On this page
Controls
Voeg een architectuurkeuze toe:
Samenvatting
Dienstbeschrijving
De dienst Configuratie-auditing controleert en rapporteert de naleving van configuraties en policies over Linux/Windows, middleware (o.a. NGINX/Tomcat/JBoss) en Kubernetes/OpenShift-resources. De dienst levert continuous compliance, driftdetectie, admission-evaluaties (audit/enforce), exception-beheer en onveranderbare evidence richting SIEM/auditors. Aansturing en distributie verlopen declaratief via GitOps; evaluatie en handhaving via OPA/Gatekeeper en Red Hat ACS (Kubernetes).
Doel en scope
In scope:
Continuous compliance tegen BIO/CIS/AVG-profielen; drift- en policy-schendingdetectie.
Admission-evaluatie (audit/enforce) voor K8s (OPA/Gatekeeper, ACS); OS/middleware-baseline-checks.
Evidence & rapportage (dashboards/exports), exception-beheer, integraties (IAM/CMDB/ITSM/SIEM/GitOps).
Disconnected edge-profielen met vertraagde synchronisatie.
Dienstonderdelen
Policy-catalogus & baselines: BIO/CIS-profielen, labeling/NSP, image-provenance, resource-quota.
Evaluatie-paden: Gatekeeper (OPA) & ACS voor K8s; OS/middleware-baseline-scans; drift-detector.
Evidence & rapportage: dashboards, maandrapporten, SIEM-export, exception-register.
Integraties: GitOps (Argo CD), AAP hooks, IAM/SSO/RBAC, CMDB/ITSM, PKI/KMS.
Edge/disconnected: lokale handhaving, mirrored content, queue-based sync.
Servicelevels (richtwaarden)
Kenmerk | Richtwaarde |
|---|---|
Drift-detectie (P95) | ≤ 5 min |
K8s admission-beslissing | ≤ 1 s |
Evidence/rapportage beschikbaar | ≤ 5 min na event (near-real-time) |
Scandekking (doelset) | ≥ 98% van doelresources |
Beschikbaarheid audit-hub | ≥ 99,9% (excl. gepland onderhoud) |
Exception-doorlooptijd | ≤ 5 werkdagen tot besluit/logging |
Functionele Specificaties (FS)
Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.
Dekking, drift & baselines
FS-CFA-001 Scope & dekking
Eis: Auditing op K8s/OpenShift-resources, OS-/middleware-baselines, netwerk/pod-security en image-provenance.
AC: ≥ 98% van beoogde objecten wordt geëvalueerd; niet-gedekte objecten gelogd met reden.
FS-CFA-002 Driftdetectie
Eis: Detectie van afwijkingen vs. gewenste staat; routering naar runbooks/remediatie-pad.
AC: Drift-event binnen ≤ 5 min zichtbaar; 100% trace naar broncommit/policy.
FS-CFA-003 Policy-sets (BIO/CIS/AVG)
Eis: Herbruikbare policy-bundels per omgeving/tenant in Git (versiebeheer).
AC: Policy-scan slaagt op doelclusters; exceptions hebben eigenaar/einddatum.
Evidence, audit & supply chain
FS-CFA-004 Evidence & audit/export
Eis: Onveranderbare auditlog (wie/wat/wanneer/waarom) + exports naar SIEM/auditors.
AC: Evidence ≤ 5 min na event beschikbaar; retentie ≥ 13 maanden.
FS-CFA-005 Signing & provenance
Eis: Signing/attestaties voor policy-artefacten/images; SBOM beschikbaar.
AC: Niet-ondertekende artefacten geweigerd of in quarantaine; herkomst aantoonbaar.
FS-CFA-006 Secrets & certificaten auditing
Eis: Detectie van plaintext secrets/expirerende certificaten; KMS/PKI-beleid.
AC: 0 plaintext findings in PRD; waarschuwing ≥ 30 dagen vóór expiratie.
Handhaving & beveiliging
FS-CFA-007 CMDB/ITSM-koppeling
Eis: Changes, CI-status en exception-registratie automatisch.
AC: CI bijgewerkt ≤ 24 uur; change sluit met evidence.
FS-CFA-008 Continue scanning (runtime/config)
Eis: Config/runtime-checks (o.a. ACS) en OS/middleware-baseline-scans.
AC: Kritieke bevindingen genereren P1-alert; SLA-routing aanwezig.
FS-CFA-009 Admission & enforcement (OPA/ACS)
Eis: Audit/enforce-modus met duidelijke foutmeldingen en deny-evidence.
