Confluence workbench mirror

ABB: 2.2.8 Configuratie-auditing

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
2
Labels
0
Children
0
On this page
  1. Controls
  2. Samenvatting
  3. Functionele Specificaties (FS)
  4. Landingslocaties
  5. Beschikbare SBBs
  6. Koppelvlakken
  7. Afhankelijkheden
  8. EIRA Koppeling

Controls

Voeg een architectuurkeuze toe:  

Samenvatting


Dienstbeschrijving

De dienst Configuratie-auditing controleert en rapporteert de naleving van configuraties en policies over Linux/Windows, middleware (o.a. NGINX/Tomcat/JBoss) en Kubernetes/OpenShift-resources. De dienst levert continuous compliance, driftdetectie, admission-evaluaties (audit/enforce), exception-beheer en onveranderbare evidence richting SIEM/auditors. Aansturing en distributie verlopen declaratief via GitOps; evaluatie en handhaving via OPA/Gatekeeper en Red Hat ACS (Kubernetes).

Doel en scope

In scope:


  • Continuous compliance tegen BIO/CIS/AVG-profielen; drift- en policy-schendingdetectie.

  • Admission-evaluatie (audit/enforce) voor K8s (OPA/Gatekeeper, ACS); OS/middleware-baseline-checks.

  • Evidence & rapportage (dashboards/exports), exception-beheer, integraties (IAM/CMDB/ITSM/SIEM/GitOps).

  • Disconnected edge-profielen met vertraagde synchronisatie.

Dienstonderdelen

  • Policy-catalogus & baselines: BIO/CIS-profielen, labeling/NSP, image-provenance, resource-quota.

  • Evaluatie-paden: Gatekeeper (OPA) & ACS voor K8s; OS/middleware-baseline-scans; drift-detector.

  • Evidence & rapportage: dashboards, maandrapporten, SIEM-export, exception-register.

  • Integraties: GitOps (Argo CD), AAP hooks, IAM/SSO/RBAC, CMDB/ITSM, PKI/KMS.

  • Edge/disconnected: lokale handhaving, mirrored content, queue-based sync.

Servicelevels (richtwaarden)

Kenmerk

Richtwaarde

Drift-detectie (P95)

≤ 5 min

K8s admission-beslissing

≤ 1 s

Evidence/rapportage beschikbaar

≤ 5 min na event (near-real-time)

Scandekking (doelset)

≥ 98% van doelresources

Beschikbaarheid audit-hub

≥ 99,9% (excl. gepland onderhoud)

Exception-doorlooptijd

≤ 5 werkdagen tot besluit/logging

Functionele Specificaties (FS)

Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.

Dekking, drift & baselines


FS-CFA-001 Scope & dekking


Eis: Auditing op K8s/OpenShift-resources, OS-/middleware-baselines, netwerk/pod-security en image-provenance.

AC: ≥ 98% van beoogde objecten wordt geëvalueerd; niet-gedekte objecten gelogd met reden.


FS-CFA-002 Driftdetectie

Eis: Detectie van afwijkingen vs. gewenste staat; routering naar runbooks/remediatie-pad.

AC: Drift-event binnen ≤ 5 min zichtbaar; 100% trace naar broncommit/policy.


FS-CFA-003 Policy-sets (BIO/CIS/AVG)

Eis: Herbruikbare policy-bundels per omgeving/tenant in Git (versiebeheer).

AC: Policy-scan slaagt op doelclusters; exceptions hebben eigenaar/einddatum.

Evidence, audit & supply chain


FS-CFA-004 Evidence & audit/export


Eis: Onveranderbare auditlog (wie/wat/wanneer/waarom) + exports naar SIEM/auditors.

AC: Evidence ≤ 5 min na event beschikbaar; retentie ≥ 13 maanden.


FS-CFA-005 Signing & provenance

Eis: Signing/attestaties voor policy-artefacten/images; SBOM beschikbaar.

AC: Niet-ondertekende artefacten geweigerd of in quarantaine; herkomst aantoonbaar.


FS-CFA-006 Secrets & certificaten auditing

Eis: Detectie van plaintext secrets/expirerende certificaten; KMS/PKI-beleid.

AC: 0 plaintext findings in PRD; waarschuwing ≥ 30 dagen vóór expiratie.

Handhaving & beveiliging


FS-CFA-007 CMDB/ITSM-koppeling

Eis: Changes, CI-status en exception-registratie automatisch.

AC: CI bijgewerkt ≤ 24 uur; change sluit met evidence.


FS-CFA-008 Continue scanning (runtime/config)

Eis: Config/runtime-checks (o.a. ACS) en OS/middleware-baseline-scans.

AC: Kritieke bevindingen genereren P1-alert; SLA-routing aanwezig.


