Confluence workbench mirror

ABB: 2.1.3 Traditioneel besturingssysteembeheer

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
5
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Doel en scope
  3. Waardepropositie
  4. Dienstonderdelen
  5. Consumptie & servicecatalogus
  6. Servicelevels (richtwaarden)
  7. Grensvlakken & verantwoordelijkheden
  8. Patch- en updatemanagement
  9. Configuratiebeheer (desired state)
  10. Kwetsbaarheden & compliance
  11. Identiteit, toegang en privilege
  12. Beveiliging & endpoint controls

Dienstbeschrijving

De dienst Traditioneel besturingssysteembeheer levert centraal, gestandaardiseerd beheer van updates, configuraties en patches voor Windows- en Linux-omgevingen binnen RWS. De dienst borgt stabiliteit, veiligheid en compliance (BIO/AVG/CIS) voor datacenter- en edge/OT-systemen, met automatisering en auditbare rapportages.

Doel en scope

  • In scope: server- en edge-endpoints (virtueel/fysiek), OS-updates/patches, baseline-hardening, configuratiebeheer, certificaat- en sleutelbeheer, kwetsbaarheidsscan- en compliancerapportage, integratie met EDR/firewall en ITSM/CMDB.

  • Niet in scope: applicatie- of databasepatching, netwerkapparatuur, custom OS-builds buiten de goedgekeurde images, functioneel beheer van applicaties.

Waardepropositie

  • Veiligheid & compliance: actuele patches, meetbare BIO/CIS-conformiteit, volledige audittrail.

  • Stabiliteit: gecontroleerde onderhoudsvensters, pre/post validaties en rollbackpaden.

  • Snelheid & automatisering: policy-gedreven uitrol, API/IaC, ringen (Pilot→Broad) en zero-day-procedures.

  • Edge/OT geschikt: lokale content caches, offline-tolerantie en deterministische planning.

Dienstonderdelen

  1. Patch- & updatemanagement (Windows: WSUS/WUfB/MECM-achtig; Linux: repositories/mirrors) met ringen en noodgevallen.

  2. Configuratiebeheer (desired state): BIO/CIS-baselines, driftdetectie en automatische remediatie.

  3. Kwetsbaarheden & compliance: CVE-koppeling aan patchtaken, uitzonderingsbeheer en rapportages.

  4. Secrets & certificaten: integratie met KMS/HSM of vault-achtige dienst, automatische rotatie.

  5. Endpointbeveiliging: OS-firewall policies en EDR-integratie.

  6. Automatisering & integraties: API-first, IaC-templates, ITSM/CMDB-koppeling, SIEM/SOC logging.

  7. Edge/OT-profiel: staged content, 48u offline-tolerantie, strakke vensters rond bedieningstijden.

Consumptie & servicecatalogus

  • Catalog-items (voorbeelden): Onboard node, Apply baseline, Schedule patch window, Emergency (zero‑day) rollout, Certificate renew/rotate, Compliance report.

  • Aanvraag & levering: via serviceportal of API; standaard onboarding < 1 werkdag; zero‑day-pad via versneld changeproces.

  • Kostenmodel (indicatief): per beheerde node/maand + optionele add-ons (EDR, extra rapportages).

Servicelevels (richtwaarden)

KenmerkRichtwaarde
Patchdoorlooptijd kritieke kwetsbaarheid≤ 7 dagen uitrol naar ≥ 99% in-scope systemen
Detectie & remediatie configuratiedriftSignaal ≤ 15 min, auto-remediatie ≥ 95% slaagkans
Rapportagefrequentie complianceMaandelijks per tenant/domein
Beschikbaarheid beheerplatform≥ 99,9% (excl. aangekondigd onderhoud)

Grensvlakken & verantwoordelijkheden

  • RWS-platformteam: levert en beheert de dienst, definieert baselines en policies, verzorgt rapportages.

  • Tenant/applicatieteams: plannen vensters, testen applicaties na OS-wijzigingen, beheren uitzonderingen en accepteren changes.

  • Security/SOC: monitort events en adviseert bij zero-days en incidenten.

Functionele Specificaties

Onderstaande eisen definiëren wat de dienst Traditioneel besturingssysteembeheer moet leveren voor Windows- en Linux-omgevingen met als kernfunctie: het beheren van updates, configuraties en patches.

