1 open besluit1414 voorstellen

Onderwerp

Open standaarden

Welke open standaarden het platform per onderwerp volgt, zodat inrichting, gegevens en bewijs leesbaar blijven buiten het huidige product, en hoe het de standaarden van de lijst ‘pas toe of leg uit’ toepast.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Verwant

Wat het is

Open standaarden houden inrichting, gegevens en bewijs leesbaar buiten het huidige product. Dit onderwerp legt per onderwerp vast welke open standaarden en de-factostandaarden het platform volgt, met hun beheerder, hun gebruik in het platform en hun plaats op de lijsten van Forum Standaardisatie, en hoe het platform de lijst ‘pas toe of leg uit’ toepast.

Waarom zo

Eigen formaten en maatwerkkoppelingen zijn soms sneller gemaakt, maar maken koppelen, controleren en later overstappen duurder. Met open standaarden is een onderdeel later te vervangen zonder de rest opnieuw te bouwen. Een standaardnaam is wel geen bewijs van uitwisselbaarheid: uitbreidingen van leveranciers gaan niet vanzelf mee, en of een overstap lukt, toont pas de proef met export en herstel elders.

Dat het platform per onderwerp open standaarden volgt, welke dat zijn en hoe het de lijst ‘pas toe of leg uit’ toepast, is vastgesteld. De versies, profielen en het precieze gebruik zijn een voorstel, net als de uitwerking per standaard van die lijst.

Uitspraken

3 vastgesteld9 voorstellen

Alle 9 voorstellen vaststellen

Waarom open standaarden

VastgesteldOntwerpbesluit#

Het platform volgt per onderwerp vaste open standaarden, zodat inrichting, gegevens en bewijs leesbaar blijven buiten het huidige product en een onderdeel later te vervangen is zonder de rest opnieuw te bouwen.

OnderwerpOpen standaarden
Uitvoering en inrichtingKubernetes-API, OCI Image en Distribution Specification, Container Network Interface, Container Storage Interface, Gateway API, de OpenGitOps-principes, YAML en JSON, Git, Serverless Workflow en CloudEvents
Identiteit, toegang en verbindingenSPIFFE, OpenID Connect, OAuth, SAML, LDAP, WebAuthn en FIDO2, JSON Web Token, X.509, ACME, TLS, HTTPS en SSH
Cryptografie en vertrouwde opstartAES, SHA-2, ML-KEM en ML-DSA, PKCS#11, TPM 2.0, UEFI Secure Boot en de RATS-architectuur
SoftwareketenSLSA, in-toto-attestaties, CycloneDX, SPDX, Sigstore en CVE
Bewaking, logboeken en tijdOpenTelemetry, het Prometheus-formaat voor metingen, Syslog, CEF, SNMP, sFlow, Redfish, gRPC en NTP
Opslag en gegevensDe S3-interface met Object Lock, NFS, SMB, SQL en NVM Express
DatacenternetwerkIEEE 802.1Q, 802.1AX en 802.1AE, IPv4, OSPF, BGP, BFD, TCP-AO, EVPN, VXLAN, DSCP en ECN, DNS en DHCP
Toelichting

Of een overstap werkelijk lukt, toont pas de proef met export en herstel elders, de toets Overdraagbaarheid en afbouw; zie ook overdraagbaar door open standaarden. Afgewezen: eigen formaten en maatwerkkoppelingen, die soms sneller gemaakt zijn, maar koppelen, controleren en later overstappen duurder maken. Kaders en normen zoals BIO2, ISO/IEC 27002:2022 en NIST SP 800-53 bepalen de beveiligingseisen; die staan bij de beveiligingsbaseline.

VastgesteldUitgangspunt#

Naast open standaarden volgt het platform enkele de-factostandaarden, zoals de S3-interface voor objectopslag, Git, het Prometheus-formaat voor metingen, CEF en sFlow. Zij zijn zo breed ondersteund dat zij voor koppelen en overstappen een vergelijkbare rol vervullen. Een gemeenschappelijke interface maakt de uitbreidingen erop niet gelijk: S3-compatibiliteit garandeert bijvoorbeeld niet dezelfde onveranderbaarheid bij een andere leverancier.

