On this page
- Dienstbeschrijving
- Doel en scope
- Waardepropositie
- Dienstonderdelen
- Consumptie & servicecatalogus
- Servicelevels (richtwaarden)
- Grensvlakken & verantwoordelijkheden
- Patch- en updatemanagement
- Configuratiebeheer (desired state)
- Kwetsbaarheden & compliance
- Identiteit, toegang en privilege
- Beveiliging & endpoint controls
Dienstbeschrijving
De dienst Traditioneel besturingssysteembeheer levert centraal, gestandaardiseerd beheer van updates, configuraties en patches voor Windows- en Linux-omgevingen binnen RWS. De dienst borgt stabiliteit, veiligheid en compliance (BIO/AVG/CIS) voor datacenter- en edge/OT-systemen, met automatisering en auditbare rapportages.
Doel en scope
In scope: server- en edge-endpoints (virtueel/fysiek), OS-updates/patches, baseline-hardening, configuratiebeheer, certificaat- en sleutelbeheer, kwetsbaarheidsscan- en compliancerapportage, integratie met EDR/firewall en ITSM/CMDB.
Niet in scope: applicatie- of databasepatching, netwerkapparatuur, custom OS-builds buiten de goedgekeurde images, functioneel beheer van applicaties.
Waardepropositie
Veiligheid & compliance: actuele patches, meetbare BIO/CIS-conformiteit, volledige audittrail.
Stabiliteit: gecontroleerde onderhoudsvensters, pre/post validaties en rollbackpaden.
Snelheid & automatisering: policy-gedreven uitrol, API/IaC, ringen (Pilot→Broad) en zero-day-procedures.
Edge/OT geschikt: lokale content caches, offline-tolerantie en deterministische planning.
Dienstonderdelen
Patch- & updatemanagement (Windows: WSUS/WUfB/MECM-achtig; Linux: repositories/mirrors) met ringen en noodgevallen.
Configuratiebeheer (desired state): BIO/CIS-baselines, driftdetectie en automatische remediatie.
Kwetsbaarheden & compliance: CVE-koppeling aan patchtaken, uitzonderingsbeheer en rapportages.
Secrets & certificaten: integratie met KMS/HSM of vault-achtige dienst, automatische rotatie.
Endpointbeveiliging: OS-firewall policies en EDR-integratie.
Automatisering & integraties: API-first, IaC-templates, ITSM/CMDB-koppeling, SIEM/SOC logging.
Edge/OT-profiel: staged content, 48u offline-tolerantie, strakke vensters rond bedieningstijden.
Consumptie & servicecatalogus
Catalog-items (voorbeelden): Onboard node, Apply baseline, Schedule patch window, Emergency (zero‑day) rollout, Certificate renew/rotate, Compliance report.
Aanvraag & levering: via serviceportal of API; standaard onboarding < 1 werkdag; zero‑day-pad via versneld changeproces.
Kostenmodel (indicatief): per beheerde node/maand + optionele add-ons (EDR, extra rapportages).
Servicelevels (richtwaarden)
| Kenmerk | Richtwaarde |
|---|---|
| Patchdoorlooptijd kritieke kwetsbaarheid | ≤ 7 dagen uitrol naar ≥ 99% in-scope systemen |
| Detectie & remediatie configuratiedrift | Signaal ≤ 15 min, auto-remediatie ≥ 95% slaagkans |
| Rapportagefrequentie compliance | Maandelijks per tenant/domein |
| Beschikbaarheid beheerplatform | ≥ 99,9% (excl. aangekondigd onderhoud) |
Grensvlakken & verantwoordelijkheden
RWS-platformteam: levert en beheert de dienst, definieert baselines en policies, verzorgt rapportages.
Tenant/applicatieteams: plannen vensters, testen applicaties na OS-wijzigingen, beheren uitzonderingen en accepteren changes.
Security/SOC: monitort events en adviseert bij zero-days en incidenten.
Functionele Specificaties
Onderstaande eisen definiëren wat de dienst Traditioneel besturingssysteembeheer moet leveren voor Windows- en Linux-omgevingen met als kernfunctie: het beheren van updates, configuraties en patches.