AC: Beslissing ≤ 1 s; 0% silent bypass in canary-tests.
FS-CFA-010 Disconnected profiel
Eis: Lokale handhaving, buffered events en veilige resync.
AC: Geen dataverlies bij 48 uur offline; resync < 15 min.
FS-CFA-011 Rapportage & dashboards
Eis: Compliance-scores, drift/deny/exception-trends, export (CSV/API).
AC: Maandrapport automatisch; query P95 < 5 s (warme dataset).
FS-CFA-012 IAM/RBAC & logging
Eis: SSO/RBAC, least-privilege, PAM/MFA voor admin-paden; 100% admin-acties gelogd.
AC: Periodieke recertificatie; geen ongeautoriseerde escalaties.
FS-CFA-013 Back-up/DR (policy/evidence)
Eis: Back-up/restore van policy stores en evidence; DR-runbook.
AC: DR-oefening slaagt ≥ 99%; RTO/RPO conform platform-SLA.
FS-CFA-014 Exception-beheer
Eis: Tijdgebonden exceptions met eigenaar, scope en compensatiemaatregel.
AC: 100% exceptions hebben einddatum; expiraties genereren alerts.
FS-CFA-015 Ring-updates (controllers/agents)
Eis: Canary→waves, preflight checks, automatische pauze/rollback.
AC: Geen updates tijdens ‘blackout’; rollback < 2 min.
FS-CFA-016 Crypto/TLS
Eis: TLS 1.2+, mTLS waar van toepassing; key-rotatie/beleid.
AC: Pentest zonder kritieke bevindingen; keys op tijd geroteerd.
Roadmaps
Mijlpaal 1
- Gatekeeper (OPA) in audit-mode + policy-catalogus (BIO/CIS) onder Git.
ACS-pilot voor runtime/config-checks + SIEM-exports.
Dashboards: drift/deny/exception en eerste maandrapport.
Mijlpaal 2
- Enforce-mode per domein (na canary) + exception-register met workflow.
Integraties: CMDB/ITSM (auto-changes), PKI/KMS-alerts; GitOps-gates.
Disconnected profiel: lokale handhaving + delayed sync.
Mijlpaal 3
- Auto-remediatie-hooks naar AAP voor standaarddrift (opt-in).
Predictive detectie (anomalieën in drift/deny-trends) + finetuning policies.
Periodieke DR-oefeningen voor policy/evidence back-ups.
Mijlpaal 4
Self-healing auditing pipeline: policy optimization & auto-rollback.
Federatieve profielen voor (waar toegestaan) inter-overheidsdeling.
Standaard evidence-pakketten voor auditors.
SAK | Waarom van toepassing (kort) | ABB-Configuratie-auditing referentie (FS) |
|---|---|---|
Identity & Access Management v1.1 | SSO/RBAC, least-privilege, audit van beheeracties. | FS-CFA-012 |
Remote Access Management v1.0 | Veilige admin-toegang (MFA/PAM) tot hub/controllers. | FS-CFA-012 |
Cryptografie Management v1.1 | TLS/mTLS, key-rotatie, signing/attestaties. | FS-CFA-016, FS-CFA-005 |
Secure Software & System Lifecycle v1.0 | Policies/controllers via GitOps met four-eyes/rollback. | FS-CFA-003, FS-CFA-015 |
Vulnerability Management v1.1 | Gating op kritieke CVE’s (ACS/runtime). | FS-CFA-008 |
Technical Compliance Management v1.1 | BIO/CIS als code + evidence/rapportage. | FS-CFA-003, FS-CFA-004, FS-CFA-011 |
Security Monitoring v1.1 | Export drift/deny/exception events naar SIEM. | FS-CFA-004 |
Content Security Management v1.1 | Secrets-hygiëne & dataminimalisatie in evidence. | FS-CFA-006 |
Disaster Recovery v1.1 | Back-up/restore policy/evidence; DR-runbooks. | FS-CFA-013 |
Isolatie v1.1 | Default-deny/NSP; enforced via OPA/ACS. | FS-CFA-009 |
MK-koppelvlakken v1.1 | Koppeling CMDB/ITSM, SIEM, GitOps. | FS-CFA-007, FS-CFA-004 |
Endpoint Security v1.0 | Hardening/EDR van enforcement-nodes. | FS-CFA-008, FS-CFA-012 |
Patch Management v1.1 | Ring-updates controllers/agents. | FS-CFA-015 |
Threat Intelligence v1.0 | TI-regels in policies (registries/IOC/egress). | FS-CFA-009 |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194876885/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194876885/page.storage.xhtml
- Access
- Committed snapshot only