1 open besluit1414 voorstellen

Onderwerp

Zonering en verkeersstromen

Het netwerk van een cel is verdeeld in zones met elk een eigen vertrouwensniveau. Verkeer tussen zones gaat alleen via de firewall en alleen langs vooraf vastgelegde, getoetste verkeersstromen; een team declareert zijn verbindingen en de zonecontrole toetst ze.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

Zones zijn de vertrouwensgrenzen van het netwerk, en de firewall is de enige overgang daartussen. Welke stromen tussen de zones mogen, staat in de zonematrix: een vaste basislijn voor het platform, aangevuld met de verbindingen die teams in hun dienstbeschrijving declareren.

De zonecontrole toetst iedere nieuwe verbinding vooraf aan die matrix. Wat erin past, wordt automatisch aangelegd; wat erbuiten valt, beoordeelt netwerkbeheer. Na de aanleg wordt de verbinding langs het werkelijke pad beproefd, en werkelijke en gedeclareerde stromen worden regelmatig vergeleken.

Waarom zo

Geen verkeer is vanzelf vertrouwd: een stroom mag alleen als zij bij een dienst hoort en vooraf is getoetst. Door alle overgangen via één firewall te laten lopen en de toegestane stromen als code vast te leggen, staat op één plek wat mag, met toestandscontrole en logging.

Declareren in plaats van een firewallaanvraag per ticket haalt het wachten uit de levering, zonder dat het team de grenzen zelf kan verschuiven. Het voorstel werkt dat uit met een eigen routeringsdomein per zone, een vaste basislijn van stromen en een zonecontrole in de pijplijn; de concrete zones, routeringsdomeinen en stromen wachten op een besluit van de architect.

Uitspraken

5 vastgesteld22 voorstellen

Alle 22 voorstellen vaststellen

Zones en hun grenzen

VastgesteldUitgangspunt#

Het netwerk van een cel is verdeeld in zones, elk met een eigen vertrouwensniveau. Verkeer tussen zones loopt alleen langs vooraf vastgelegde en getoetste verbindingen; al het andere is standaard dicht.

VastgesteldUitgangspunt#

Bereikbaar zijn is nog niet bevoegd zijn. Een toegestaan netwerkpad geeft geen recht op gegevens: de ontvangende dienst controleert zelf de identiteit van de aanroeper en beslist welke gegevens en handelingen zijn toegestaan. Netwerktoegang vervangt nooit die autorisatie.

VastgesteldOntwerpbesluit#

De firewall is de zonegrens: iedere cel heeft een eigen firewallcluster met Check Point Firewall, en iedere overgang tussen zones loopt daar doorheen. Het datacenternetwerk routeert zelf niet tussen zones.

Toelichting

Zo worden stromen tussen zones op één plaats toegestaan, met toestandscontrole en centrale logging. Afgewezen alternatieven: routering tussen zones in het datacenternetwerk met toegangslijsten op de switches geeft verspreide regels zonder toestandscontrole en zonder centrale logging; contracten in een beleidsgestuurd netwerk binden aan het model van één leverancier. Toegangslijsten op de switch blijven alleen in gebruik op het opslagclientnetwerk.

VoorstelWaarde#

Een cel heeft zones voor extern, ingang, afnemers per dienstprofiel, platform, beheer, opslag, herstel en het missiekritieke koppelvlak, met tijdens de migratie van AM2 een overgangszone naar het oude netwerk. Iedere zone heeft een eigen rol.