FS-CFA-009 Admission & enforcement (OPA/ACS)

Eis: Audit/enforce-modus met duidelijke foutmeldingen en deny-evidence.

AC: Beslissing ≤ 1 s; 0% silent bypass in canary-tests.


FS-CFA-010 Disconnected profiel

Eis: Lokale handhaving, buffered events en veilige resync.

AC: Geen dataverlies bij 48 uur offline; resync < 15 min.


FS-CFA-011 Rapportage & dashboards

Eis: Compliance-scores, drift/deny/exception-trends, export (CSV/API).

AC: Maandrapport automatisch; query P95 < 5 s (warme dataset).


FS-CFA-012 IAM/RBAC & logging

Eis: SSO/RBAC, least-privilege, PAM/MFA voor admin-paden; 100% admin-acties gelogd.

AC: Periodieke recertificatie; geen ongeautoriseerde escalaties.


FS-CFA-013 Back-up/DR (policy/evidence)

Eis: Back-up/restore van policy stores en evidence; DR-runbook.

AC: DR-oefening slaagt ≥ 99%; RTO/RPO conform platform-SLA.


FS-CFA-014 Exception-beheer

Eis: Tijdgebonden exceptions met eigenaar, scope en compensatiemaatregel.

AC: 100% exceptions hebben einddatum; expiraties genereren alerts.


FS-CFA-015 Ring-updates (controllers/agents)

Eis: Canary→waves, preflight checks, automatische pauze/rollback.

AC: Geen updates tijdens ‘blackout’; rollback < 2 min.


FS-CFA-016 Crypto/TLS

Eis: TLS 1.2+, mTLS waar van toepassing; key-rotatie/beleid.

AC: Pentest zonder kritieke bevindingen; keys op tijd geroteerd.

Roadmaps

Mijlpaal 1


  •  Gatekeeper (OPA) in audit-mode + policy-catalogus (BIO/CIS) onder Git.
  • ACS-pilot voor runtime/config-checks + SIEM-exports.

  • Dashboards: drift/deny/exception en eerste maandrapport.

Mijlpaal 2


  •  Enforce-mode per domein (na canary) + exception-register met workflow.
  • Integraties: CMDB/ITSM (auto-changes), PKI/KMS-alerts; GitOps-gates.

  • Disconnected profiel: lokale handhaving + delayed sync.

 Mijlpaal 3


  •  Auto-remediatie-hooks naar AAP voor standaarddrift (opt-in).
  • Predictive detectie (anomalieën in drift/deny-trends) + finetuning policies.

  • Periodieke DR-oefeningen voor policy/evidence back-ups.

 Mijlpaal 4



  • Self-healing auditing pipeline: policy optimization & auto-rollback.

  • Federatieve profielen voor (waar toegestaan) inter-overheidsdeling.

  • Standaard evidence-pakketten voor auditors.

  

SAK

Waarom van toepassing (kort)

ABB-Configuratie-auditing referentie (FS)

Identity & Access Management v1.1

SSO/RBAC, least-privilege, audit van beheeracties.

FS-CFA-012

Remote Access Management v1.0

Veilige admin-toegang (MFA/PAM) tot hub/controllers.

FS-CFA-012

Cryptografie Management v1.1

TLS/mTLS, key-rotatie, signing/attestaties.

FS-CFA-016, FS-CFA-005

Secure Software & System Lifecycle v1.0

Policies/controllers via GitOps met four-eyes/rollback.

FS-CFA-003, FS-CFA-015

Vulnerability Management v1.1

Gating op kritieke CVE’s (ACS/runtime).

FS-CFA-008

Technical Compliance Management v1.1

BIO/CIS als code + evidence/rapportage.

FS-CFA-003, FS-CFA-004, FS-CFA-011

Security Monitoring v1.1

Export drift/deny/exception events naar SIEM.

FS-CFA-004

Content Security Management v1.1

Secrets-hygiëne & dataminimalisatie in evidence.

FS-CFA-006

Disaster Recovery v1.1

Back-up/restore policy/evidence; DR-runbooks.

FS-CFA-013

Isolatie v1.1

Default-deny/NSP; enforced via OPA/ACS.

FS-CFA-009

MK-koppelvlakken v1.1

Koppeling CMDB/ITSM, SIEM, GitOps.

FS-CFA-007, FS-CFA-004

Endpoint Security v1.0

Hardening/EDR van enforcement-nodes.

FS-CFA-008, FS-CFA-012

Patch Management v1.1

Ring-updates controllers/agents.

FS-CFA-015

Threat Intelligence v1.0

TI-regels in policies (registries/IOC/egress).

FS-CFA-009

 


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194876885/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194876885/page.storage.xhtml
Access
Committed snapshot only