Patch- en updatemanagement
FS-PU-001 Patchcompliance beleid
Eis: Gestandaardiseerd patchbeleid voor Windows (WSUS/WUfB/MECM-achtig) en Linux (repository/satellite/mirror), met ringen (Pilot → Broad) en noodprocedure voor zero-days.
AC: Kritieke patches (CVSS ≥ 7) uitgerold naar ≥ 99% van in-scope systemen binnen 7 dagen; hoge-prio binnen 14 dagen; overige binnen 30 dagen.FS-PU-002 Maintenance windows & orkestratie
Eis: Configurabele onderhoudsvensters per omgeving/tenant met georkestreerde reboot-volgorde en pre/post validaties.
AC: P95 patchinstallatie < 45 min/systeem; geen gelijktijdige reboot van alle nodes binnen een cluster.FS-PU-003 Pre-/post-patch controles
Eis: Automatische ‘pre-flight’ checks (disk/CPU/RAM, services, afhankelijkheden) en post-validatie (health probes, service status, logscan).
AC: Deploy blokkeert bij failed pre-check; post-check faalt → automatische rollback of quarantaine.FS-PU-004 Out-of-band/zero-day
Eis: Versneld pad voor kritieke kwetsbaarheden met verplichte Change-notificatie en versnelde CAB-goedkeuring.
AC: Doorlooptijd van besluit tot uitrol ≤ 24 uur; audittrail volledig.FS-PU-005 Staged content & bandbreedtebeheer
Eis: Regionale/edge caches voor updatecontent; throttling en peer caching.
AC: WAN-overhead ≤ geconfigureerde limiet; content-activering binnen 2 uur na publicatie.
Configuratiebeheer (desired state)
FS-CM-001 Baseline hardening (BIO/CIS)
Eis: OS-baselines voor Windows (GPO/DSC) en Linux (Ansible/DSC-achtig) met driftdetectie en automatische remediatie.
AC: Drift wordt binnen 15 min gesignaleerd; ≥ 95% automatische remediaties slagen.FS-CM-002 Software lifecycle
Eis: Installeren, updaten en verwijderen van pakketten met versiepinning, allow-/blocklists en afhankelijkheidsbeheer.
AC: 100% traceerbaarheid van pakketversies per host; blokkade bij ongeautoriseerde software.FS-CM-003 Omgevingsspecifieke configuraties
Eis: Declaratieve parameters per omgeving (DEV/TST/ACC/PRD), inclusief proxy, NTP, time zone, domein-join en logging.
AC: Template validatie in pipeline; foutieve config wordt niet toegepast.FS-CM-004 Secrets & certificaten
Eis: Integratie met KMS/HSM of vault-achtige dienst voor certificaat- en geheimbeheer; automatische rotatie.
AC: Geen secrets in cleartext op schijf of in logs; certificaten verlopen nooit zonder voorafgaande waarschuwing ≥ 30 dagen.
Kwetsbaarheden & compliance
FS-VC-001 Vulnerability scanning
Eis: Periodieke OS- en software-scans (agent/agentless) met CVE-koppeling aan patchtaken.
AC: Kritieke findings krijgen automatisch een patch-opdracht; rest op backlog met risicoprioritering.FS-VC-002 Compliance controles
Eis: Rapportage tegen BIO/CIS/AVG-vereisten; evidence exporteerbaar voor audits.
AC: Maandelijkse compliance-score per domein; afwijkingen met eigenaar en einddatum (exception management).
Identiteit, toegang en privilege
FS-IAM-001 RBAC & integratie
Eis: Rolgebaseerde toegang met AD/AAD-integratie; MFA verplicht voor beheerders; logging naar SIEM.
AC: Elke beheeractie is herleidbaar tot persoon/rol; PAM voor ‘break-glass’ sessions.FS-IAM-002 Least privilege & JIT
Eis: Standaard least privilege met Just-In-Time elevatie voor admin-taken.
AC: Tijdelijk verleende rechten verlopen automatisch; alle escalaties gelogd.
Beveiliging & endpoint controls
FS-SEC-001 OS-firewall & EDR
Eis: Centrales policies voor firewall (Windows/Linux) en integratie met EDR/anti-malware.
