On this page
Dienstbeschrijving
Toe te passen principes op een DMZ:
- Elk netwerkelement dat een connectie accepteert vanuit een onvertrouwde zone, is gecompromitteerd (Assume Breached, Zero Trust).
- Elk netwerkelement dat bereikbaar is via een gecompromitteerd element is gecompromitteerd (Assume Breached, Zero Trust).
- “BIO 9.1 Toegangsbeveiliging”, alleen vertrouwde apparatuur en gebruikers krijgen toegang tot vertrouwde zones.
Merk op dat apparatuur, waarvan verwacht wordt dat deze is gecompromitteerd, per definitie on-vertrouwd is en dus geen toegang tot welke andere (semi-)vertrouwde zones dan ook mag hebben zonder de bij de zoneovergang overeenkomstige maatregelen!
Essentieel voor deze verdenking, “assumption”, zijn de maatregel die genomen zijn of kunnen worden om de verdenking van een element:
- te voorkomen,
- te detecteren,
- de impact ervan te minimaliseren,
- te analyseren,
- en de snelheid van risico mitigerend en corrigerend handelen.
Het restrisico van deze stappen bepaalt of elementen in de semi-vertrouwde DMZ connecties naar een vertrouwde zone mogen initiëren.
Schets van een typisch DMS netwerk segment.
Functionele Specificaties
De DMZ moet invulling kunnen geven aan alle specificaties die NORA geeft voor een overgang van niet-vertrouwd naar semi-vertrouwd én van semi-vertrouwd naar vertrouwd.
Roadmaps
DMZ effectiever maken door filter maatregelen aan identiteiten (in meest brede zin) te koppelen. Dit in de context van toewerken naar een Zero Trust beveiligings architectuur.
De FMO beschrijving is te vinden. Delen hiervan zijn inmiddels in het DC geïmplementeerd.
Landingslocaties
Rhoon en Utrecht, PoP locaties waar firewalls staan
Equinix, waar DMZ netwerk comparimenten zijn om DMZ applicaties te laten landen. Datacenter heeft eigen firewall.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
IPv4
IPv6
(op termijn) Identiteiten
Afhankelijkheden
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan:
- Physical Security Infrastructure
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194876812/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194876812/page.storage.xhtml
- Access
- Committed snapshot only