| 1 Lezen | Iedere rol binnen haar domein: teamleden alle objecten behalve geheimen | Rol uit het identiteitsbeheer | Blijvend; herbeoordeling per rol | Aanmeldingen en leesacties in de audit van de clusterbesturing |
| 2 Schrijven in de eigen naamruimten bij ontwikkelen en beproeven | Teamontwikkelaars: uitrollen, herstarten, een opdrachtregel openen in eigen containers, geheimen van de eigen toepassing lezen | Teamrol; het platform bakent naamruimten en quota af | Blijvend | Audit; een interactieve opdrachtregel in een container wordt samengevat gemeld |
| 3 Wijzigen in productie via versiebeheer | Teams en platformbeheer in reguliere en bedrijfskritische productie: iedere wijziging aan toepassing of inrichting is een wijzigingsvoorstel; het platform rolt uit met zijn eigen technische identiteit | Beoordeling door twee beoordelaars naast de auteur in versiebeheer; een standaardwijziging binnen een vooraf goedgekeurde variant wordt automatisch samengevoegd als alle geautomatiseerde controles op precies die vastlegging zijn geslaagd | Geen persoonlijke schrijfrechten nodig | Versiebeheer; afwijkingen gemeld en teruggezet |
| 4 Verhoging binnen de eigen dienst | Teamontwikkelaars in de eigen productienaamruimten, vanaf de beheerwerkplek: exemplaren herstarten, een opdrachtregel openen om een storing te onderzoeken, het logniveau verhogen, een gegevenscorrectie uitvoeren via een goedgekeurd draaiboek | Aanvraag met reden en verwijzing naar een incident of wijziging; goedkeuring door een ander teamlid; toekenning door het beleid binnen de grenzen van de rol; melding aan de teameigenaar | Ten hoogste 4 uur; eenmaal te verlengen, met een nieuwe goedkeuring | Toekenning en handelingen in de audit; sessieopname; de teameigenaar beoordeelt maandelijks; een opdrachtregel wordt alleen gemeld als geen verhoging actief is |
| 5 Platformbrede verhoging | Platformbeheerders, binnen één cel: clusterbeheerrechten op een platform- of applicatiecluster, foutopsporing op een knooppunt, beheer van het opslagcluster, de netwerkfabric of het geheimenbeheer, schrijven in bedrijfskritische productie buiten het onderhoudsvenster | Aanvraag met reden en verwijzing; goedkeuring binnen 15 minuten door een tweede persoon, buiten kantoortijd de dienstdoende platformbeheerder; alleen vanaf de beheerwerkplek | Als niveau 4 | Sessieopname; toekenning gemeld aan het SOC; gebruik zonder toekenning wordt gemeld; wekelijkse beoordeling |
| 6 Noodroute | Werkt het identiteitsbeheer of de goedkeuringsketen niet, of heeft een aanvaller ze mogelijk bereikt: het noodaccount van de cel in de toegangsvoorziening, uit de kluis. Werkt de toegangsvoorziening zelf niet of is zij mogelijk aangetast: de noodtoegang per platformcluster (certificaat) of per apparaat (lokale beheerder), eveneens uit de kluis | Twee personen halen het account uit de kluis; zij lichten waar mogelijk het SOC vooraf in | Duur van het incident; daarna account vervangen en gebruikt certificaat ongeldig gemaakt | Melding direct; handelingen achteraf in code vastgelegd en beoordeeld; halfjaarlijkse oefening |