2 open besluiten1414 voorstellen

Onderwerp

Beveiliging van het vlootbeheer

Wie het vlootbeheer beheerst, raakt beide cellen. Daarom gelden extra beoordeling, hardwaresleutels, opname van iedere sessie, gescheiden ingangen, geheimen per cel en een eigen dreigingsmodel.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

Het vlootbeheer is een vlootbrede rol: wie het beheerst, kan alle clusters in beide cellen raken. Iedere sessie loopt daarom via de beheerwerkplek met hardwaresleutel en opname, verhoogde rechten zijn beperkt tot vier personen, geheimen blijven in de cel van het cluster, het vlootcluster heeft gescheiden beheer- en agentingangen, en audit en gebeurtenissen gaan rechtstreeks naar het SOC.

Waarom zo

Een celgrens begrenst deze rol niet vanzelf. De maatregelen verkleinen de kans op misbruik en de schade als de hub toch wordt aangetast: een aangetaste hub bevat geen geheimen van clusters en kan geen niet-ondertekende inrichting uitrollen. Een eigen dreigingsmodel en een beproeving van een gecompromitteerd vlootbeheer maken het restrisico zichtbaar.

Uitspraken

0 vastgesteld16 voorstellen

Alle 16 voorstellen vaststellen

Vlootbrede rol

VoorstelUitgangspunt#

Wie het vlootbeheer beheerst, raakt beide cellen; een celgrens begrenst deze rol niet vanzelf. Als vlootbrede rol valt het vlootbeheer daarom onder aparte maatregelen: twee beoordelaars naast de auteur, hardwaresleutels, opname van iedere sessie en een eigen beproeving van compromittering in de toets herstel na een aanval.

Toelichting

Een gecompromitteerd vlootbeheer kan alle clusters in beide cellen raken. Dat restrisico is aanvaard, begrensd door deze maatregelen, de handtekeningcontrole in Argo CD, de beperkte uitrolidentiteit en de beproeving.

Toegang

VoorstelRegel#

Iedere sessie op het vlootcluster, ook een leessessie, loopt via de beheerwerkplek, met hardwaresleutel en opname. Verhoging gebeurt per taak, voor ten hoogste 4 uur en goedgekeurd door een tweede persoon; ten hoogste vier personen hebben de rol ‘vlootbeheer-beheerder’, die alleen het identiteitsbeheer toekent. De platformlezer leest zonder geheimen, de platformbeheerder wijzigt via versiebeheer. Tokens verlopen na 15 minuten inactiviteit en uiterlijk na 1 uur, ook in Argo CD.

Toelichting

Negatieve proeven tonen aan dat een vijfde toewijzing van ‘vlootbeheer-beheerder’ wordt geweigerd. Gecontroleerd met de toets beheertoegang en noodtoegang.

VoorstelOntwerpbesluit#

De aanmeldstroom voor vlootbrede rollen laat alleen een hardwaresleutel toe, geen gesynchroniseerde toegangssleutel (passkey).

Toelichting

Nodig omdat role:readonly in Argo CD iedere aangemelde gebruiker alle toepassingen, projecten en clusters toont. Voorwaarde bij de ingebruikname van de toegangsvoorziening; lukt dat niet, dan registreert het identiteitsbeheer de sleutel voor die aanmeldstroom alleen bij de uitgifte van de hardwaresleutel, zodat er geen andere sleutel aan hangt. Een negatieve proef toont aan dat aanmelden zonder hardwaresleutel niet lukt.

VoorstelRegel#

Noodtoegang tot het vlootcluster gebruikt het certificaat-kubeconfig, gesplitst bewaard in de kluis, door twee personen en met melding; na gebruik wordt het ongeldig gemaakt en vervangen. Het installatieaccount wordt verwijderd zodra de noodtoegang is beproefd.

Toelichting

De detectieregel voor het gebruik van een noodaccount meldt ieder gebruik; de noodtoegang wordt halfjaarlijks getest.

