1 open besluit1414 voorstellen

Onderwerp

Leveranciers, ontwikkelteam en ketenproducten

De producten van de keten blijven binnen hun ondersteuning en gaan in een vaste volgorde over, met voorwaarden bij de acceptatie. Voor het ontwikkelteam en voor leveranciers gelden aanvullende beveiligingsmaatregelen.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

De keten bestaat grotendeels uit software van leveranciers en wordt gebouwd door een ontwikkelteam met brede toegang. Dit onderwerp legt vast welke producten de keten gebruikt, hoe hun versies binnen de ondersteuning blijven en in welke volgorde ze overgaan, welke productfuncties bij de acceptatie moeten worden aangetoond, en welke maatregelen voor het ontwikkelteam en voor leveranciers gelden.

Waarom zo

Een keten die software controleert, is zelf een aantrekkelijk doelwit. Een onbevestigde productcombinatie, een controleur die een nieuwe handtekening niet leest of een ontwikkelteam dat na de overdracht rechten houdt, ondermijnt de controles. Daarom gaan controleurs vóór ondertekenaars, bevestigt de leverancier iedere combinatie en vervallen de rechten van het ontwikkelteam na de nazorgperiode.

De productversies, termijnen en voorwaarden zijn een voorstel; voor versies en ondersteuningstermijnen zijn de feiten uit de publieke documentatie leidend.

Uitspraken

0 vastgesteld1 in besluitvorming12 voorstellen

Alle 12 voorstellen vaststellen

Ketenproducten en versies

In besluitvormingWaarde#

De keten gebruikt deze producten, elk met een vaste rol en een ondersteuningsvoorwaarde. De versies van syft en skopeo liggen vast in de taken van het sjabloon.

ProductVersieRolVoorwaarde en grens
OpenShift Pipelines1.24, met Tekton Chains 0.29Pijplijnen, herkomst en ondertekening op het bouwclusterVoor OpenShift 4.14 en 4.16–4.22; herkomst in het formaat in-toto
Red Hat Trusted Artifact Signer1.4.2, met Cosign 3.0.4Ondertekenvoorziening op het vlootcluster; Policy Controller op ieder clusterHoge beschikbaarheid vraagt drie werkerknooppunten; de Policy Controller leest geen OCI 1.1-referrers en controleert alleen gelabelde naamruimten
ClusterImagePolicy van OpenShiftOnderdeel van 4.22; algemeen beschikbaar sinds 4.20Handtekeningcontrole door CRI-O op het knooppuntEen eigen beleid heet nooit ‘openshift’; de werking in gehoste clusters is een voorwaarde bij de acceptatie
Quay, met Clair3.18Ruimtes, rechten, onveranderbare versielabels, scan bij plaatsen, replicatieEén per cel; de scan is hoog beschikbaar
Red Hat Trusted Profile Analyzer3.1Onderdelenlijsten en hun koppeling aan nieuwe kwetsbaarheden, op het vlootclusterLeest CycloneDX en SPDX
Red Hat Advanced Cluster Security4.11.4, met roxctlScan en bouwbeleid in de pijplijn; doorlopende scan van draaiende beeldenCentral op het vlootcluster
OpenBao2.6.3Transit-engine met de ondertekeningssleutels; toegangsbewijzen per stap; SSH-certificaten voor ForgejoEigen beheer; ondertekenen via de transit-engine is een voorwaarde bij de acceptatie
Forgejo en GitLab15.0 LTS; bestaande RWS-voorzieningBron van platformsoftware en sjabloon; bron van toepassingen en pakketspiegelForgejo in eigen beheer; scanners van GitLab waar de licentie dat toelaat, anders een open scanner
Red Hat Zero Trust Workload Identity Manager1.1.1Identiteit van de pijplijn voor ondertekenen zonder sleutelEen ondersteunde opvolger is een voorwaarde bij de acceptatie van de applicatieclusters, met terugvaloptie
Spiegelregistry (oc-mirror versie 2)Onderdeel van 4.22Gecontroleerde spiegelAfhankelijke operators staan expliciet in de spiegelset
Toelichting

Voor OpenBao gaat deze stapel uit van 2.6.3, terwijl het domein geheimen uitgaat van 2.7.0 vanaf de eerste levering; die versies moeten op elkaar worden afgestemd. Voor de actuele versies en ondersteuningstermijnen gelden de feiten uit de publieke documentatie; de levenscycluscontrole volgt ze.