Standaarden per onderwerp

VoorstelWaarde#

Voor uitvoering en inrichting gebruikt het platform deze standaarden, in deze versies en voor dit gebruik.

StandaardBeheerderGebruik in het platformForum Standaardisatie
Kubernetes-APICNCFOpensourcestandaard met één gestandaardiseerde interface voor clusters, naamruimten, rechten, netwerkbeleid en quota; de standaardinrichting en de clusterdefinities zijn Kubernetes-objecten in versiebeheer. Uitbreidingen van OpenShift en operators vallen daarbuiten en zijn niet zonder meer overdraagbaar.—
OCI Image en Distribution Specification (1.1)Open Container InitiativeFormaat van containerbeelden en interface van de containerregistry; handtekeningen, onderdelenlijsten en herkomst staan als artefact bij het beeld, in het oude bundelformaat.—
Container Network Interface (CNI)CNCFAansluiting van werklasten op het clusternetwerk en op gedeclareerde netwerken.—
Container Storage Interface (CSI)CNCFKoppelvlak voor blok- en bestandsopslag aan clusters, met de momentopnamen waarop de back-up voortbouwt; CSI is zelf geen back-upformaat. Ook de tijdelijke koppeling van bestaande netwerkopslag bij de overgang loopt via CSI, zonder gegevens te verplaatsen.—
Gateway APIKubernetes (SIG Network)Beschrijving van verkeersregels op laag 7 in het dienstennetwerk.—
OpenGitOps-principes (1.0)CNCFWerkwijze voor de gewenste inrichting: declaratief, versiebeheerd en onveranderbaar, automatisch opgehaald en doorlopend vergeleken.—
YAML (1.2) en JSON (RFC 8259)YAML-project; IETFFormaat van dienstbeschrijvingen, clusterdefinities en beleid in versiebeheer.JSON: aanbevolen
GitGit-projectDe-factostandaard. Versiebeheer van platform en toepassingen, met ondertekende vastleggingen.—
Serverless Workflow (1.0)CNCFBeschrijving van werkstromen voor werkstromen als dienst, uitgevoerd door OpenShift Serverless Logic vanaf groeipadstap 4. De standaard maakt een werkstroom niet vanzelf overdraagbaar; een overstap wordt vooraf beproefd.—
CloudEvents (1.0)CNCFFormaat van de gebeurtenissen die functies en werkstromen starten.Pas toe of leg uit, als NL GOV-profiel
VoorstelWaarde#

Voor identiteit, toegang en verbindingen gebruikt het platform deze standaarden, in deze versies en voor dit gebruik.

StandaardBeheerderGebruik in het platformForum Standaardisatie
SPIFFECNCFIdentiteit van draaiende software, herkenbaar binnen en buiten het platform; basis van de kortlevende certificaten in het dienstennetwerk.—
OpenID Connect (1.0)OpenID FoundationAanmelding van medewerkers en beheerders via de toegangsvoorziening; identiteit voor ondertekenen zonder sleutel.Pas toe of leg uit, als OpenID.NLGov
OAuth (2.0, RFC 6749)IETFToegangstokens voor beheerinterfaces en dashboards.Aanbevolen; het NL GOV-profiel: pas toe of leg uit
SAML (2.0)OASISAanmelding voor onderdelen die geen OpenID Connect ondersteunen.Pas toe of leg uit
LDAP (versie 3)IETFAanmelding van het servermanagement via de directory.Aanbevolen
WebAuthn en FIDO2 (passkeys)W3C; FIDO AlliancePhishingbestendige tweede factor voor platformrollen.—
JSON Web Token (RFC 7519)IETFVorm van de applicatie-identiteit voor systemen die geen certificaat kunnen controleren.—
X.509 (RFC 5280)IETFCertificaten van de eigen certificaatvoorziening voor diensten, knooppunten en toepassingen.Aanbevolen
ACME (2.0, RFC 8555)IETFAutomatische uitgifte van certificaten voor namen die van buiten bereikbaar zijn.Pas toe of leg uit
TLS (1.3 en 1.2)IETFVersleuteling van verbindingen van toepassingen, API’s en beheer: 1.3 in het dienstennetwerk, 1.2 als ondergrens voor beheerinterfaces en koppelingen.Pas toe of leg uit
HTTPS (RFC 9110)IETFWeb- en beheerinterfaces en API’s; standaard via poort 443, daarnaast onder meer 6443 voor de cluster-API’s, 8443 voor beheerinterfaces en 8200 voor het geheimenbeheer.Pas toe of leg uit, met HSTS
SSH (versie 2, RFC 4251)IETFBeheertoegang via de toegangsgateway en ondertekening van vastleggingen in versiebeheer.Aanbevolen
VoorstelWaarde#