ZoneRolInhoud en grens
ExternAansluiting op de buitenwereldKantoor, WAN en RWS-brede voorzieningen, met de proxy. Verkeer naar andere zones gaat via de firewall; een bestaande aansluiting is geen vrijbrief voor alle bestemmingen.
IngangEen gecontroleerde voordeurDe virtuele adressen van de externe verkeersverdeling, voor toepassingen op TCP 443 en de API op TCP 6443, als doorgifte zonder TLS-afsluiting. Beheer loopt apart over het apparatuurbeheernetwerk.
AfnemersEigen grenzen voor teams en profielenGescheiden per dienstprofiel en per applicatiecluster. Netwerkbeleid binnen de zone en toegangscontrole bij de toepassing vullen de zonegrens aan.
PlatformDe gedeelde basis binnen de celBesturing, basisdiensten en objecttoegang. Afnemers gebruiken alleen de vaste diensten; beheer heeft een eigen toegangspad.
BeheerBevoorrechte handelingen afschermenServermanagement, beheerpoorten van de netwerkapparatuur, de beheerwerkplek en de fabriccontroller. Platformbeheer loopt via de beheerwerkplek; verhoogde rechten zijn tijdelijk en handelingen worden opgenomen.
OpslagAfzonderlijke opslagpadenToegang tot opslag en intern opslagverkeer, elk in een eigen segment zonder gateway. Alleen clusters die directe opslagtoegang nodig hebben, krijgen die aansluiting; filters op de toegangsswitch beperken het verkeer tot de opslagvoorziening.
HerstelSchoon herstellen met begrensde startpadenDe herstelomgeving op afroep, bereikbaar vanaf de beheerwerkplek; zij haalt kopieën op bij de back-upvoorziening.
Missiekritiek koppelvlakMissiekritieke grenzen behoudenAlleen de voorgeschreven koppelvlakken van missiekritieke netwerken, met per richting vastgelegde stromen; de netwerken zelf blijven buiten het datacenternetwerk.
OvergangTijdelijke koppeling met het oude netwerkAlleen tijdens de migratie van AM2: per verhuisde toepassing een vastgelegde stroom met eigenaar en einddatum.
VoorstelWerking#

Scheiding en controle zijn per laag belegd. Een eigen routeringsdomein per zone scheidt de zones en de firewall handhaaft de overgang; binnen een zone scheidt het beheerdersbeleid in de clusters de afnemers. De externe verkeersverdeling publiceert en begrenst verbindingen, MetalLB levert de adressen in de clusters, en cert-manager en OpenBao leveren de certificaten. De API-server, de ingang of de toepassing sluit TLS af, en de ontvangende dienst beslist over de gegevensrechten.

VoorstelRegel#

Werkers bereiken hun besturing, de containerregistry, het geheimenbeheer, de aanmelding en de naam- en tijddienst langs vaste paden; de basisdienst controleert zelf de rechten van de afnemer. Een bereikbaar geheimenbeheer of een bereikbare objectopslag geeft geen toegang tot de geheimen of gegevens van een ander team, en een applicatienetwerk is geen vertrouwde beheerzone.

VoorstelRegel#

De herstelomgeving heeft een eigen routeringsdomein, dat ook bestaat zonder opgebouwde omgeving. Zij is bereikbaar vanaf de beheerwerkplek, met eigen aanmelding, en haalt bij een herstel kopieën op bij de back-upvoorziening van RWS. Er is geen route van of naar productie, behalve de vaste stromen naar de eigen deelreeks op het clusterbeheer en naar containerregistry, geheimenbeheer, naam en tijd.

Toelichting

Die vaste stromen zijn een aanvaard restrisico, begrensd door de deelreeks en de toegangslijsten. De herstelzone bevat zelf geen herstelkern: herstel zonder gezonde cel begint bij de afzonderlijke herstelkern buiten de cellen, die bij back-up en schoon herstel hoort.

Routeringsdomeinen en vaste stromen

VoorstelOntwerpbesluit#

Iedere zone is een eigen routeringsdomein (VRF) in het datacenternetwerk, met een eigen koppelvlak naar de firewall. De fabric routeert niet tussen routeringsdomeinen; de stromen tussen zones staan in de zonematrix.

Toelichting

Binnen een zone scheidt het netwerkbeleid in de clusters de afnemers. Secundaire interfaces en het hostnetwerk vallen daarbuiten en worden in het datacenternetwerk begrensd.

VoorstelWaarde#

De routeringsdomeinen van een cel, met hun L3-VNI, hun inhoud en hun overgangen. Het L3-VNI hoort bij het routeringsdomein, niet bij een afzonderlijk subnet.