VoorstelRegel#

De leverancier bevestigt dat hij de combinatie van OpenShift Pipelines 1.24, Trusted Artifact Signer 1.4.2 en Quay 3.18 op OpenShift 4.22 ondersteunt, met de Policy Controller en de ClusterImagePolicy in gehoste clusters en met de tussenliggende upgradecombinaties. Een geslaagde proef in de leeromgeving vervangt die bevestiging niet.

Toelichting

Terugvaloptie: de nieuwste combinatie die de leverancier op OpenShift 4.22 wel ondersteunt, via een wijzigingsvoorstel op de productlijst.

VoorstelRegel#

Iedere productfunctie waarop de keten steunt en die niet vastligt, is een voorwaarde bij de acceptatie met een terugvaloptie. Nog te kwalificeren zijn: ondertekenen via de sleutelbeheerkoppeling met de transit-engine, het meetekenen van de onderdelenlijst als attest, RemapIdentity in gehoste clusters en voor operatorbeelden, het weigeren na verval van de vertrouwensbasis, schrijfrecht per voorvoegsel in Quay, Pipelines as Code zonder langlevend token, het SSH-certificaat in Forgejo, twee weigerende exemplaren van de Policy Controller en de kwetsbaarheidsgegevens langs de spiegelroute.

Toelichting

De voorwaarden worden eerst in de leeromgeving en daarna bij de acceptatie aangetoond. Haalt een voorwaarde het niet, dan geldt de terugvaloptie die bij de betreffende uitspraak staat.

VoorstelRegel#

Ketenproducten en andere platformonderdelen blijven binnen hun ondersteuning, volgens de door de leverancier bevestigde ondersteuningsmatrix. De overgang naar een volgende versie wordt ten minste 3 maanden vóór het einde van de ondersteuning gepland en gestart.

Toelichting

Het versieoverzicht staat in het vlootbeheer, de einddatums van ondersteuning in de inventaris; een kwartaalrapport toont ze.

VoorstelRegel#

Toelatingsbeleid, vertrouwensbasis en ketenproducten volgen de vaste volgorde van platformversies: eerst de leeromgeving, dan per cel het vlootcluster, het basisdienstencluster, het clusterbeheer, de werkervirtualisatie en daarna de gehoste clusters in proefgroep, golf 1 en golf 2. Bij ketenproducten gaan eerst de controleurs over en daarna de ondertekenaars: een nieuwe Policy Controller, ClusterImagePolicy of vertrouwensbasis staat op alle clusters en het nalevingsoverzicht toont ‘voldoet’, voordat Chains, Cosign of de ondertekenvoorziening overgaan.

Toelichting

Een nieuwe handtekening treft zo geen oude controleur; een formaatwissel volgt pas als alle clusters zijn overgegaan. roxctl volgt de versie van Central. De duur in de proefgroep en de spoedroute volgen de gespreide uitrol in het domein dienstverlening en portaal; beproefd in de toets Gecontroleerd bijwerken per laag.

Het ontwikkelteam

VoorstelMaatregel#

Alle leden van het ontwikkelteam, intern en extern, zijn vóór de eerste toegang gescreend volgens het RWS-beleid. Zij werken met persoonlijke accounts en meerfactoraanmelding, vanaf de beheerwerkplek; niet vanaf eigen apparatuur en nooit met gedeelde accounts.

Toelichting

midPoint maakt voor een externe pas een account aan als het kenmerk ‘screening geldig tot’ is gevuld en in de toekomst ligt; externen krijgen accounts van het soort ‘extern’. Een beheeraanmelding buiten de beheerwerkplek valt onder een detectieregel. Gecontroleerd met het screeningsregister en een rechtenoverzicht per kwartaal.