Geheimen, namen en certificaten

VoorstelOntwerpbesluit#

Een beheerd cluster haalt zijn geheimen, zoals het clusterregistratiegeheim van de beveiligingsbewaking, uit het geheimenbeheer van zijn eigen cel, met een ExternalSecret per cluster; via de hub gaan in beleid alleen verwijzingen naar geheimen. De geheimen van het vlootcluster zelf, zoals leestokens, webhookgeheim en objectopslagsleutels, komen alleen lezend via External Secrets uit het geheimenbeheer van cel 1 en zijn niet ouder dan 90 dagen. Importgeheimen zijn eenmalig.

Toelichting

Zo bevat een aangetaste hub geen geheimen van clusters. Gecontroleerd met het register van langlevende geheimen en een rapport per cel.

VoorstelOntwerpbesluit#

De namen van het vlootcluster vallen onder het domein van de cel die het huisvest, in de eerste levering c1, zoals api.vl-01.c1.dc3.internal, omdat alleen de tussen-CA van die cel voor haar domeinen uitgeeft en de tussen-CA ‘vloot’ alleen dienstnamen van bedrijfskritische diensten. API- en ingangsadressen zijn virtuele adressen in VLAN 610 uit Infoblox, geregistreerd in NetBox.

Toelichting

Gevolg: na herstel in cel 2 krijgt het vlootcluster namen en certificaten onder c2, en sluit platformbeheer de clusters opnieuw aan op die namen.

VoorstelRegel#

Verbindingen van het vlootcluster gebruiken het TLS-profiel, Modern waar alle clients het ondersteunen en anders Intermediate, en certificaten uit de tussen-CA van de cel die het vlootcluster huisvest. Certificaten van API en ingangen komen via cert-manager uit de PKI-engine, zijn ten hoogste 2160 uur geldig en worden na twee derde daarvan vernieuwd; een CertificatePolicy van het vlootbeheer meldt op ieder cluster certificaten die binnen 30 dagen verlopen.

Toelichting

Repository-verbindingen en agenten vertrouwen de CA van de interne PKI; de verbinding met het opslagcluster gebruikt messenger v2 in de beveiligde modus. Gecontroleerd met een TLS-scan.

VoorstelMaatregel#

Het vlootcluster versleutelt zijn configuratiedatabase (etcd) met AES-GCM en zijn systeemschijven bij de installatie met TPM2; het opslagcluster versleutelt de volumes en objecten van het vlootcluster. De hubback-up en haar kopie buiten de cel zijn versleuteld, en de sleutel van de herstelkopieën ligt buiten de cel.

Toelichting

De cryptografie volgt per pad de cryptografietabel van RWS; sleutels en certificaten van het vlootcluster komen uit het geheimenbeheer van cel 1.

Ingangen en verbindingen

VoorstelOntwerpbesluit#

Het vlootcluster heeft twee ingangen met eigen adressen. De beheeringang draagt de consoles van hub en Central, Argo CD en Grafana, en is alleen bereikbaar vanaf de beheerwerkplek en de knooppunten van de platformclusters, niet vanaf werkers van gehoste clusters. De agentingang ontvangt de stromen van agenten en bouwcluster, met een eigen sensoradres van Central, en is als enige vanuit de afnemerszones bereikbaar, op 443.

Toelichting

Anders zou de zoneregel naar het vlootcluster (443) ook de beheerinterfaces openen. Voorwaarden bij de ingebruikname: een tweede ingangscontroller en een eigen sensoradres. Terugvaloptie: één ingang waarop een toegangslijst per route de beheerroutes alleen voor beheerwerkplek en platformknooppunten opent; de sensor deelt dan de route van Central, waarvan de console alleen met de aanmelding met hardwaresleutel werkt. Gecontroleerd met een maandelijkse scan; een negatieve proef toont aan dat de beheeringang vanuit een afnemerszone en vanaf werkers van gehoste clusters onbereikbaar is.

VoorstelWaarde#

Het vlootcluster staat in het routeringsdomein platform van cel 1: VLAN 610 ongetagd op de bundel, VLAN 620 voor blok- en bestandsopslag, objectopslag gerouteerd via VLAN 622 en servermanagement in VLAN 600. Dit zijn zijn verbindingen.