RouteringsdomeinL3-VNIInhoudOvergangen
vrf-beheer50001Servermanagement (iLO), beheerpoorten van de switches en de netwerkapparatuur, de beheerwerkplek en de fabriccontroller (VLAN 600, op de beheer-leaf)Alleen via de firewall naar platform, herstel en extern; vanuit platform en extern alleen de vaste stromen
vrf-platform50002Knooppunten en API-adressen van de platformclusters (VLAN 610), objecttoegang (VLAN 622), basisdiensten en de werkers van gehoste platformclusters, met één segment per cluster (VLAN 700–709)Via de firewall naar afnemers, ingang, extern en beheer
vrf-ingang50003Virtuele adressen en adressen naar achteren van de externe verkeersverdeling (VLAN 640)Via de firewall van extern naar de ingang, en van de ingang naar platform en afnemers
vrf-afn-ontwikkelen50004Werkers, ingangs- en dienstadressen van applicatieclusters voor ontwikkelen en beproeven (VLAN 1000–1499) en virtuele machines (VLAN 650)Via de firewall naar de vaste platformdiensten en de vaste platformstromen naar extern; al het andere alleen na zonecontrole
vrf-afn-regulier50005Werkers, ingangs- en dienstadressen van applicatieclusters voor reguliere productie (VLAN 1500–1899) en virtuele machines (VLAN 651)Als vrf-afn-ontwikkelen
vrf-afn-bedrijfskritisch50006Werkers, ingangs- en dienstadressen van applicatieclusters voor bedrijfskritische productie (VLAN 1900–1999) en virtuele machines (VLAN 652)Als vrf-afn-ontwikkelen
onderlaag (standaard-VRF)—Tunneleindpunten van clusters die zelf EVPN spreken (VLAN 660); zij bereiken de loopback van de leaves rechtstreeksGeen koppelvlak naar de firewall; alleen BGP, BFD en VXLAN met vastgelegde buren en geregistreerde reeksen
vrf-herstel50008Herstelomgeving op afroep (VLAN 690); het netwerk bestaat ook zonder opgebouwde omgevingVanaf de beheerwerkplek; naar de back-upvoorziening en de hardwaresleutelmodule; alleen vaste stromen naar het platform
vrf-extern50009RWS-netwerk: kantoor, WAN, RWS-brede diensten en de proxyAlle verkeer via de firewall; nooit rechtstreeks naar een ander domein
vrf-koppelvlak-mk50010Voorgeschreven koppelvlakken van missiekritieke netwerkenAlleen de vastgelegde stromen; nooit een gedeclareerde verbinding
vrf-overgang50011Koppeling met het oude netwerk in AM2 tijdens de migratiePer verhuisde toepassing een vastgelegde stroom met eigenaar en einddatum; vervalt na de overgang
geen (laag 2)—Opslag, toegang (VLAN 620), opslag, intern (VLAN 621) en live-migratie (VLAN 630)Geen overgang: alleen bereikbaar via een directe aansluiting; toegangslijsten op de leaf begrenzen het opslagclientnetwerk
VoorstelOntwerpbesluit#

De zonematrix staat als code in de opslagplaats Beleid: rijen met bron- en doelzone, protocol, poort en richting. De vaste stromen tussen de routeringsdomeinen zijn haar basislijn; gedeclareerde verbindingen uit dienstbeschrijvingen komen er per toepassing bij na zonecontrole, met bron, bestemming, richting, doel en einddatum. Iedere andere stroom weigert en logt de firewall.

Toelichting

Zo worden stromen tussen zones op één plaats toegestaan, met toestandscontrole en logging. De stromen volgen uit de dienst en haar grenzen; de matrix van bron, doel en poort is daar de concrete invulling van. Basislijn en verbindingen worden jaarlijks opnieuw beoordeeld.

VoorstelWaarde#

De vaste stromen van en naar de routeringsdomeinen voor beheer en herstel, binnen een cel. Waar een poort niet is genoemd, legt het detailontwerp per cel haar vast.