Voor cryptografie en vertrouwde opstart gebruikt het platform deze standaarden, in deze versies en voor dit gebruik.

StandaardBeheerderGebruik in het platformForum Standaardisatie
AES (FIPS 197)NISTVersleuteling in rust van clustergegevens en schijven.Aanbevolen
SHA-2 (ISO/IEC 10118-3)ISO/IEC; NISTInhoudskenmerken van containerbeelden en onderdelen; basis van de handtekeningen in de softwareketen.Aanbevolen
FIPS 140-3NISTNiet gekozen: het platform draait niet in FIPS-modus.—
ML-KEM (FIPS 203) en ML-DSA (FIPS 204)NISTQuantumveilige sleuteluitwisseling, hybride in TLS 1.3 waar de producten haar bieden, en quantumveilige handtekeningen in een volgende versie van het geheimenbeheer.—
PKCS#11 (3.x)OASISKoppeling van het geheimenbeheer met een hardwaresleutelmodule voor ontgrendeling en sleutels.—
TPM 2.0 (ISO/IEC 11889)Trusted Computing GroupSleutels voor schijfversleuteling en meting van de opstart op iedere server.—
UEFI Secure BootUEFI ForumAlleen ondertekende firmware en opstartsoftware.—
RATS-architectuur (RFC 9334)IETFAttestatie op afstand als voorwaarde voor sleutelvrijgave bij gevoelige verwerking.—
VoorstelWaarde#

Voor de softwareketen gebruikt het platform deze standaarden, in deze versies en voor dit gebruik.

StandaardBeheerderGebruik in het platformForum Standaardisatie
SLSA (1.2)OpenSSFEisen aan het bouwproces en de herkomstverklaring.—
in-toto-attestatiesCNCFFormaat van herkomst en onderdelenlijst als ondertekende verklaring bij het beeld.—
CycloneDX (ECMA-424)OWASP; Ecma InternationalFormaat van de onderdelenlijst (SBOM) van eigen software.—
SPDX (ISO/IEC 5962)Linux FoundationFormaat van de onderdelenlijsten die leveranciers meeleveren; de analysevoorziening leest beide formaten.—
Sigstore (bundel en transparantielogboek)OpenSSFOndertekening zonder langlevende sleutel, met een eigen transparantielogboek; vanaf groeipadstap 2.—
CVECVE-programmaEenduidige aanduiding van kwetsbaarheden in scans, meldingen en uitzonderingen.—
VoorstelWaarde#

Voor bewaking, logboeken en tijd gebruikt het platform deze standaarden, in deze versies en voor dit gebruik.