VoorstelMaatregel#

Rechten van het ontwikkelteam worden per taak en voor beperkte tijd toegekend; er zijn geen blijvende productierechten. De nazorgperiode duurt drie maanden na de overdracht; uiterlijk 1 uur na afloop daarvan of na vertrek werkt geen recht, sessie of toegangsbewijs van het teamlid meer. Platformbeheer vervangt de geheimen en sleutels die het team kende of kon inzien.

Toelichting

Rollen krijgen als einddatum het einde van de werkzaamheden in het team; productietoegang is ook in de nazorgperiode alleen tijdelijk. Wie in platformbeheer verder werkt, krijgt nieuwe rechten voor zijn beheerrol. Na de nazorgperiode is het rechtenoverzicht per doelsysteem leeg.

VoorstelMaatregel#

In de leeromgeving komen geen RWS-gegevens, en productiegegevens worden niet gekopieerd om te testen. Testgegevens zijn synthetisch, of na een besluit onomkeerbaar geanonimiseerd; gepseudonimiseerde productiegegevens gelden niet als geanonimiseerd.

Toelichting

De leeromgeving staat in een eigen netwerk zonder verbinding met RWS-netwerken; een netwerktest en de inventaris tonen dat aan.

VoorstelMaatregel#

Eigen hulpmiddelen, uitbreidingen en externe diensten, waaronder AI-assistenten, worden alleen na goedkeuring gebruikt. De lijst van goedgekeurde hulpmiddelen noemt per hulpmiddel welke gegevens erin mogen; zonder besluit gaan er geen RWS-code of -gegevens naar een externe dienst.

Toelichting

De lijst staat in de opslagplaats Draaiboeken; uitgaand verkeer van de beheerwerkplek gaat alleen naar goedgekeurde diensten. De ontwikkelomgeving en de digitale assistent in het portaal vallen hieronder; zie het domein dienstverlening en portaal.

VoorstelMaatregel#

Een vermoeden van een incident of een uitgelekt geheim wordt binnen 1 uur na ontdekking gemeld, ook bij een eigen fout, via een vast meldkanaal naar het SOC dat in contract en werkafspraken staat.

Toelichting

De meldregistratie is het bewijs.

VoorstelMaatregel#

De afspraken met externe leden van het ontwikkelteam bevatten vóór de start beveiligingseisen, meldplicht, geheimhouding, recht op audit en de overdracht van code en kennis. Het ontwikkelteam volgt vóór de eerste toegang en daarna jaarlijks een training over de beveiligingsbaseline en veilig ontwikkelen.

Toelichting

De CISO-functie toetst de contractbepalingen vóór de start. De trainingsdatum staat als kenmerk in midPoint, dat de toegang blokkeert als de training is verlopen.

Leveranciers

VoorstelMaatregel#

Leveranciers van platformonderdelen en van SaaS worden vóór afname en daarna jaarlijks op beveiliging beoordeeld, ook als zij geen toegang hebben. Ondersteuningstermijn, meldplicht voor kwetsbaarheden en incidenten, exit en recht op audit staan in het contract; ontbreekt een van die afspraken, dan geldt een goedgekeurde uitzondering met einddatum.

Toelichting

Het platform bestaat grotendeels uit hun software; hun ondersteuningstermijnen en meldingen van kwetsbaarheden bepalen mede hoe veilig het blijft. Het leveranciersregister in NetBox noemt per product contract, ondersteuningstermijn, meldkanaal voor kwetsbaarheden en de datum van de laatste beoordeling. De beoordeling volgt de inkoopvoorwaarden van RWS voor informatiebeveiliging, voor SaaS met de toetsen SaaS aansluiten en kunnen beëindigen en Gevoelige verwerking en sleutelvrijgave. De CISO-functie toetst jaarlijks, en een rapport toont producten zonder geldige beoordeling.

Verwijzen hiernaar

Onderwerpen 2
Besluiten 1