VanNaarToegestaan
vrf-beheervrf-platformBeheerwerkplek naar de API’s (6443), dashboards en beheerinterfaces (443, 8443), cephadm (22) en het versiebeheer (git over SSH naar Forgejo, 22). Beheerservers van de platformpool ook naar de toegangsvoorziening en de aanmeldroutes op het ingangsadres van het clusterbeheer (443; aanmelding binnen de opgenomen sessie). Geharde beheerapparaten naar de beheeringang van de beheerwerkplek en de toegangsvoorziening (443). Uitvoeringsknooppunten van de automatisering naar haar hub (443) en naar de objecttoegang (443, alleen de bucket voor apparaatback-ups). Switches naar de bewaking (streaming telemetry via gRPC dial-out). Binnen vrf-beheer zelf de beheerwerkplek naar de fabriccontroller (443) en het firmwarebeheer naar iLO (443).
vrf-platformvrf-beheerAutomatisering naar de API van de fabriccontroller (443) voor de uitrol vanuit de pijplijn, en naar haar uitvoeringsknooppunten in VLAN 600 (27199) voor nacontrole, testset en uitrol zonder controller, met een identiteit uit het geheimenbeheer. Guacd van de beheeringang van de beheerwerkplek, vanaf een eigen bronadres, naar de beheerservers van de platformpool (22 voor SSH, 3389 voor RDP). Vanaf groeipadstap 2 de eigen bewakingsvoorziening naar servermanagement, switches en de beheeradressen van firewalls en verkeersverdeling (SNMP versie 3 op UDP 161, Redfish op 443).
vrf-beheervrf-herstelBeheerwerkplek naar de herstelomgeving (443, 6443), met eigen aanmelding.
vrf-beheervrf-externServermanagement (iLO en firmwarebeheer), switches, fabriccontroller, leden van de verkeersverdeling en beheerservers van de beheerwerkplek naar de SIEM (syslog en auditlogboek over TLS, poort volgens de dienstafspraak met het SOC). Switches en leden van de verkeersverdeling naar de AAA-voorziening van netwerkbeheer voor de aanmelding van beheerders. iLO en firmwarebeheer naar de directory (AD DS) via LDAPS (636), omdat zij geen RADIUS ondersteunen. Leaves naar de netwerkweergave van het SOC (sFlow, UDP 6343).
vrf-externvrf-beheerTijdelijk, tot de overname door de eigen bewakingsvoorziening in groeipadstap 2: de bestaande apparatuurbewaking (Zabbix) naar servermanagement, switches en de beheeradressen van de verkeersverdeling, met SNMP versie 3 (UDP 161) en de koppelingen van de huidige bewaking op hun vastgelegde poorten.
vrf-herstelvrf-externHerstelomgeving op afroep naar de back-upvoorziening (443) om kopieën op te halen; een in de herstelomgeving teruggezet geheimenbeheer naar de hardwaresleutelmodule van PKI-beheer (PKCS#11 over TLS). Geen DHCP-doorgifte: de werkers in VLAN 690 hebben statische adressen uit de herstelreeks.
vrf-herstelvrf-platformWerkers van de herstelomgeving naar hun gehoste besturing op het clusterbeheer, alleen de eigen deelreeks voor besturingen in de herstelzone: API-adres (6443) en ingangsadres (443; OAuth, Konnectivity, Ignition). Verder alleen containerregistry (443), geheimenbeheer (8200, alleen de naamruimte herstel-<cel>), naamdienst (53) en tijd (123). Geen andere route van of naar productie.
VoorstelWaarde#

De vaste stromen van en naar de routeringsdomeinen voor platform, ingang, afnemers en extern, met de onderlaag, het missiekritieke koppelvlak en de overgang, binnen een cel. De stromen tussen de cellen staan bij het verkeer tussen de cellen.