VanNaarPoortDoelZoneregel
BeheerwerkplekAPI en beheeringang van het vlootclusterTCP 6443 en 443Beheer, met opnamevrf-beheer naar vrf-platform
Vlootcluster (hub, Argo CD)API van basisdienstencluster, werkervirtualisatie en clusterbeheer, en de API’s van gehoste clusters op het clusterbeheerTCP 6443Uitrol, beleid en importBinnen vrf-platform, vanuit de vastgelegde platformnetwerken
Vlootcluster (hub, bewaking, beveiligingsbewaking)API’s en werkers van applicatieclustersTCP 6443, 10250 en 9100Beheer en bewakingvrf-platform naar de afnemerszones
Klusterlet van platformclusters en van gehoste clusters op het clusterbeheerAPI van het vlootclusterTCP 6443Registratie, beleid en werkopdrachtenBinnen vrf-platform
Agenten op platformclusters en op werkers van applicatieclustersAgentingang van het vlootclusterTCP 443Samengevatte metingen; sensor naar CentralBinnen vrf-platform; vanuit de afnemerszones alleen naar agentingang en sensoradres
BouwclusterAgentingang van het vlootclusterTCP 443Ondertekenvoorziening, analysevoorziening en CentralBinnen vrf-platform
Portaal en leverwerkstroomAPI van het vlootclusterTCP 6443Clusterstatus en signaal ‘beleid werkt’, alleen lezenBinnen vrf-platform
VlootclusterVersiebeheerTCP 443Ophalen van Platform en BeleidBinnen vrf-platform
VersiebeheerBeheeringang van het vlootclusterTCP 443Webhook bij een nieuwe vastleggingBinnen vrf-platform
VlootclusterToegangsvoorziening, geheimenbeheer en containerregistry van cel 1TCP 443, 8200 en 443Aanmelding, geheimen, containerbeeldenBinnen vrf-platform
VlootclusterOpslagcluster van cel 1TCP 3300 en 6800–7300 op VLAN 620; TCP 443 op VLAN 622Blok- en bestandsvolumes; objectopslag in de realm platformLaag 2 met toegangslijsten op de leaf; objecttoegang gerouteerd
VlootclusterSIEM van het SOCSyslog over TLS of HECAudit en gebeurtenissen van Argo CDvrf-platform naar vrf-extern
VlootclusterMailrelaySMTPMeldingen van de eigen clusterbewakingvrf-platform naar vrf-extern
VlootclusterNaam- en tijdvoorzieningTCP en UDP 53; UDP 123Namen en tijdVolgens de fysieke basis van de cel
VlootclusterClusters en objecttoegang van cel 2TCP 6443 en 443Beheer van cel 2 en kopie van de hubback-up, vanaf groeipadstap 2Gekoppeld vrf-platform

Software, logging en detectie

VoorstelRegel#

Software op het vlootcluster komt alleen uit de spiegel en de containerregistry; het vlootcluster wordt agent-based geïnstalleerd vanuit de containerregistry van cel 1 en heeft zelf toelatingscontrole, compliancecontrole en integriteitsbewaking.

Toelichting

Gecontroleerd met het nalevingsoverzicht.

VoorstelRegel#

Audit met verzoekinhoud (WriteRequestBodies), gebeurtenissen van Argo CD en beleidsstatus bereiken binnen 5 minuten de SIEM van het SOC, met bevestigde ontvangst. Het SOC bevestigt de ontvangst vóór de overdracht en bewaart een kopie buiten bereik van platformbeheer; de audit bevat geen inhoud van geheimen. Sessies op het vlootcluster ziet het SOC via de logbron van de beheerwerkplek.

Toelichting

Tot groeipadstap 2 bewaart het vlootcluster beheerlogboeken kort, als uitzondering.

VoorstelMaatregel#

De eerste detectieregels voor het vlootbeheer melden het gebruik van een noodaccount, een beheeraanmelding buiten de beheerwerkplek of vanaf een onbekende bron, verhoogde rechten zonder toekenning of gebruik buiten de opgegeven reden, een wijziging van beleid of inrichting buiten versiebeheer, en uitval of uitschakeling van een beveiligingsvoorziening. Een logbron die meer dan 15 minuten stil is, of een uitgeschakelde controle, geeft een melding.

Toelichting

Platformbeheer levert de logbronnen, het SOC is eigenaar van de regels. De regels voor wijzigingen buiten versiebeheer en voor uitval van een beveiligingsvoorziening worden beproefd bij de acceptatie.

Verwijzen hiernaar

Onderwerpen 3