Patch- en updatemanagement

  • FS-PU-001 Patchcompliance beleid
    Eis: Gestandaardiseerd patchbeleid voor Windows (WSUS/WUfB/MECM-achtig) en Linux (repository/satellite/mirror), met ringen (Pilot → Broad) en noodprocedure voor zero-days.
    AC: Kritieke patches (CVSS ≥ 7) uitgerold naar ≥ 99% van in-scope systemen binnen 7 dagen; hoge-prio binnen 14 dagen; overige binnen 30 dagen.

  • FS-PU-002 Maintenance windows & orkestratie
    Eis: Configurabele onderhoudsvensters per omgeving/tenant met georkestreerde reboot-volgorde en pre/post validaties.
    AC: P95 patchinstallatie < 45 min/systeem; geen gelijktijdige reboot van alle nodes binnen een cluster.

  • FS-PU-003 Pre-/post-patch controles
    Eis: Automatische ‘pre-flight’ checks (disk/CPU/RAM, services, afhankelijkheden) en post-validatie (health probes, service status, logscan).
    AC: Deploy blokkeert bij failed pre-check; post-check faalt → automatische rollback of quarantaine.

  • FS-PU-004 Out-of-band/zero-day
    Eis: Versneld pad voor kritieke kwetsbaarheden met verplichte Change-notificatie en versnelde CAB-goedkeuring.
    AC: Doorlooptijd van besluit tot uitrol ≤ 24 uur; audittrail volledig.

  • FS-PU-005 Staged content & bandbreedtebeheer
    Eis: Regionale/edge caches voor updatecontent; throttling en peer caching.
    AC: WAN-overhead ≤ geconfigureerde limiet; content-activering binnen 2 uur na publicatie.

Configuratiebeheer (desired state)

  • FS-CM-001 Baseline hardening (BIO/CIS)
    Eis: OS-baselines voor Windows (GPO/DSC) en Linux (Ansible/DSC-achtig) met driftdetectie en automatische remediatie.
    AC: Drift wordt binnen 15 min gesignaleerd; ≥ 95% automatische remediaties slagen.

  • FS-CM-002 Software lifecycle
    Eis: Installeren, updaten en verwijderen van pakketten met versiepinning, allow-/blocklists en afhankelijkheidsbeheer.
    AC: 100% traceerbaarheid van pakketversies per host; blokkade bij ongeautoriseerde software.

  • FS-CM-003 Omgevingsspecifieke configuraties
    Eis: Declaratieve parameters per omgeving (DEV/TST/ACC/PRD), inclusief proxy, NTP, time zone, domein-join en logging.
    AC: Template validatie in pipeline; foutieve config wordt niet toegepast.

  • FS-CM-004 Secrets & certificaten
    Eis: Integratie met KMS/HSM of vault-achtige dienst voor certificaat- en geheimbeheer; automatische rotatie.
    AC: Geen secrets in cleartext op schijf of in logs; certificaten verlopen nooit zonder voorafgaande waarschuwing ≥ 30 dagen.

Kwetsbaarheden & compliance

  • FS-VC-001 Vulnerability scanning
    Eis: Periodieke OS- en software-scans (agent/agentless) met CVE-koppeling aan patchtaken.
    AC: Kritieke findings krijgen automatisch een patch-opdracht; rest op backlog met risicoprioritering.

  • FS-VC-002 Compliance controles
    Eis: Rapportage tegen BIO/CIS/AVG-vereisten; evidence exporteerbaar voor audits.
    AC: Maandelijkse compliance-score per domein; afwijkingen met eigenaar en einddatum (exception management).

Identiteit, toegang en privilege

  • FS-IAM-001 RBAC & integratie
    Eis: Rolgebaseerde toegang met AD/AAD-integratie; MFA verplicht voor beheerders; logging naar SIEM.
    AC: Elke beheeractie is herleidbaar tot persoon/rol; PAM voor ‘break-glass’ sessions.

  • FS-IAM-002 Least privilege & JIT
    Eis: Standaard least privilege met Just-In-Time elevatie voor admin-taken.
    AC: Tijdelijk verleende rechten verlopen automatisch; alle escalaties gelogd.

Beveiliging & endpoint controls

  • FS-SEC-001 OS-firewall & EDR
    Eis: Centrales policies voor firewall (Windows/Linux) en integratie met EDR/anti-malware.
    AC: Policywijzigingen worden binnen 15 min doorgevoerd; EDR-status zichtbaar in dashboard.