VanNaarToegestaan
vrf-platformvrf-afn-*Vlootbeheer, bewaking en beveiligingsbewaking naar de API’s en werkers van applicatieclusters (6443, 10250, 9100). Automatisering naar de ingangsadressen voor proeven (443) en naar de databaseadressen voor de TLS-scan (5432). Geheimenbeheer, vanaf de knooppunten van het basisdienstencluster, naar de databaseadressen in applicatieclusters (5432, TLS 1.3) voor rollen en sessies.
vrf-afn-*vrf-platformWerkers naar de besturing op het clusterbeheer (6443 en 443), de containerregistry (443), het geheimenbeheer (8200), de toegangsvoorziening (443), de naamdienst (53), de tijd (123), de agentingang van het vlootbeheer en het sensoradres van de beveiligingsbewaking (443), en de objecttoegang (443, voor de eigen back-upgebruiker en objectopslag als dienst; die beperking dwingt de objectopslag af, niet de firewall). Vanaf groeipadstap 2 verzamelaars, FlowCollector-agenten en remote write van de clusterbewaking naar de eigen bewakingsvoorziening (443). Vanaf de ingebruikname van het dienstennetwerk werkers naar het besturingscluster daarvan: 15012 (istiod, xDS) en 15008 (HBONE, east-west gateway).
vrf-ingangvrf-afn-*Externe verkeersverdeling, als TCP-doorgifte zonder TLS-afsluiting, naar de ingangsadressen van applicatieclusters (443) en, na zonecontrole, naar het dienstadres van een gedeclareerde verbinding met een eigen poort (bijvoorbeeld 5432).
vrf-ingangvrf-platformExterne verkeersverdeling, als TCP-doorgifte zonder TLS-afsluiting, naar de API-publicatie op het clusterbeheer (6443), en op 443 naar een eigen doeladres per dienst: de ingangsshard van het portaal, de eigen adressen van toegangsvoorziening en teamingang van de beheerwerkplek op het basisdienstencluster, de aanmeldingang van het clusterbeheer voor OAuth, Konnectivity en Ignition van gehoste besturingen, en het ontvangstpunt van het bouwcluster voor webhooks van GitLab. Deze diensten sluiten TLS zelf af.
vrf-externvrf-ingangKantoor en WAN naar de virtuele adressen van de verkeersverdeling: 443 en, voor de API van applicatieclusters, 6443; beide zonder TLS-afsluiting door naar het ingangsadres of het API-adres. Alleen GitLab naar het eigen virtuele adres van het ontvangstpunt van het bouwcluster (443, webhooks).
vrf-platformvrf-ingangBouwcluster naar de virtuele adressen voor toepassingen van clusters voor ontwikkelen en beproeven (443, doorgifte) voor de dynamische test vóór de vrijgave voor reguliere productie; het bouwcluster bereikt zelf geen afnemerszone. Automatisering naar de virtuele adressen (443 en 6443) voor de TLS-scan van ingangen en API’s.
vrf-platformvrf-externBasisdiensten naar RWS-brede voorzieningen: directory en HR-bron, SIEM, mailrelay, Infoblox, Cohesity, interne en externe PKI, en de proxy voor het spiegelen. Geheimenbeheer naar de hardwaresleutelmodule van PKI-beheer (PKCS#11 over TLS) voor de automatische ontgrendeling. Alle platformclusters en het opslagcluster naar de SIEM (syslog volgens RFC 5424 of HEC, over TLS) en de mailrelay (SMTP over TLS, alleen vastgelegde afzenders). Anycast-gateway van de werkersegmenten van gehoste platformclusters (VLAN 700–709) naar Infoblox (DHCP-doorgifte, UDP 67). Clusterbeheer naar de herstelbucket op Cohesity (443, alleen lezen; etcd-momentopname). Bouwcluster en werkruimten van het portaalcluster naar GitLab en zijn pakketregistry (443). De naamruimte voor toelating van het bouwcluster naar de proxy. Vanaf groeipadstap 2 de toegangsvoorziening van de eigen bewakingsvoorziening naar de directory (LDAPS, 636).
vrf-afn-*vrf-externGedeclareerde verbindingen na zonecontrole, met bestemming en poort; nooit naar missiekritieke netwerken buiten het koppelvlak. Daarnaast de vaste platformstromen die het vlootbeheer beheert: DHCP-doorgifte vanaf de anycast-gateway van ieder werkersegment naar Infoblox (UDP 67; het opslagclientnetwerk heeft statische adressen), verzamelaars op de werkers naar de SIEM (syslog of HEC over TLS), Alertmanager naar de mailrelay (SMTP over TLS, alleen vastgelegde afzenders), Argo CD van ieder applicatiecluster naar GitLab, alleen lezen (443), en vanaf groeipadstap 3 virtuele servers in vrf-afn-ontwikkelen naar de Linux-updatedienst en de eindpuntbeveiliging.
vrf-externvrf-platformBack-upvoorziening van RWS (Cohesity) naar de objecttoegang (443), met een identiteit die alleen mag lezen; de SIEM van het SOC naar de API van NetBox (443), alleen lezen met een eigen technische identiteit, voor verrijking.
vrf-koppelvlak-mkvrf-afn-* en terugAlleen de stromen uit het SAK MK-koppelvlakken, per koppelvlak en per richting vastgelegd.
onderlaagfabricBGP (TCP 179) en BFD naar de leaves en VXLAN (UDP 4789) tussen tunneleindpunten; niet via de firewall, maar beperkt tot de vastgelegde buren.
vrf-overgangvrf-afn-* en vrf-platformPer verhuisde toepassing de vastgelegde stromen, tot het einde van de overgang.

