On this page
Dienstbeschrijving
De dienst Beleidshandhaving dwingt beveiligings- en compliance-beleid af over Kubernetes/OpenShift-omgevingen in DC, cloud (EU-regio’s) en edge/OT. Centraal staan policy-as-code (OPA/Kyverno) en fleet governance via Red Hat Advanced Cluster Management (ACM). Het platform valideert en enforcet o.a. image-provenance/signing, Pod Security, netwerk/egress-regels, RBAC/SSO, secrets-hygiëne en resource-quota. Alle beslissingen zijn auditbaar en bewijs (evidence) wordt geëxporteerd naar SIEM/auditors. Disconnected scenario’s worden ondersteund via mirrors en vertragingsbestendige sync.
Doel en scope
In scope: policy-bundels (BIO/AVG/CIS), admission/mutation policies (OPA/Kyverno), image signing & attestaties, NetworkPolicies/egress, Pod Security, exception/waiver-beheer, GitOps-integratie, SIEM/audit-exports, multi-cluster governance via ACM, edge/disconnected profielen.
Niet in scope: applicatieontwikkeling, niet-gekwalificeerde K8s-distributies, ad-hoc wijzigingen buiten Git, vulnerability-scans buiten supply-chain-context.
Waardepropositie
Uniform & aantoonbaar compliant: centrale policies met evidence en auto-remediatie.
Snel & voorspelbaar: declaratief, ring-gebaseerde rollout en canary-gates.
Veilig by design: enforce signing/SBOM, least-privilege, netwerk-isolatie.
Hybride & edge-klaar: werkt in DC/edge/cloud, inclusief offline vensters.
Dienstonderdelen
Policy-hub (ACM) & engines: OPA/Kyverno, policy-sets en governance.
Supply chain controls: image signing/attestaties + SBOM-afdwinging.
Identity & toegang: SSO/RBAC, PAM/MFA, least-privilege.
Netwerk & Pod Security: default-deny, egress-profielen, PSA/PSP-opvolgers.
Exceptions & evidence: waiver-workflow met eigenaar/einddatum; SIEM-exports.
GitOps-koppeling: declaratieve distributie, audittrail commit→runtime.
Edge/disconnected: mirrors/caches, queue-based sync, veilige resync.
Servicelevels (richtwaarden)
On-boarding/import cluster: ≤ 30 min
Doorlooptijd policy-deploy (fleet): ≤ 10 min
Detectie policy-drift: ≤ 5 min (event-gedreven)
Admission-beslissing (deny/allow) P95: ≤ 100 ms
Beschikbaarheid policy-hub: ≥ 99,9% (excl. gepland onderhoud)
Functionele Specificaties (met AC)
FS-POL-001 Policy-bundels (BIO/AVG/CIS) – Herbruikbare sets per omgeving/tenant.
AC: Policy-scan slaagt; uitzonderingen met eigenaar + einddatum.
FS-POL-002 Admission & mutation – OPA/Kyverno voor labels, Pod Security, resources, egress.
AC: Niet-conforme manifests geweigerd; duidelijke foutmelding + runbook.
FS-POL-003 Evidence & audit – Onveranderbare logs/artefacten; export naar SIEM/auditors.
AC: Volledige trace (wie/wat/wanneer/waarom) ≥ 13 mnd.
FS-POL-004 Auto-remediatie – Standaarddrift automatisch herstellen of isoleren.
AC: ≥ 95% standaarddrift hersteld; rest met runbook gelogd.
FS-POL-005 Supply-chain (signing/SBOM/attestaties) – cosign/Notary, SBOM (CycloneDX/SPDX).
AC: Ongetekende/ongeattesteerde images geweigerd; SBOM vindbaar.
FS-POL-006 Secrets & PKI – External Secrets/KMS/Vault; rotatie/alerts ≥ 30 dagen.
AC: 0 plaintext secrets; geen verlopen certificaten in PRD.
FS-POL-007 SSO/RBAC & PAM/MFA – Least-privilege; break-glass via PAM.
AC: 100% admin-acties gelogd; periodieke recertificatie.
FS-POL-008 Netwerk & egress – Default-deny, expliciete allow, gecontroleerde egress.
AC: Pentest zonder kritieke bevindingen; isolation-tests slagen.
FS-POL-009 Disconnected handhaving – Mirrors/caches; queue-based sync.