StandaardBeheerderGebruik in het platformForum Standaardisatie
OpenTelemetry (OTLP)CNCFMetingen, logboeken en sporen van toepassingen.—
Prometheus-formaat voor metingenCNCFDe-factostandaard. Metingen op ieder cluster, de samengevatte metingen in het vlootbeheer en de exporters voor apparatuur.—
Syslog (RFC 5424)IETFDoorsturen van logboeken van apparatuur, netwerk en opslag naar de SIEM.—
CEF—De-factostandaard. Formaat van beveiligingsmeldingen naar de SIEM.—
SNMP (versie 3)IETFBewaking van switches, firewalls en verkeersverdeling; alleen versie 3, met authenticatie en versleuteling.Aanbevolen
sFlow (versie 5)sFlow.orgDe-factostandaard. Steekproeven van netwerkverkeer van de leaves voor de netwerkweergave van het SOC.—
Redfish (DSP0266)DMTFBewaking van het servermanagement.—
gRPCCNCFDoorlopende telemetrie van de switches.—
NTP (versie 4, RFC 5905)IETFTijd voor alle onderdelen.Aanbevolen
VoorstelWaarde#

Voor opslag en gegevens gebruikt het platform deze standaarden, in deze versies en voor dit gebruik.

StandaardBeheerderGebruik in het platformForum Standaardisatie
S3-interface, met Object Lock—De-factostandaard. Objectopslag voor toepassingen, back-ups en logboeken; onveranderbare kopieën met Object Lock.—
NFS (versie 4, RFC 8881)IETFTijdelijke koppeling van bestaande netwerkopslag bij de overgang van bestanden.—
SMB (versie 3)Open specificatieTijdelijke koppeling van bestaande gedeelde mappen bij dezelfde overgang.—
SQL (ISO/IEC 9075)ISO/IECVraagtaal van de beheerde databases.Aanbevolen
NVM ExpressNVM ExpressAansluiting van de schijven in alle servertypen.—
VoorstelWaarde#

Voor het datacenternetwerk gebruikt het platform deze standaarden, in deze versies en voor dit gebruik.

StandaardBeheerderGebruik in het platformForum Standaardisatie
IEEE 802.1Q (VLAN)IEEEScheiding van verkeerssoorten op de serveraansluiting.—
IEEE 802.1AX (LACP)IEEEBundeling van de twee poorten van iedere server; de spreiding over de twee leaves van het rek regelt EVPN-multihoming met ESI.—
IEEE 802.1AE (MACsec)IEEEVersleuteling van de verbinding tussen de datacenters AM4 en AM2.—
IPv4 (TCP/IP)IETFAdresplan van de eerste levering en van het interne platformverkeer.Aanbevolen (TCP/IP); IPv6: pas toe of leg uit
OSPF (versie 2, RFC 2328)IETFRoutering in de onderlaag van de fabric.—
BGP (RFC 4271, met RFC 4760)IETFUitwisseling van EVPN-routes in de fabric en route-aankondiging vanuit clusters.—
BFD (RFC 5880)IETFDetectie van verbindingsuitval binnen een seconde; dat is niet de omschakeltijd.—
TCP-AO (RFC 5925)IETFAuthenticatie van de BGP-sessies; OSPF gebruikt een eigen authenticatie met HMAC-SHA.—
EVPN (RFC 7432, 8365, 9135, 8584 en 9014)IETFBesturing van de overlay: aankondiging van adressen en routering tussen segmenten, ook voor de gerouteerde koppeling tussen de cellen, en multihoming met ESI voor de dubbele aansluiting op een leaf-paar. RFC 9014, voor interconnectie op laag 2, dekt die gerouteerde koppeling niet.—
VXLAN (RFC 7348)IETFEncapsulatie van de segmenten over de onderlaag.—
DSCP (RFC 2474) en ECN (RFC 3168)IETFVerkeersklassen en melding van overbelasting in de fabric.—
DNS en DHCPIETFNamen en adressen uit de RWS-naamdienst.—; DNSSEC staat wel op de lijst ‘pas toe of leg uit’

De lijst ‘pas toe of leg uit’

VastgesteldRegel#

Het platform past iedere standaard van de lijst ‘pas toe of leg uit’ van Forum Standaardisatie toe binnen haar functionele toepassingsgebied, of legt uit waarom niet; de lijst ‘aanbevolen’ is niet verplicht. Een afwijking legt de architect vast in een ontwerpbesluit, met de uitleg die het beleid vraagt. Standaarden voor functies die het platform niet zelf levert, beoordeelt de diensteigenaar van de dienst die zo’n functie aanbiedt.