Missiekritieke netwerken

VoorstelRegel#

Richting en inrichting van ieder missiekritiek koppelvlak, zoals een datadiode of gecontroleerde tussenopslag, liggen vóór aansluiting vast met de eigenaar van het netwerk. Het koppelvlak sluit in een eigen routeringsdomein aan op de border leaves, met alleen de stromen uit het SAK MK-koppelvlakken, per richting. De zonecontrole wijst een verbinding naar een missiekritieke zone buiten een koppelvlak af, en de filterregels in het datacenter en de EgressFirewall-regels in de clusters weigeren de adresreeksen van die zones.

Toelichting

De verantwoordelijkheid voor de industriële automatisering verandert niet door een aansluiting. Controle: zonecontrole en een test bij oplevering en na iedere wijziging. Eigenaar: netwerkbeheer, met de eigenaar van het missiekritieke netwerk.

Zonecontrole

VastgesteldUitgangspunt#

Iedere verbinding hoort bij een dienst. Het team declareert haar in zijn dienstbeschrijving; zij wordt vóór de uitvoering getoetst aan de toegestane verkeersstromen tussen zones en na de aanleg langs het werkelijke pad beproefd.

Toelichting

Zo vervalt de firewallaanvraag per ticket, juist het knelpunt dat het platform wegneemt. Afgewezen alternatief: open verkeer met een firewallaanvraag per verbinding.

VoorstelWerking#

Een aansluiting over de grens van een beheerdomein wordt als één geheel geleverd, in de dienst Applicatieverkeer en ketenkoppelingen: netwerkbeheer zorgt voor bereikbaarheid en scheiding, de applicatieverbinding voor toegestaan verkeer en het gedrag bij vertraging, en de ontvangende dienst voor de toegestane gegevens en handelingen.

FunctieInrichtingWat het team merkt
Verkeer tussen applicatiesDoel: een dienstennetwerk voor al het verkeer tussen diensten in de cel, ook tussen clusters van verschillende afnemers, met toegangsregels per applicatie-identiteit en waar nodig verkeerssturing en inzicht per aanroep. In de eerste levering: netwerkbeleid en versleuteling door de toepassing zelf.Na ingebruikname van het dienstennetwerk krijgt een nieuwe versie eerst een beperkt deel van het verkeer en een trage vervolgdienst een begrensde wachttijd.
Scheiding van applicatienetwerkenHet team declareert een eigen applicatienetwerk binnen de goedgekeurde varianten; het platform legt het afgeschermd aan.Het afgeschermde netwerk komt met de omgeving mee; de ontwikkelaar beheert zelf de toegestane aansluitingen, binnen de varianten en de zonematrix.
Aansluiting op externe of bestaande netwerkenGecontroleerde routes via het datacenternetwerk, met externe verkeersverdeling en firewalls.Een bestaande toepassing blijft tijdens de migratie bereikbaar via de afgesproken route of, als gedateerde uitzondering, via een tijdelijk behouden netwerkverband.
VoorstelRegel#