  • FS-SEC-002 Log- en eventverzameling
    Eis: Forwarding van security- en systeemlogs naar centraal SIEM in gestandaardiseerd formaat.
    AC: Logverlies ≤ 0,1%; tijdsynchronisatie via NTP gegarandeerd.

Automatisering & integraties

  • FS-AUT-001 API-first & IaC
    Eis: Volledige API-dekking voor patching, configuraties en rapportage; IaC-templates voor baselines.
    AC: Elke beheertaak is scriptbaar; pipeline-voorbeelden beschikbaar voor teams.

  • FS-AUT-002 Change- & release-orkestratie
    Eis: Koppeling met ITSM/CMDB voor changes, CI-registratie en automatische implementatieplannen.
    AC: CI’s worden binnen 24 uur geüpdatet na wijziging; change-status realtime zichtbaar.

  • FS-AUT-003 Rollback & herstel
    Eis: Gecontroleerde rollbackmogelijkheden (Windows: system restore/rollback, Linux: snapshots/boot-environment) en integratie met backup/restore.
    AC: Herstel naar laatste goede staat < 15 min voor mislukte patchbatch; evidence gelogd.

Edge/OT-ondersteuning

  • FS-EDGE-001 Offline-tolerantie
    Eis: Staged updates met lokale cache en beperkte connectiviteit (≥ 48 uur offline).
    AC: Sync hervat automatisch; geen configuratiedrift tijdens offline venster.

  • FS-EDGE-002 Deterministische planning
    Eis: Strakke vensters rondom bedien- en veiligheidstijden van kunstwerken; reboot-sequencing en blackout-perioden.
    AC: Geen service-impact tijdens kritieke OT-vensters; policy voorkomt scheduling.

Observability & rapportage

  • FS-OBS-001 Dashboards & KPI’s
    Eis: Realtime dashboards voor patchcompliance, drift, EDR-dekking en falende taken.
    AC: Maandrapport per tenant; drempelwaarden en trends beschikbaar.

  • FS-OBS-002 Gezondheidstoetsing
    Eis: Health checks voor en na elke wijziging (services, boot performance, event logs).
    AC: Ticket of rollback bij afwijkingen boven drempel; MTTR-registratie.

Ondersteunde platformen & lifecycle

  • FS-LC-001 Ondersteuningsmatrix
    Eis: Lijst van ondersteunde Windows- en Linux-versies/edities, met EoL/EoS-bewaking en migratiepaden.
    AC: EoL-systemen < 1% van totaal; automatisch signaal ≥ 180 dagen vóór EoL.

  • FS-LC-002 Versleuteling & sleutelbeheer
    Eis: OS-schijfversleuteling (BitLocker/LUKS) met centraal sleutelbeheer en herstelprocedures.
    AC: 100% van in-scope endpoints versleuteld (uitgezonderd expliciete, goedgekeurde uitzonderingen).

Roadmaps

Red Hat Satellite & Ansible Automation Platform (AAP)

Mijlpaal 1

  • Content Views + ringen (Pilot→Broad) voor gestandaardiseerde uitrol.

  • CIS/BIO-hardening als code met driftdetectie.

  • Edge Capsule-caches voor staged content.

Mijlpaal 2

  • Georkestreerde onderhoudsvensters & reboot-sequencing via AAP.

  • Zero-touch onboarding (agent, baseline, CMDB) < 1 werkdag.

  • Insights/SCAP → patchtaken (CVSS-gestuurd).

Mijlpaal 3

  • Zero-day wave-uitrol (canary→waves) met automatische pauze.

  • Auto-remediatie van drift (≥95% slaagkans).

  • BIO/CIS-compliancerapport per tenant.

Mijlpaal 4

  • End-to-end self-healing (drift→repair).

  • Predictive planning o.b.v. telemetrie/TI.

  • Geautomatiseerde rollback/snapshots met backup-integratie.



WSUS (incl. WUfB/MECM-achtig beleid)

Mijlpaal 1

  • Upstream/downstream WSUS met ring-approvals en target groups.

  • GPO/WUfB deferrals & reboot-policy per device group.

  • Windows hardening via GPO/DSC-baselines.

