Confluence workbench mirror

3.1.6 Sleutel & Certificaat Beheer

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
PAGE
Version
10
Labels
0
Children
2
On this page
  1. Architecture Building Blocks


Sleutel- en certificaatbeheer is een verzameling bedrijfsfuncties die vertrouwelijkheid, integriteit en authenticiteit ondersteunen via cryptografie. Binnen dit onderdeel worden de volgende bedrijfsfuncties onderscheiden:

  • Uitgeven cryptografische sleutels en certificaten.
  • Beheren van de levenscyclus van certificaten.
  • Valideren van certificaten en beheren van vertrouwensrelaties.

Sleutel & Certificaatbeheer richt zich op het genereren, uitgeven, beheren, gebruiken, vernieuwen en intrekken van cryptografische sleutels en digitale certificaten die worden ingezet voor authenticatie, encryptie en digitale ondertekening binnen Rijkswaterstaat. Dit IAM-onderdeel vormt een essentiële randvoorwaarde voor de vertrouwelijkheid, integriteit en betrouwbaarheid van digitale communicatie en data-uitwisseling.

Het beheer van sleutels en certificaten bestaat uit twee samenhangende onderdelen:

  • Cryptografisch Sleutelbeheer (Key Management System – KMS)
    • Dit onderdeel richt zich op het veilig genereren, opslaan en beheren van cryptografische sleutels binnen een centraal Key Management System (KMS). Het KMS ondersteunt de levenscyclus van sleutels: aanmaak, distributie, rotatie, archivering en vernietiging. Waar nodig wordt het KMS ondersteund door een Hardware Security Module (HSM) voor hardwarematige beveiliging van sleutelmaterialen. Binnen Rijkswaterstaat wordt het KMS toegepast voor onder andere de versleuteling van data, het beveiligen van communicatiekanalen (TLS/SSL) en het beschermen van vertrouwelijke configuratie- en secrets-informatie binnen applicaties en diensten.
  • PKI-Certificaatbeheer
    • Dit onderdeel richt zich op het beheren van digitale certificaten die worden uitgegeven door interne of externe Certificate Authorities (CA’s). Voor PKI is het gebruik van een HSM een vereiste om de private sleutels van de CA veilig op te slaan en te gebruiken. PKI-Certificaatbeheer omvat processen zoals aanvraag, uitgifte, verlenging, herroeping en validatie (CRL/OCSP). Digitale certificaten worden gebruikt om identiteiten van personen, systemen en diensten cryptografisch te bevestigen, en om beveiligde verbindingen en digitale handtekeningen mogelijk te maken.

Binnen Rijkswaterstaat worden beide onderdelen beheerd conform geldende beveiligingsnormen en kaders, waaronder de BIO, ETSI-standaarden en richtlijnen van het NCSC. Sleutel- en certificaatbeheer ondersteunt de overige IAM-processen door het leveren van de noodzakelijke vertrouwensbasis voor:

  • Authenticatie van gebruikers, apparaten en diensten;
  • Encryptie van vertrouwelijke data en communicatie;
  • Digitale ondertekening van documenten, berichten en logbestanden;
  • Borging van integriteit en vertrouwelijkheid binnen federatieve koppelingen.

Door een centraal en gecontroleerd sleutel- en certificaatbeheer te hanteren, borgt Rijkswaterstaat dat de digitale vertrouwensketen integraal wordt beheerd en voldoet aan wettelijke en organisatorische eisen.

Architecture Building Blocks

De onderliggende ABB’s geven invulling aan deze bedrijfsfuncties en ondersteunen processen met met concrete functionaliteiten:

ABB Cryptographic Key Management
Beheert cryptografische sleutels en de toepassing daarvan.

Functionaliteiten:

  • Sleutels beheren
    Beheer van cryptografische sleutels via KMS of gekoppelde voorzieningen.
  • Cryptografisch-beleid handhaven
    Handhaven van cryptografiebeleid via configuratie en integratie met KMS-diensten.

ABB PKI-Certificate Management
Beheert de uitgifte en het gebruik van digitale certificaten.

Functionaliteiten:

  • Certificaten beheren
    Uitgifte, beheer en intrekking van digitale certificaten via PKI-as-a-Service.
  • Vertrouwensketens beheren
    Beheer van trusted roots, CA’s en certificaatketens in systemen zoals ADFS, Entra ID, PingAM.


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/177963795/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/177963795/page.storage.xhtml
Access
Committed snapshot only