AC: Policywijzigingen worden binnen 15 min doorgevoerd; EDR-status zichtbaar in dashboard.FS-SEC-002 Log- en eventverzameling
Eis: Forwarding van security- en systeemlogs naar centraal SIEM in gestandaardiseerd formaat.
AC: Logverlies ≤ 0,1%; tijdsynchronisatie via NTP gegarandeerd.
Automatisering & integraties
FS-AUT-001 API-first & IaC
Eis: Volledige API-dekking voor patching, configuraties en rapportage; IaC-templates voor baselines.
AC: Elke beheertaak is scriptbaar; pipeline-voorbeelden beschikbaar voor teams.FS-AUT-002 Change- & release-orkestratie
Eis: Koppeling met ITSM/CMDB voor changes, CI-registratie en automatische implementatieplannen.
AC: CI’s worden binnen 24 uur geüpdatet na wijziging; change-status realtime zichtbaar.FS-AUT-003 Rollback & herstel
Eis: Gecontroleerde rollbackmogelijkheden (Windows: system restore/rollback, Linux: snapshots/boot-environment) en integratie met backup/restore.
AC: Herstel naar laatste goede staat < 15 min voor mislukte patchbatch; evidence gelogd.
Edge/OT-ondersteuning
FS-EDGE-001 Offline-tolerantie
Eis: Staged updates met lokale cache en beperkte connectiviteit (≥ 48 uur offline).
AC: Sync hervat automatisch; geen configuratiedrift tijdens offline venster.FS-EDGE-002 Deterministische planning
Eis: Strakke vensters rondom bedien- en veiligheidstijden van kunstwerken; reboot-sequencing en blackout-perioden.
AC: Geen service-impact tijdens kritieke OT-vensters; policy voorkomt scheduling.
Observability & rapportage
FS-OBS-001 Dashboards & KPI’s
Eis: Realtime dashboards voor patchcompliance, drift, EDR-dekking en falende taken.
AC: Maandrapport per tenant; drempelwaarden en trends beschikbaar.FS-OBS-002 Gezondheidstoetsing
Eis: Health checks voor en na elke wijziging (services, boot performance, event logs).
AC: Ticket of rollback bij afwijkingen boven drempel; MTTR-registratie.
Ondersteunde platformen & lifecycle
FS-LC-001 Ondersteuningsmatrix
Eis: Lijst van ondersteunde Windows- en Linux-versies/edities, met EoL/EoS-bewaking en migratiepaden.
AC: EoL-systemen < 1% van totaal; automatisch signaal ≥ 180 dagen vóór EoL.FS-LC-002 Versleuteling & sleutelbeheer
Eis: OS-schijfversleuteling (BitLocker/LUKS) met centraal sleutelbeheer en herstelprocedures.
AC: 100% van in-scope endpoints versleuteld (uitgezonderd expliciete, goedgekeurde uitzonderingen).
Roadmaps
Red Hat Satellite & Ansible Automation Platform (AAP)
Mijlpaal 1
Content Views + ringen (Pilot→Broad) voor gestandaardiseerde uitrol.
CIS/BIO-hardening als code met driftdetectie.
Edge Capsule-caches voor staged content.
Mijlpaal 2
Georkestreerde onderhoudsvensters & reboot-sequencing via AAP.
Zero-touch onboarding (agent, baseline, CMDB) < 1 werkdag.
Insights/SCAP → patchtaken (CVSS-gestuurd).
Mijlpaal 3
Zero-day wave-uitrol (canary→waves) met automatische pauze.
Auto-remediatie van drift (≥95% slaagkans).
BIO/CIS-compliancerapport per tenant.
Mijlpaal 4
End-to-end self-healing (drift→repair).
Predictive planning o.b.v. telemetrie/TI.
Geautomatiseerde rollback/snapshots met backup-integratie.
WSUS (incl. WUfB/MECM-achtig beleid)
Mijlpaal 1
Upstream/downstream WSUS met ring-approvals en target groups.
GPO/WUfB deferrals & reboot-policy per device group.
Windows hardening via GPO/DSC-baselines.
Mijlpaal 2
Pre-/post-patch checks met blokkade bij fails.
BranchCache/peer cache + throttling per site.
Update-events en approvals naar SIEM (audittrail).
