1 open besluit1414 voorstellen

Onderwerp

Kwetsbaarheden, licenties en herleidbaarheid

Software wordt vóór de vrijgave en tijdens gebruik gescand, en onderdelenlijsten koppelen een nieuwe kwetsbaarheid aan de software die werkelijk draait. Kwetsbaarheden worden binnen vaste termijnen opgelost, en alleen toegestane licenties komen door.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

Dit onderwerp gaat over de inhoud van software: welke kwetsbaarheden en licenties erin zitten, en hoe snel een kwetsbaarheid wordt opgelost. De pijplijn scant vóór de vrijgave, Advanced Cluster Security scant wat draait, en Trusted Profile Analyzer koppelt nieuwe kwetsbaarheden via de bewaarde onderdelenlijsten aan de software die werkelijk draait.

Waarom zo

Een handtekening zegt niets over de inhoud. Daarom horen scan en licentiecontrole bij iedere vrijgave, en blijft de scan doorlopen na de vrijgave. Omdat de onderdelenlijsten op inhoudskenmerk bewaard blijven, is bij een nieuwe melding direct te zien welke toepassing en welk cluster geraakt zijn, zonder eerst opnieuw te bouwen.

De termijnen, de spoedroute en de blokkeerregels zijn een voorstel, in lijn met het SAK Patch Management.

Uitspraken

2 vastgesteld10 voorstellen

Alle 10 voorstellen vaststellen

Herleidbaar via het inhoudskenmerk

VastgesteldRegel#

Iedere draaiende versie is via haar inhoudskenmerk herleidbaar naar haar onderdelenlijst en herkomst. Software die niet herleidbaar is, wordt gemeld.

Toelichting

Het inhoudskenmerk verbindt scan, onderdelenlijst, attest, handtekening, promotie en inventaris. De maatstaf voor de softwareketen meet het aandeel herleidbare software. Zie de gebruikssituatie Iedere levering blijft herleidbaar en herhaalbaar.

VastgesteldOntwerpbesluit#

De onderdelenlijsten gaan na de bouw ook naar Red Hat Trusted Profile Analyzer op het vlootcluster, met het inhoudskenmerk van het beeld als sleutel. Die analysevoorziening koppelt een nieuwe kwetsbaarheid aan de bewaarde onderdelenlijsten, zonder nieuwe scan.

Toelichting

De voorziening is vlootbreed en staat daarom op het vlootcluster, dat er capaciteit voor heeft. Teams krijgen per team een rapport over nieuwe kwetsbaarheden in hun draaiende versies.

VoorstelWerking#

Een nieuwe kwetsbaarheid wordt in drie stappen aan draaiende software gekoppeld; daarvoor is geen nieuwe bouw nodig.

VanNaarWat er gebeurt
KwetsbaarheidsinformatieAnalysevoorzieningVergelijkt de melding met de opgeslagen onderdelenlijsten
InhoudskenmerkInventarisBepaalt welke toepassing en welk cluster de getroffen versie draaien
EigenaarHerstelrouteLevert een herleidbare nieuwe versie of een beoordeelde tijdelijke maatregel

Scannen en blokkeren

VoorstelRegel#

Software wordt vóór de vrijgave en tijdens gebruik gescand, met actuele kwetsbaarheidsgegevens: Clair scant bij het plaatsen in Quay, de pijplijn toetst het bouwbeleid met roxctl, en Advanced Cluster Security scant draaiende beelden doorlopend, ten minste dagelijks. De kwetsbaarheidsgegevens worden dagelijks offline bijgewerkt, langs de route van de spiegel.

Toelichting

Blijft de dagelijkse bijwerking uit, dan krijgt platformbeheer een melding. Gecontroleerd met het kwetsbaarheidsrapport per team, het pijplijnlogboek en het scanrapport.

VoorstelRegel#

Een kritieke kwetsbaarheid blokkeert iedere vrijgave; een hoge blokkeert de vrijgave voor productie, tenzij een tijdelijke maatregel is vastgelegd en goedgekeurd. Een beeld dat niet volledig te scannen is of geen bron met controlesom heeft, komt alleen binnen met een goedgekeurde uitzondering met einddatum en een compenserende maatregel.

Toelichting

Een afgedwongen bouwbeleid stopt de pijplijn. Met productie zijn hier de profielen reguliere en bedrijfskritische productie bedoeld.

