Oorspronkelijk geplaatst door
Mark17
Welke maatregelen hebben wij zo al genomen op een aantal systemen (zijn we op de rest aan het uitrollen):
- Jumphost: check (2 jumphosts voor als er 1 uit ligt)
- Keys: check (vereist om op de jumphost in te loggen, vanaf de jumphost is middels keys weer op de rest in te loggen)
- Key per apparaat dat mag verbinden: check (laptop, desktop, tablet, mobiel krijgen elk een eigen private key. Als 1 apparaat mogelijk niet meer veilig is kan deze key makkelijk verwijderd worden)
- Centraal beheer public keys: check (let op: private keys staan niet centraal)
- Schema voor key-rotatie: check (conform schema keys vervangen)
Wat komt er nog bij:
- VPN tunnels
- Automatisering vervangen keys die enkel intern blijven (dus voor server-server verbindingen), wekelijks nieuwe keys
- Wachtwoorden op alle keys
- Controle of een public key niet "te oud" is en zodra dat het geval is deze automatisch verwijderen
- Om bepaalde systemen te bereiken 2 jumphosts nodig zijn
- SSH op een andere poort en op poort 22 iets draaien om rotzooi te vangen (dat draait dan overigens wel op een ander systeem, hiervoor zal met een vorm van port forwarding op de firewalls die overal voor staan worden gewerkt)