Confluence workbench mirror

ABB: 2.2.6 Beleidshandhaving

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
2
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Roadmaps
  3. Landingslocaties
  4. Beschikbare SBBs
  5. Koppelvlakken
  6. Afhankelijkheden
  7. EIRA Koppeling

Dienstbeschrijving

De dienst Beleidshandhaving dwingt beveiligings- en compliance-beleid af over Kubernetes/OpenShift-omgevingen in DC, cloud (EU-regio’s) en edge/OT. Centraal staan policy-as-code (OPA/Kyverno) en fleet governance via Red Hat Advanced Cluster Management (ACM). Het platform valideert en enforcet o.a. image-provenance/signing, Pod Security, netwerk/egress-regels, RBAC/SSO, secrets-hygiëne en resource-quota. Alle beslissingen zijn auditbaar en bewijs (evidence) wordt geëxporteerd naar SIEM/auditors. Disconnected scenario’s worden ondersteund via mirrors en vertragingsbestendige sync.

Doel en scope

In scope: policy-bundels (BIO/AVG/CIS), admission/mutation policies (OPA/Kyverno), image signing & attestaties, NetworkPolicies/egress, Pod Security, exception/waiver-beheer, GitOps-integratie, SIEM/audit-exports, multi-cluster governance via ACM, edge/disconnected profielen.

Niet in scope: applicatieontwikkeling, niet-gekwalificeerde K8s-distributies, ad-hoc wijzigingen buiten Git, vulnerability-scans buiten supply-chain-context.

Waardepropositie

  • Uniform & aantoonbaar compliant: centrale policies met evidence en auto-remediatie.

  • Snel & voorspelbaar: declaratief, ring-gebaseerde rollout en canary-gates.

  • Veilig by design: enforce signing/SBOM, least-privilege, netwerk-isolatie.

  • Hybride & edge-klaar: werkt in DC/edge/cloud, inclusief offline vensters.

Dienstonderdelen

  • Policy-hub (ACM) & engines: OPA/Kyverno, policy-sets en governance.

  • Supply chain controls: image signing/attestaties + SBOM-afdwinging.

  • Identity & toegang: SSO/RBAC, PAM/MFA, least-privilege.

  • Netwerk & Pod Security: default-deny, egress-profielen, PSA/PSP-opvolgers.

  • Exceptions & evidence: waiver-workflow met eigenaar/einddatum; SIEM-exports.

  • GitOps-koppeling: declaratieve distributie, audittrail commit→runtime.

  • Edge/disconnected: mirrors/caches, queue-based sync, veilige resync.

Servicelevels (richtwaarden)

  • On-boarding/import cluster: ≤ 30 min

  • Doorlooptijd policy-deploy (fleet): ≤ 10 min

  • Detectie policy-drift: ≤ 5 min (event-gedreven)

  • Admission-beslissing (deny/allow) P95: ≤ 100 ms

  • Beschikbaarheid policy-hub: ≥ 99,9% (excl. gepland onderhoud)

Functionele Specificaties (met AC)

  • FS-POL-001 Policy-bundels (BIO/AVG/CIS) – Herbruikbare sets per omgeving/tenant.

    AC: Policy-scan slaagt; uitzonderingen met eigenaar + einddatum.

  • FS-POL-002 Admission & mutation – OPA/Kyverno voor labels, Pod Security, resources, egress.

    AC: Niet-conforme manifests geweigerd; duidelijke foutmelding + runbook.

  • FS-POL-003 Evidence & audit – Onveranderbare logs/artefacten; export naar SIEM/auditors.

    AC: Volledige trace (wie/wat/wanneer/waarom) ≥ 13 mnd.

  • FS-POL-004 Auto-remediatie – Standaarddrift automatisch herstellen of isoleren.

    AC: ≥ 95% standaarddrift hersteld; rest met runbook gelogd.

  • FS-POL-005 Supply-chain (signing/SBOM/attestaties) – cosign/Notary, SBOM (CycloneDX/SPDX).

    AC: Ongetekende/ongeattesteerde images geweigerd; SBOM vindbaar.

  • FS-POL-006 Secrets & PKI – External Secrets/KMS/Vault; rotatie/alerts ≥ 30 dagen.

    AC: 0 plaintext secrets; geen verlopen certificaten in PRD.

  • FS-POL-007 SSO/RBAC & PAM/MFA – Least-privilege; break-glass via PAM.

    AC: 100% admin-acties gelogd; periodieke recertificatie.