VoorstelEis#

Alle containerbeelden worden geautomatiseerd gescand op kwetsbaarheden, in de pijplijn en tijdens gebruik. Kritieke en hoge kwetsbaarheden worden vóór productie geblokkeerd of vragen een vastgelegde mitigatie. Malwaredetectie is actief op cluster- en werklastniveau, tijdens gebruik.

Toelichting

Eisen uit de referentieset securityeisen. De scan vóór de vrijgave en tijdens gebruik dekt de eerste twee; de keten is strenger, doordat een kritieke kwetsbaarheid altijd blokkeert. De detectie van malware tijdens gebruik ligt vooral bij het onveranderbare besturingssysteem en de integriteitsbewaking van de clusters en bij de beveiligingsbewaking; zie het domein bewaking.

Oplossen binnen vaste termijnen

VoorstelWaarde#

Kwetsbaarheden worden opgelost binnen vaste kalendertermijnen, gerekend vanaf de melding door scan, leverancier of NCSC. Een tijdelijke maatregel of een herclassificatie stopt de telling niet.

ErnstTermijnToelichting
Kritiek en actief misbruiktTijdelijke maatregel binnen 24 uur; oplossing binnen 72 uurBehandelen als incident
Kritiek7 dagenEen van buiten bereikbaar onderdeel gaat vóór gepland werk
Hoog30 dagenIn de eerstvolgende uitrolgolf, uiterlijk binnen de termijn
Middel90 dagenMet de reguliere update, uiterlijk binnen de termijn
LaagBij de volgende reguliere updateGeen afzonderlijke actie; blijft met eigenaar in de werkvoorraad
Toelichting

De termijnen gelden als norm voor het platform en voor alle lagen. De maatstaf is dat 95 procent binnen de termijn wordt opgelost; een rapport van doorlooptijden per ernst toont dat.

VoorstelRegel#

Een actief misbruikte kwetsbaarheid valt ongeacht haar ernstscore onder de strengste termijn en wordt als incident behandeld; de beheersing wacht niet op de proefgroep. Voor kritieke kwetsbaarheden geldt de spoedroute: ten minste 1 werkdag in de proefgroep, daarna alle uitrolgolven binnen de termijn. Lukt dat niet, dan beslist de CISO-functie over uitrol zonder proefgroep of over een uitzondering.

Toelichting

Het incidenttype is ‘Actief misbruikte kwetsbaarheid’. De gewone gespreide uitrol staat in het domein dienstverlening en portaal.

VoorstelRegel#

Kwetsbaarheden worden per dienst en eigenaar gevolgd, in Advanced Cluster Security met rapporten per team, en opgelost binnen de termijnen van het SAK Patch Management. Lukt tijdig bijwerken niet, dan worden risico, tijdelijke maatregel, eigenaar en termijn vastgelegd en voorgelegd aan de bevoegde verantwoordelijke; uitstel kan alleen met een goedgekeurde uitzondering.

Toelichting

De eigenaar van de software is eindverantwoordelijk; het applicatieteam of platformbeheer voert uit. Nadert een kritieke kwetsbaarheid haar termijn, dan krijgt de CISO-functie een melding.

VoorstelOntwerpbesluit#

Vraagt het dichten van een kwetsbaarheid een grote versieovergang die een toepassing raakt, dan gaat een ondersteunde gerichte reparatie van de huidige versie voor. Levert de leverancier die niet, dan geldt tot de versieovergang een tijdelijke maatregel met einddatum.

Toelichting

Zo neemt het risico eerder af. Zie de belofte Herleidbare software en gerichte reparaties.

Licenties

VoorstelRegel#

Gebruikte onderdelen hebben een licentie van de vastgestelde lijst in de opslagplaats Beleid, en hun voorwaarden worden nageleefd. De pijplijn vergelijkt de licenties uit de onderdelenlijst met die lijst; een onderdeel met een licentie buiten de lijst blokkeert de vrijgave.

Toelichting

Per versie is er een licentierapport; de licenties worden geregistreerd in Flexera FlexNet.

VoorstelOntwerpbesluit#

De CISO-functie stelt de lijst van toegestane licenties vast, de architect keurt de toegestane bronnen goed, en de beveiligingsbeheerder voert beide lijsten uit. Ze staan vóór de acceptatie van de keten in de opslagplaats Beleid, waarvoor extra beperkte rechten gelden.

Toelichting

De CISO-functie stelt de normen van de baseline vast; de architect beoordeelt bronnen. De productverantwoordelijke en de beveiligingsadviseur worden geraadpleegd.

Verwijzen hiernaar

Onderwerpen 1