AC: Geen policy-schending tijdens ≤ 48 uur offline; veilige resync < 15 min.
FS-POL-010 ITSM/CMDB – Changes, CI-status en compliance-scores.
AC: CI bijgewerkt ≤ 24 uur; evidence opgeslagen bij change.
FS-POL-011 GitOps & release-gates – PR-reviews, sync windows, canary/waves.
AC: Geen deploy tijdens ‘blackout’; rollback < 2 min via Git revert.
FS-POL-012 Observability & SLO’s – Dashboards: policy-health, denials, drift.
AC: MTTD < 5 min; retentie ≥ 13 mnd.
FS-POL-013 Exception/waiver-beheer – Tijdelijke dispensatie met motivaties.
AC: Einddatum verplicht; automatische herbeoordeling.
FS-POL-014 DR/backup policy-hub – Back-up/restore van hub-state & policies.
AC: DR-oefening slaagt ≥ 99%; RTO/RPO conform SLA.
Roadmaps
Mijlpaal 1 – ACM-hub live (Twin-DC); baseline BIO/CIS policy-bundels; OPA/Kyverno rollout; centrale dashboards & SIEM-export.
Mijlpaal 2 – Auto-remediatie standaard; ring-gebaseerde policy-updates; GitOps-gates; exception-workflows.
Mijlpaal 3 – Capaciteit/latency-signalen in policies; federatie over domein-/regiohubs; DR-oefeningen geautomatiseerd.
Mijlpaal 4 – Self-healing governance (drift detect & repair), voorspellende upgrades, standaard evidence-pakketten.
SAK | Waarom van toepassing (kort) | ABB-Beleidshandhaving referentie (FS) |
|---|---|---|
Identity & Access Management v1.1 | SSO/RBAC, least-privilege, rol/tenant-scheiding en audit van beheeracties op policy-hub(s). | FS-POL-007, FS-POL-003 |
Remote Access Management v1.0 | Veilige beheer-toegang (MFA/PAM) tot policy-hub, OPA/Kyverno/ACM en GitOps-paden. | FS-POL-007, FS-POL-009 |
Cryptografie Management v1.1 | Signing/attestaties (cosign/Notary), TLS/PKI voor policy-distributie, sleutelrotatie. | FS-POL-005, FS-POL-006 |
Secure Software & System Lifecycle v1.0 | Policies, controllers en operators via GitOps/CI met four-eyes/rollback; versieerbare policy-sets. | FS-POL-011, FS-POL-002, FS-POL-005 |
Vulnerability Management v1.1 | Gating op kritieke CVE’s in images/controllers; blokkeren niet-gepatchte policy-componenten. | FS-POL-005, FS-POL-012 |
Technical Compliance Management v1.1 | BIO/CIS-policies als code; continue evaluatie + evidence/rapportage. | FS-POL-001, FS-POL-003, FS-POL-012 |
Security Monitoring v1.1 | Export van policy-events (deny/allow/exception) naar SIEM; detectie op drift en schendingen. | FS-POL-003, FS-POL-012 |
Content Security Management v1.1 | Dataminimalisatie in policies/claims; handhaven secrets-hygiëne en egress-regels. | FS-POL-006, FS-POL-008 |
Disaster Recovery v1.1 | Back-up/restore van policy-stores/evidence; DR-runbooks voor hub en controllers. | FS-POL-003, FS-POL-009 |
Isolatie v1.1 | Default-deny netwerk/namespace-isolatie; egress-controle via policies. | FS-POL-008 |
MK-koppelvlakken v1.1 | Koppelingen naar CMDB/ITSM (changes/CI-status), GitOps, SIEM en audit-exports. | FS-POL-010, FS-POL-003 |
Endpoint Security v1.0 | Hardening/EDR van nodes waar policy-engines draaien; integriteit van enforcement-pad. | FS-POL-012, FS-POL-007 |
Patch Management v1.1 | Ring-gebaseerde updates voor policy-engines/agents met gecontroleerde vensters. | FS-POL-011, FS-POL-012 |
Threat Intelligence v1.0 | TI-feeds naar policies (bijv. blokkeer onbetrouwbare registries/images, IOC-gebaseerde egress). | FS-POL-005, FS-POL-008 |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194876752/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194876752/page.storage.xhtml
- Access
- Committed snapshot only