Confluence workbench mirror

ABB: DMZ

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
4
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Functionele Specificaties
  3. Roadmaps
  4. Landingslocaties
  5. Beschikbare SBBs
  6. Koppelvlakken
  7. Afhankelijkheden
  8. EIRA Koppeling

Dienstbeschrijving

Toe te passen principes op een DMZ:

  • Elk netwerkelement dat een connectie accepteert vanuit een onvertrouwde zone, is gecompromitteerd (Assume Breached, Zero Trust).
  • Elk netwerkelement dat bereikbaar is via een gecompromitteerd element is gecompromitteerd (Assume Breached, Zero Trust).
  • “BIO 9.1 Toegangsbeveiliging”, alleen vertrouwde apparatuur en gebruikers krijgen toegang tot vertrouwde zones.

Merk op dat apparatuur, waarvan verwacht wordt dat deze is gecompromitteerd, per definitie on-vertrouwd is en dus geen toegang tot welke andere (semi-)vertrouwde zones dan ook mag hebben zonder de bij de zoneovergang overeenkomstige maatregelen! 

Essentieel voor deze verdenking, “assumption”, zijn de maatregel die genomen zijn of kunnen worden om de verdenking van een element:

  1. te voorkomen,
  2. te detecteren,
  3. de impact ervan te minimaliseren,
  4. te analyseren,
  5. en de snelheid van risico mitigerend en corrigerend handelen.

Het restrisico van deze stappen bepaalt of elementen in de semi-vertrouwde DMZ connecties naar een vertrouwde zone mogen initiëren.

Schets van een typisch DMS netwerk segment.

Functionele Specificaties

De DMZ moet invulling kunnen geven aan alle specificaties die NORA geeft voor een overgang van niet-vertrouwd naar semi-vertrouwd én van semi-vertrouwd naar vertrouwd.

Roadmaps

DMZ effectiever maken door filter maatregelen aan identiteiten (in meest brede zin) te koppelen. Dit in de context van toewerken naar een Zero Trust beveiligings architectuur.

De FMO beschrijving is Attachment metadata only: FMO.SBB.DMZ-v2.01.pdf te vinden. Delen hiervan zijn inmiddels in het DC geïmplementeerd.
 


Landingslocaties

Rhoon en Utrecht, PoP locaties waar firewalls staan

Equinix, waar DMZ netwerk comparimenten zijn om DMZ applicaties te laten landen. Datacenter heeft eigen firewall.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

IPv4

IPv6

(op termijn) Identiteiten


Afhankelijkheden

ABB: Backbone Edge

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: 

  • Physical Security Infrastructure

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194876812/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194876812/page.storage.xhtml
Access
Committed snapshot only