Toelichting

Zulke functies zijn e-mail, websites, internetroutering, draadloze netwerken, documenten en vakinhoudelijke gegevens; biedt een dienst op het platform bijvoorbeeld een publieke website aan, dan beoordeelt haar diensteigenaar de standaarden daarvoor. Dit volgt uit het principe volg overheidsbrede kaders en ontwikkelingen.

VoorstelWaarde#

Voor iedere standaard van de lijst ‘pas toe of leg uit’ die binnen het bereik van het platform valt, liggen de stand en de verdere uitwerking vast. Toegepast betekent: in het ontwerp voorzien; de werking wordt bij de oplevering aangetoond.

StandaardStandUitwerking
TLS (1.3 en 1.2)Toegepast, maar niet op protocollen zonder TLS, zoals BGP, OSPF, NTP, DNS en het opslagprotocol.Per pad vastleggen welke verbindingen TLS gebruiken, hoe de overige apart zijn beveiligd en welke als uitzondering gelden.
ACME (2.0)Toegepast.—
HTTPS en HSTS (RFC 9110 en RFC 6797)HTTPS toegepast op alle web- en beheerinterfaces; HSTS voorzien in de ingang van ieder cluster.HSTS vastleggen in de standaardinrichting van de clusters, als annotatie op iedere route, en in de web- en beheerinterfaces; opnemen in de baseline.
Authenticatiestandaarden: OpenID.NLGov en SAMLOpenID Connect en SAML toegepast.De toegangsvoorziening en de aangesloten diensten toetsen aan het profiel OpenID.NLGov; een afwijking vastleggen als uitleg.
NL GOV Assurance profile for OAuth 2.0OAuth 2.0 toegepast.Het profiel toepassen op API’s waarvoor het platform toegang namens gebruikers verleent, zoals die van het portaal; per API vastleggen.
NL GOV profile for CloudEvents (1.1)CloudEvents gebruikt voor functies en werkstromen.Het profiel toepassen op gebeurtenissen die met andere organisaties worden uitgewisseld; vastleggen bij de uitwerking van groeipadstap 4.
OpenAPI Specification (3.0) en REST-API Design Rules (2.2)Voorzien voor de API’s die het platform zelf aanbiedt; de API-catalogus van het ontwikkelaarsportaal ontsluit ze vanaf groeipadstap 4.Die API’s, zoals die van catalogus en portaal, beschrijven met OpenAPI 3 en ontwerpen volgens de REST-API Design Rules; teams die via de dienst applicatieverkeer en ketenkoppelingen API’s aanbieden, volgen dezelfde regels.
IPv6De eerste levering heeft een IPv4-adresplan; dual-stack in het dienstennetwerk is een Technology Preview.IPv6 aan de rand invoeren in groeipadstap 3; voor het interne verkeer van de fabric en de clusters de uitleg vastleggen waarom het IPv4 blijft.
DNSSECGeërfd van netwerkbeheer.In de dienstafspraak met netwerkbeheer vastleggen dat de DNS-zone van iedere van buiten bereikbare naam met DNSSEC is ondertekend.
DigikoppelingKetenkoppelingen lopen via de dienst applicatieverkeer en ketenkoppelingen.Voor koppelingen met andere overheidsorganisaties per aansluiting vastleggen of Digikoppeling van toepassing is.
STIX en TAXII (2.1)Operationele en tactische dreigingsinformatie geërfd van het SOC; strategische dreigingsinformatie valt niet onder het SOC.In de dienstafspraak met het SOC vastleggen welke dreigingsinformatie het platform ontvangt.
NEN-ISO/IEC 27001 en 27002De lijst noemt versie 2013; het platform volgt ISO/IEC 27002:2022, zoals de Cyberbeveiligingsregeling sector overheid voorschrijft.De uitleg voor versie 2022 is vastgelegd; nieuwe versies volgen via de jaarlijkse herziening van de baseline.

Verwijzen hiernaar

Onderwerpen 4
Ontwerpkeuzes 1