Mijlpaal 2

  • Pre-/post-patch checks met blokkade bij fails.

  • BranchCache/peer cache + throttling per site.

  • Update-events en approvals naar SIEM (audittrail).

Mijlpaal 3

  • Versneld zero-day CAB-pad (canary→broad).

  • Software allow-/blocklists & versiepinning.

  • EDR-gate in de patchpipeline.

Mijlpaal 4

  • Self-healing (DISM/SFC) + rollback (Uninstall/Restore).

  • Maandelijkse compliance + exception management.

  • OT-vensters/blackouts met veilige reboot-sequencing.


Azure Arc for Servers

Mijlpaal 1

  • Arc-enabled servers + Update Management geactiveerd.

  • Guest Configuration (CIS/BIO) met driftdetectie.

  • SIEM-logging via DCR/agents (gestandaardiseerd).

Mijlpaal 2

  • Tag-gestuurde ringen & maintenance windows.

  • Health/preflight gates en canary-checks.

  • Key Vault/KMS-integratie voor secrets & certificaten.

Mijlpaal 3

  • Policy-triggered emergency deployments (≤24u).

  • Vulnerability-gestuurd patchen (Defender/Qualys/Nessus).

  • JIT/PIM voor admin-taken met volledige logging.

Mijlpaal 4

  • Auto-remediate guest policies + rollback-flows.

  • Error-budget/SLO-gestuurde waves & pauzes.

  • Edge-profiel: lokale caches + 48u offline-tolerantie.



SAK

Waarom van toepassing (kort)

ABB-referentie (FS)

Patch Management v1.1

Centraal patchbeleid met ringen (Pilot→Broad), noodgevallen en orkestratie voor Windows/Linux.

FS-PU-001, FS-PU-002, FS-PU-003, FS-PU-004, FS-PU-005

Vulnerability Management v1.1

OS/software-scans; CVE-koppeling aan patchtaken; risicoprioritering en rapportage.

FS-VC-001, FS-VC-002

Technical Compliance Management v1.1

BIO/CIS-baselines als code, driftdetectie, compliance-monitoring en maandrapportage.

FS-CM-001, FS-CM-002, FS-CM-003, FS-OBS-001, FS-OBS-002, FS-LC-001

Identity & Access Management v1.1

RBAC via AD/AAD, MFA verplicht, JIT/JEA en volledige audittrail voor beheeracties.

FS-IAM-001, FS-IAM-002

Remote Access Management v1.0

Veilige beheer-/leveranciers-toegang (MFA/PAM), sessiemonitoring en versleuteling van beheerpaden.

FS-IAM-001, FS-IAM-002; Grensvlakken & verantwoordelijkheden

Cryptografie Management v1.1

OS-schijfversleuteling (BitLocker/LUKS) met centraal sleutelbeheer; certificaat- en secret-rotatie.

FS-LC-002, FS-CM-004

Security Monitoring v1.1

Log- en eventverzameling naar SIEM (patch, config, auth, policy) + use-cases.

FS-SEC-002, FS-OBS-001

Endpoint Security v1.0

Centrale OS-firewall policies en EDR-integratie met zichtbaarheid in dashboards.

FS-SEC-001

Disaster Recovery v1.1

Rollback- en herstelpaden na mislukte patching; integratie met backup/restore.

FS-AUT-003

Isolatie v1.1

Zonering/need-to-access voor beheerpaden; edge/regionale caches via gecontroleerde routes.

FS-EDGE-001, FS-EDGE-002; FS-PU-005

Threat Intelligence v1.0

Zero-day advisories en IoC’s ondersteunen spoeduitrol/risicobeoordeling.

FS-PU-004; Servicelevels

MK-koppelvlakken v1.1

Edge/OT-omgevingen veilig koppelen aan SOC/RA-platform; logging/registraties.

FS-EDGE-001, FS-EDGE-002; FS-SEC-002

Content Security Management v1.1

Veilig en auditeerbaar omgaan met compliance-rapportages, exports en evidence.

FS-VC-002, FS-OBS-001

Secure Software & System Lifecycle v1.0

API-first/IaC-templates voor baselines en automations; signed scripts/artifacts.

FS-AUT-001, FS-AUT-002

Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Microsoft SCCM

Red Hat Satellite

Red Hat AAP

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194874456/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194874456/page.storage.xhtml
Access
Committed snapshot only