Mijlpaal 3
Versneld zero-day CAB-pad (canary→broad).
Software allow-/blocklists & versiepinning.
EDR-gate in de patchpipeline.
Mijlpaal 4
Self-healing (DISM/SFC) + rollback (Uninstall/Restore).
Maandelijkse compliance + exception management.
OT-vensters/blackouts met veilige reboot-sequencing.
Azure Arc for Servers
Mijlpaal 1
Arc-enabled servers + Update Management geactiveerd.
Guest Configuration (CIS/BIO) met driftdetectie.
SIEM-logging via DCR/agents (gestandaardiseerd).
Mijlpaal 2
Tag-gestuurde ringen & maintenance windows.
Health/preflight gates en canary-checks.
Key Vault/KMS-integratie voor secrets & certificaten.
Mijlpaal 3
Policy-triggered emergency deployments (≤24u).
Vulnerability-gestuurd patchen (Defender/Qualys/Nessus).
JIT/PIM voor admin-taken met volledige logging.
Mijlpaal 4
Auto-remediate guest policies + rollback-flows.
Error-budget/SLO-gestuurde waves & pauzes.
Edge-profiel: lokale caches + 48u offline-tolerantie.
SAK | Waarom van toepassing (kort) | ABB-referentie (FS) |
|---|---|---|
Patch Management v1.1 | Centraal patchbeleid met ringen (Pilot→Broad), noodgevallen en orkestratie voor Windows/Linux. | FS-PU-001, FS-PU-002, FS-PU-003, FS-PU-004, FS-PU-005 |
Vulnerability Management v1.1 | OS/software-scans; CVE-koppeling aan patchtaken; risicoprioritering en rapportage. | FS-VC-001, FS-VC-002 |
Technical Compliance Management v1.1 | BIO/CIS-baselines als code, driftdetectie, compliance-monitoring en maandrapportage. | FS-CM-001, FS-CM-002, FS-CM-003, FS-OBS-001, FS-OBS-002, FS-LC-001 |
Identity & Access Management v1.1 | RBAC via AD/AAD, MFA verplicht, JIT/JEA en volledige audittrail voor beheeracties. | FS-IAM-001, FS-IAM-002 |
Remote Access Management v1.0 | Veilige beheer-/leveranciers-toegang (MFA/PAM), sessiemonitoring en versleuteling van beheerpaden. | FS-IAM-001, FS-IAM-002; Grensvlakken & verantwoordelijkheden |
Cryptografie Management v1.1 | OS-schijfversleuteling (BitLocker/LUKS) met centraal sleutelbeheer; certificaat- en secret-rotatie. | FS-LC-002, FS-CM-004 |
Security Monitoring v1.1 | Log- en eventverzameling naar SIEM (patch, config, auth, policy) + use-cases. | FS-SEC-002, FS-OBS-001 |
Endpoint Security v1.0 | Centrale OS-firewall policies en EDR-integratie met zichtbaarheid in dashboards. | FS-SEC-001 |
Disaster Recovery v1.1 | Rollback- en herstelpaden na mislukte patching; integratie met backup/restore. | FS-AUT-003 |
Isolatie v1.1 | Zonering/need-to-access voor beheerpaden; edge/regionale caches via gecontroleerde routes. | FS-EDGE-001, FS-EDGE-002; FS-PU-005 |
Threat Intelligence v1.0 | Zero-day advisories en IoC’s ondersteunen spoeduitrol/risicobeoordeling. | FS-PU-004; Servicelevels |
MK-koppelvlakken v1.1 | Edge/OT-omgevingen veilig koppelen aan SOC/RA-platform; logging/registraties. | FS-EDGE-001, FS-EDGE-002; FS-SEC-002 |
Content Security Management v1.1 | Veilig en auditeerbaar omgaan met compliance-rapportages, exports en evidence. | FS-VC-002, FS-OBS-001 |
Secure Software & System Lifecycle v1.0 | API-first/IaC-templates voor baselines en automations; signed scripts/artifacts. | FS-AUT-001, FS-AUT-002 |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Microsoft SCCM
Red Hat Satellite
Red Hat AAP
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194874456/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194874456/page.storage.xhtml
- Access
- Committed snapshot only