Software wordt vóór de vrijgave en tijdens gebruik gescand, en onderdelenlijsten koppelen een nieuwe kwetsbaarheid aan de software die werkelijk draait. Kwetsbaarheden worden binnen vaste termijnen opgelost, en alleen toegestane licenties komen door.
Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas
Dit onderwerp gaat over de inhoud van software: welke kwetsbaarheden en licenties erin zitten, en hoe snel een
kwetsbaarheid wordt opgelost. De pijplijn scant vóór de vrijgave, Advanced Cluster Security scant wat draait, en Trusted
Profile Analyzer koppelt nieuwe kwetsbaarheden via de bewaarde onderdelenlijsten aan de software die werkelijk draait.
Waarom zo
Een handtekening zegt niets over de inhoud. Daarom horen scan en licentiecontrole bij iedere vrijgave, en blijft de scan
doorlopen na de vrijgave. Omdat de onderdelenlijsten op inhoudskenmerk bewaard blijven, is bij een nieuwe melding direct
te zien welke toepassing en welk cluster geraakt zijn, zonder eerst opnieuw te bouwen.
De termijnen, de spoedroute en de blokkeerregels zijn een voorstel, in lijn met het SAK Patch Management.
Iedere draaiende versie is via haar inhoudskenmerk herleidbaar naar haar onderdelenlijst en herkomst. Software die niet herleidbaar is, wordt gemeld.
Toelichting
Het inhoudskenmerk verbindt scan, onderdelenlijst, attest, handtekening, promotie en inventaris. De maatstaf voor de softwareketen meet het aandeel herleidbare software. Zie de gebruikssituatie Iedere levering blijft herleidbaar en herhaalbaar.
De onderdelenlijsten gaan na de bouw ook naar Red Hat Trusted Profile Analyzer op het vlootcluster, met het inhoudskenmerk van het beeld als sleutel. Die analysevoorziening koppelt een nieuwe kwetsbaarheid aan de bewaarde onderdelenlijsten, zonder nieuwe scan.
Toelichting
De voorziening is vlootbreed en staat daarom op het vlootcluster, dat er capaciteit voor heeft. Teams krijgen per team een rapport over nieuwe kwetsbaarheden in hun draaiende versies.
Software wordt vóór de vrijgave en tijdens gebruik gescand, met actuele kwetsbaarheidsgegevens: Clair scant bij het plaatsen in Quay, de pijplijn toetst het bouwbeleid met roxctl, en Advanced Cluster Security scant draaiende beelden doorlopend, ten minste dagelijks. De kwetsbaarheidsgegevens worden dagelijks offline bijgewerkt, langs de route van de spiegel.
Toelichting
Blijft de dagelijkse bijwerking uit, dan krijgt platformbeheer een melding. Gecontroleerd met het kwetsbaarheidsrapport per team, het pijplijnlogboek en het scanrapport.
Een kritieke kwetsbaarheid blokkeert iedere vrijgave; een hoge blokkeert de vrijgave voor productie, tenzij een tijdelijke maatregel is vastgelegd en goedgekeurd. Een beeld dat niet volledig te scannen is of geen bron met controlesom heeft, komt alleen binnen met een goedgekeurde uitzondering met einddatum en een compenserende maatregel.
Toelichting
Een afgedwongen bouwbeleid stopt de pijplijn. Met productie zijn hier de profielen reguliere en bedrijfskritische productie bedoeld.
Alle containerbeelden worden geautomatiseerd gescand op kwetsbaarheden, in de pijplijn en tijdens gebruik. Kritieke en hoge kwetsbaarheden worden vóór productie geblokkeerd of vragen een vastgelegde mitigatie. Malwaredetectie is actief op cluster- en werklastniveau, tijdens gebruik.
Toelichting
Eisen uit de referentieset securityeisen. De scan vóór de vrijgave en tijdens gebruik dekt de eerste twee; de keten is strenger, doordat een kritieke kwetsbaarheid altijd blokkeert. De detectie van malware tijdens gebruik ligt vooral bij het onveranderbare besturingssysteem en de integriteitsbewaking van de clusters en bij de beveiligingsbewaking; zie het domein bewaking.
Kwetsbaarheden worden opgelost binnen vaste kalendertermijnen, gerekend vanaf de melding door scan, leverancier of NCSC. Een tijdelijke maatregel of een herclassificatie stopt de telling niet.
Ernst
Termijn
Toelichting
Kritiek en actief misbruikt
Tijdelijke maatregel binnen 24 uur; oplossing binnen 72 uur
Behandelen als incident
Kritiek
7 dagen
Een van buiten bereikbaar onderdeel gaat vóór gepland werk
Hoog
30 dagen
In de eerstvolgende uitrolgolf, uiterlijk binnen de termijn
Middel
90 dagen
Met de reguliere update, uiterlijk binnen de termijn
Laag
Bij de volgende reguliere update
Geen afzonderlijke actie; blijft met eigenaar in de werkvoorraad
Toelichting
De termijnen gelden als norm voor het platform en voor alle lagen. De maatstaf is dat 95 procent binnen de termijn wordt opgelost; een rapport van doorlooptijden per ernst toont dat.
Een actief misbruikte kwetsbaarheid valt ongeacht haar ernstscore onder de strengste termijn en wordt als incident behandeld; de beheersing wacht niet op de proefgroep. Voor kritieke kwetsbaarheden geldt de spoedroute: ten minste 1 werkdag in de proefgroep, daarna alle uitrolgolven binnen de termijn. Lukt dat niet, dan beslist de CISO-functie over uitrol zonder proefgroep of over een uitzondering.
Toelichting
Het incidenttype is ‘Actief misbruikte kwetsbaarheid’. De gewone gespreide uitrol staat in het domein dienstverlening en portaal.
Kwetsbaarheden worden per dienst en eigenaar gevolgd, in Advanced Cluster Security met rapporten per team, en opgelost binnen de termijnen van het SAK Patch Management. Lukt tijdig bijwerken niet, dan worden risico, tijdelijke maatregel, eigenaar en termijn vastgelegd en voorgelegd aan de bevoegde verantwoordelijke; uitstel kan alleen met een goedgekeurde uitzondering.
Toelichting
De eigenaar van de software is eindverantwoordelijk; het applicatieteam of platformbeheer voert uit. Nadert een kritieke kwetsbaarheid haar termijn, dan krijgt de CISO-functie een melding.
Vraagt het dichten van een kwetsbaarheid een grote versieovergang die een toepassing raakt, dan gaat een ondersteunde gerichte reparatie van de huidige versie voor. Levert de leverancier die niet, dan geldt tot de versieovergang een tijdelijke maatregel met einddatum.
Gebruikte onderdelen hebben een licentie van de vastgestelde lijst in de opslagplaats Beleid, en hun voorwaarden worden nageleefd. De pijplijn vergelijkt de licenties uit de onderdelenlijst met die lijst; een onderdeel met een licentie buiten de lijst blokkeert de vrijgave.
Toelichting
Per versie is er een licentierapport; de licenties worden geregistreerd in Flexera FlexNet.
De CISO-functie stelt de lijst van toegestane licenties vast, de architect keurt de toegestane bronnen goed, en de beveiligingsbeheerder voert beide lijsten uit. Ze staan vóór de acceptatie van de keten in de opslagplaats Beleid, waarvoor extra beperkte rechten gelden.
Toelichting
De CISO-functie stelt de normen van de baseline vast; de architect beoordeelt bronnen. De productverantwoordelijke en de beveiligingsadviseur worden geraadpleegd.