt opgenomen.

Toelichting

Gebruik van buiten de teampool is een aanvaard restrisico dat het SOC meldt; zie De beheerwerkplek.

VoorstelOntwerpbesluit#

Platformbreed kent midPoint de rol ‘platformbeheer-verhoogd’ tijdgebonden toe, ten hoogste 4 uur, na goedkeuring door een tweede persoon en alleen vanaf de beheerwerkplek; de toekenning wordt aan het SOC gemeld. De groep geeft in de clusters clusterbeheerrechten. Bij verlopen of intrekking verwijdert midPoint het lidmaatschap en beëindigt het intrekkingsdraaiboek de toegangsbewijzen en sessies op alle clusters.

Toelichting

Controle: een rapport van clusterbeheerbindingen, met alleen de verhoogde groep en systeemaccounts, en het logboek van toekenningen in midPoint met aanvrager en goedkeurder. Gebruik van verhoogde rechten zonder toekenning meldt het SOC direct.

VoorstelRegel#

Voor doelsystemen zonder groepen geeft het geheimenbeheer een kort geldig bewijs uit met dezelfde einddatum als de verhoging, zoals tijdelijke beheerinloggegevens voor een database of het opslagcluster. Bij intrekking vóór de einddatum trekt het draaiboek ook deze bewijzen in, waar het doelsysteem dat toelaat; een bewijs dat niet tussentijds kan worden ingetrokken, is niet langer geldig dan de norm voor intrekking toelaat.

Toelichting

De database-engine van OpenBao levert tijdelijke beheerrollen, de SSH-engine alleen certificaten voor de noodroute.

VoorstelMaatregel#

Het aantal verhogingen per team en per maand, de wachttijd van aanvraag tot werkzaam recht en de tijd tot intrekking per doelsysteem worden gemeten. Het aantal hoort te dalen, en geen verhoging is zonder verwijzing. Veel verhogingen kunnen wijzen op een gewoon pad dat tekortschiet, maar ook op storingen of misbruik; daarom wordt ook de oorzaak beoordeeld.

Intrekking

VoorstelRegel#

Een ingetrokken toegang werkt binnen 1 uur nergens meer op het platform, ook niet in lopende sessies, toegangsbewijzen, clustergroepen en gatewayverbindingen. Bij onmiddellijk vertrek of een beveiligingsincident gaat dat via de noodprocedure binnen 15 minuten. Toegangsbewijzen van OpenShift en eigen sessies van diensten gelden ten hoogste 1 uur.

Toelichting

De norm wordt per doelsysteem gemeten: maandelijks met een steekproef van vertrekkers, ook van lopende sessies, en met de toets Beheertoegang en noodtoegang. Een overschrijding is een bevinding; de intrekking gebeurt dan rechtstreeks in de toegangsvoorziening.

VoorstelWerking#

Een intrekking start direct een synchronisatie naar de doelsystemen en een draaiboek dat bestaande toegangsbewijzen en sessies beëindigt, ook de clustergroepen en de verbindingen van de gateway. De synchronisatie ten minste ieder uur is het vangnet. Zo is de norm per doelsysteem meetbaar.

VanNaarHandeling
RWS-HR of een incidentIdentiteitsbeheerBlokkeert de identiteit en verwijdert de rollen; bij onmiddellijk vertrek of een incident direct
IdentiteitsbeheerToegangsvoorzieningStart een onmiddellijke synchronisatie; het account gaat uit en de groepen worden ingetrokken
IntrekkingsdraaiboekAlle doelsystemenBeëindigt lopende toegangsbewijzen en sessies, clustergroepen en gatewayverbindingen, en controleert de effectieve toegang
Toelichting

Een ingetrokken rol beëindigt niet vanzelf bestaande toegangsbewijzen en sessies; die worden actief ingetrokken. Een gepauzeerde bronsynchronisatie schort de norm niet op; de noodprocedure blijft dan nodig.

Verwijzen hiernaar

Onderwerpen 5