Een team voegt goedgekeurde verbindingen en netwerken zelf aan zijn dienst toe: het declareert in zijn dienstbeschrijving verbindingen, koppelingen, uitgaande bestemmingen en eventueel een eigen paar verkeersverdelers. Het kan zonematrix, regelset en TLS-profiel niet wijzigen, geen beheerinterface publiceren, geen lid van een paar beheren en geen missiekritieke zone bereiken. De gedeelde infrastructuur blijft onder netwerkbeheer.

VoorstelWerking#

De zonecontrole is een stap in de pijplijn van de opslagplaats Afnemers. Zij leidt de zones af uit de adresreeksen in NetBox en toetst bron, doel, poort en richting aan de geldende zonematrix, met drie uitkomsten: een combinatie uit de matrix wordt automatisch als standaardwijziging samengevoegd, een verbinding naar een missiekritieke zone buiten een voorgeschreven koppelvlak wordt afgewezen, en al het andere gaat ter beoordeling naar netwerkbeheer (‘In beoordeling’).

Toelichting

Het is één toets voor portaal, API en rechtstreeks gebruik van versiebeheer. Uitkomst, regelversie en beoordelaar staan bij het wijzigingsvoorstel en in het logboek van de zonecontrole; dat logboek is het bewijs dat iedere verbinding vooraf is getoetst.

VoorstelRegel#

Netwerkbeheer beoordeelt een verbinding ‘In beoordeling’ binnen 2 werkdagen. Blijft zij langer liggen, dan geeft het leverpad een signaal aan netwerkbeheer. Een uitbreiding van de zonematrix is een apart wijzigingsvoorstel in de opslagplaats Beleid.

Toelichting

Zo blijft de wachttijd voor een team begrensd. Controle: de leverstatus en het logboek van de zonecontrole.

VoorstelRegel#

Iedere stroom tussen zones staat met bron, doel, poort, richting en einddatum in de zonematrix of in een beoordeeld besluit; ook een verruiming wordt vooraf getoetst. Een filterregel noemt als bron een clusterreeks of een adres naar achteren van de verkeersverdeling, nooit een hele zone.

Toelichting

Controle: het logboek van de zonecontrole, de pijplijn van de regelset en de testset van het datacenternetwerk. Eigenaar: netwerkbeheer.

VoorstelRegel#

Publicatie, zonematrix en regelset wijzigen alleen via een wijzigingsvoorstel: binnen de matrix als standaardwijziging, bij uitbreiding van de matrix met twee beoordelaars naast de auteur. De regelset gaat alleen met het draaiboek uit de opslagplaats Beleid naar de firewalls, na goedkeuring door een ander dan de aanvrager.

Toelichting

Controle: beschermingsregels op de opslagplaats, het logboek van de zonecontrole en de wekelijkse vergelijking van de regelset. Eigenaar: netwerkbeheer.

VoorstelRegel#

De zonematrix vertaalt het SAK Isolatie in toegestane stromen. Netwerkbeheer stelt haar vast in de opslagplaats Beleid en beoordeelt haar, samen met de gedeclareerde verbindingen, jaarlijks en bij iedere wijziging van het SAK Isolatie of van het dienstaanbod opnieuw. Na uitvoering wordt gecontroleerd of de inrichting de matrix naleeft.

Toelichting

Die controle hoort bij de toets van zonecontrole en netwerkbeleid.

Naleving en taken

VoorstelWerking#

De toegestane stromen uit de opslagplaats Beleid gaan met een draaiboek in Ansible Automation Platform en de Ansible-collectie van Check Point als regelset naar de firewalls, met een goedkeuringsstap voor productie. Iedere week worden de filterregels vergeleken met Beleid; een handmatige wijziging is een afwijking en wordt bij die vergelijking gemeld, dus niet direct.