  • FS-POL-008 Netwerk & egress – Default-deny, expliciete allow, gecontroleerde egress.

    AC: Pentest zonder kritieke bevindingen; isolation-tests slagen.

  • FS-POL-009 Disconnected handhaving – Mirrors/caches; queue-based sync.

    AC: Geen policy-schending tijdens ≤ 48 uur offline; veilige resync < 15 min.

  • FS-POL-010 ITSM/CMDB – Changes, CI-status en compliance-scores.

    AC: CI bijgewerkt ≤ 24 uur; evidence opgeslagen bij change.

  • FS-POL-011 GitOps & release-gates – PR-reviews, sync windows, canary/waves.

    AC: Geen deploy tijdens ‘blackout’; rollback < 2 min via Git revert.

  • FS-POL-012 Observability & SLO’s – Dashboards: policy-health, denials, drift.

    AC: MTTD < 5 min; retentie ≥ 13 mnd.

  • FS-POL-013 Exception/waiver-beheer – Tijdelijke dispensatie met motivaties.

    AC: Einddatum verplicht; automatische herbeoordeling.

  • FS-POL-014 DR/backup policy-hub – Back-up/restore van hub-state & policies.

    AC: DR-oefening slaagt ≥ 99%; RTO/RPO conform SLA.


Roadmaps

Mijlpaal 1 – ACM-hub live (Twin-DC); baseline BIO/CIS policy-bundels; OPA/Kyverno rollout; centrale dashboards & SIEM-export.

Mijlpaal 2 – Auto-remediatie standaard; ring-gebaseerde policy-updates; GitOps-gates; exception-workflows.

Mijlpaal 3 – Capaciteit/latency-signalen in policies; federatie over domein-/regiohubs; DR-oefeningen geautomatiseerd.

Mijlpaal 4 – Self-healing governance (drift detect & repair), voorspellende upgrades, standaard evidence-pakketten.

 

SAK

Waarom van toepassing (kort)

ABB-Beleidshandhaving referentie (FS)

Identity & Access Management v1.1

SSO/RBAC, least-privilege, rol/tenant-scheiding en audit van beheeracties op policy-hub(s).

FS-POL-007, FS-POL-003

Remote Access Management v1.0

Veilige beheer-toegang (MFA/PAM) tot policy-hub, OPA/Kyverno/ACM en GitOps-paden.

FS-POL-007, FS-POL-009

Cryptografie Management v1.1

Signing/attestaties (cosign/Notary), TLS/PKI voor policy-distributie, sleutelrotatie.

FS-POL-005, FS-POL-006

Secure Software & System Lifecycle v1.0

Policies, controllers en operators via GitOps/CI met four-eyes/rollback; versieerbare policy-sets.

FS-POL-011, FS-POL-002, FS-POL-005

Vulnerability Management v1.1

Gating op kritieke CVE’s in images/controllers; blokkeren niet-gepatchte policy-componenten.

FS-POL-005, FS-POL-012

Technical Compliance Management v1.1

BIO/CIS-policies als code; continue evaluatie + evidence/rapportage.

FS-POL-001, FS-POL-003, FS-POL-012

Security Monitoring v1.1

Export van policy-events (deny/allow/exception) naar SIEM; detectie op drift en schendingen.

FS-POL-003, FS-POL-012

Content Security Management v1.1

Dataminimalisatie in policies/claims; handhaven secrets-hygiëne en egress-regels.

FS-POL-006, FS-POL-008

Disaster Recovery v1.1

Back-up/restore van policy-stores/evidence; DR-runbooks voor hub en controllers.

FS-POL-003, FS-POL-009

Isolatie v1.1

Default-deny netwerk/namespace-isolatie; egress-controle via policies.

FS-POL-008

MK-koppelvlakken v1.1

Koppelingen naar CMDB/ITSM (changes/CI-status), GitOps, SIEM en audit-exports.

FS-POL-010, FS-POL-003

Endpoint Security v1.0

Hardening/EDR van nodes waar policy-engines draaien; integriteit van enforcement-pad.

FS-POL-012, FS-POL-007

Patch Management v1.1

Ring-gebaseerde updates voor policy-engines/agents met gecontroleerde vensters.

FS-POL-011, FS-POL-012

Threat Intelligence v1.0

TI-feeds naar policies (bijv. blokkeer onbetrouwbare registries/images, IOC-gebaseerde egress).

FS-POL-005, FS-POL-008


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194876752/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194876752/page.storage.xhtml
Access
Committed snapshot only