Toelichting

De modelcontrole van het datacenternetwerk toetst de zonematrix bovendien vóór iedere uitrol van de fabric. Controle: de wekelijkse vergelijking en het verslag van de modelcontrole per wijziging.

VoorstelWerking#

Een netwerkwijziging wordt teruggedraaid via versiebeheer; daarna wordt gecontroleerd dat switches, firewalls en clusters werkelijk weer in de vorige toestand staan. Het beheerdersbeleid en het basisbeleid in de clusters blijven daarbij staan. Is versiebeheer door de wijziging onbereikbaar, dan loopt het terugdraaien via de noodroute. Zo wordt ook een fout in regelset of publicatie hersteld, waardoor stromen worden geweigerd of te ruim toegestaan.

VoorstelMaatregel#

Werkelijke en gedeclareerde stromen worden maandelijks per cluster vergeleken, met een verslag. Een niet-gedeclareerde stroom die niet is geweigerd, gaat binnen 24 uur naar platformbeheer en het SOC. Een gedeclareerde verbinding zonder verkeer gedurende 30 dagen leidt tot een wijzigingsvoorstel dat haar intrekt, ter goedkeuring door het team.

Toelichting

Perioden zonder waarneming worden expliciet gemaakt, zodat een ontbrekende meting niet als ‘geen verkeer’ telt. Eigenaar: platformbeheer, met netwerkbeheer.

VoorstelMaatregel#

Netwerkverkeer is zichtbaar voor beheer en onderzoek. Geweigerde verbindingen worden vastgelegd: netwerkbeleid en EgressFirewall melden weigeringen via ACL-logging aan het SOC, en de firewalls leveren hun weigeringen en beheerwijzigingen. Vanaf groeipadstap 2 zijn de verkeersstromen per cluster 30 dagen beschikbaar in Network Observability in de eigen bewakingsvoorziening; tot dan geldt de netwerkweergave van Advanced Cluster Security, onder een uitzondering die de dienst beperkt tot het profiel ontwikkelen en beproeven.

Toelichting

Controle: een voorbeeldonderzoek per kwartaal.

VoorstelWaarde#

Netwerkbeheer is eindverantwoordelijk voor zones, zonematrix, firewalls, adresplan en namen; platformbeheer voor de paren van de verkeersverdeling, de publicaties, het uitgaande verkeer in de clusters en de automatisering van koppelingen. De eigenaar van een bestaand systeem beslist over de rechten in de bron. Iedere taak heeft één eindverantwoordelijk beheerdomein; tot de overdracht voert het ontwikkelteam het werk van platformbeheer uit.

ActiviteitPlatformbeheerNetwerkbeheerCISO-functie en PKI-beheerApplicatieteam en eigenaar bron
Paren: levenscyclus, capaciteit en versieA/RCCI
Publicatie per cluster: virtuele servers, namen en publiek certificaatA/RCII
Eigen paar voor een afnemerA/RCCR (aanvraag)
TLS-profiel en algoritmelijstRCAI
Certificaatbeleid en tussen-CACIA/RI
Adressen, segmenten en namen toewijzenCA/RII
Zonematrix vaststellen en herbeoordelenCA/RCI
Zonecontrole in de pijplijnRACI
Beoordeling van verbindingen ‘In beoordeling’IA/RCC
Regelset op de firewalls uitrollen en vergelijkenIA/RII
EgressFirewall en uitgaande regelsA/RCIC
Koppeling inrichten en beëindigenA/RR (filterregels)CC
Instemming en rechten in de bronIICA/R
Vergelijking van werkelijke en gedeclareerde stromenA/RCIC
Publiek domein en DNSSECIA/RCI
Toelichting

R is uitvoerend, A eindverantwoordelijk, C geraadpleegd en I geïnformeerd.

Verwijzen hiernaar

Onderwerpen 7