On this page
Dienstbeschrijving
De dienst Windows servers biedt een beheerd platform voor Windows‑serverworkloads (VM/bare metal) met OS‑lifecycle & patching, rol‑ en featurebeheer (o.a. Active Directory Domain Services, IIS, File/SMB, Print), beveiliging (hardening, versleuteling, least‑privilege) en monitoring/audit, inclusief integratie met back‑up/restore, configuratie‑/policy‑as‑code en change/CMDB‑processen in lijn met BIO/AVG.
Functionele Specificaties
Provisioning & lifecycle
FS‑LIFE‑001 Golden image & templates
Eis: Gestandaardiseerde, gesigneerde images/templates met baseline‑configuratie (hardening, agenten, beleid).
AC: Nieuwe server Ready ≤ 30 min; drift detect ≤ 5 min; image‑herkomst traceerbaar.FS‑LIFE‑002 Patching & rings
Eis: Maandelijkse patchrondes met ring‑gebaseerde uitrol (canary → waves), onderhoudsvensters en automatische rollback bij problemen.
AC: 100% servers gepatcht binnen afgesproken venster; geen productiestop buiten vensters.FS‑LIFE‑003 Configuratie‑as‑code
Eis: Declaratieve configuratie (bijv. DSC/Ansible‑patronen) versiebeheerd in Git; four‑eyes reviews.
AC: Config‑wijziging herleidbaar tot commit; rollback < 2 min.
Rollen & features
FS‑ROLE‑001 AD DS
Eis: Beheer van domeincontrollers (site/replicatie, GPO‑baseline, veilige LDAP/LDAPS, tijdsync); scheiding beheer/werkload‑rollen.
AC: Health Green; back‑ups valide; geen onveilige protocollen/geciateerde ciphers.FS‑ROLE‑002 IIS
Eis: Standaard IIS‑profielen (TLS 1.2+, modern ciphers), app‑pool isolatie, logging en rate‑/request‑guards.
AC: TLS‑scan zonder kritieke bevindingen; auditlog volledig.FS‑ROLE‑003 File/SMB
Eis: Share‑/ACL‑beheer, SMB‑signing/encryptie, quota/volume‑schaduwkopieën (VSS) en optionele DFS‑N/DFS‑R.
AC: 0 ongeautoriseerde toegang; herstel uit VSS/backup getest.FS‑ROLE‑004 Print (optioneel)
Eis: Beheer van printservers/queues, drivers en rechten; auditeerbare logs.
AC: Geen unsigned/kwetsbare drivers; logging op queue‑acties actief.
Beveiliging & toegang
FS‑SEC‑001 Hardening & baseline
Eis: CIS/BIO‑aligned baseline (services, protocolinstellingen, TLS, firewall, audit policies).
AC: Periodieke compliance‑scan Green; uitzonderingen met eigenaar/einddatum.FS‑SEC‑002 Accounts & privileges
Eis: Just‑Enough Administration (JEA), LAPS voor lokale admin‑wachtwoorden, RBAC‑scheiding view/admin en break‑glass met PAM/MFA.
AC: 100% admin‑acties gelogd; 0 gedeelde vaste wachtwoorden.FS‑SEC‑003 Secrets & certs
Eis: Secrets/certificaten via PKI/KMS/Vault; automatische rotatie en expiratie‑alerts.
AC: 0 plaintext secrets; waarschuwing ≥ 30 dagen vóór expiratie.FS‑SEC‑004 Netwerk & protocol‑hygiëne
Eis: Windows Firewall profielen, segmentatie, SMBv1 uit, NTLM‑beperkingen, LDAPS en secure channel enforcement.
AC: Pentest zonder kritieke bevindingen; geen verouderde protocollen actief.
Back‑up/restore & DR
FS‑BKP‑001 VSS‑aware back‑ups
Eis: Applicatie‑/VSS‑consistente back‑ups voor AD/IIS/File/Print met hersteltests.
AC: Herstel ≥ 99% succesvol; evidence/artifacts opgeslagen.FS‑BKP‑002 Immutability & vault
Eis: Retentie/WORM voor kritieke servers, offsite/air‑gapped kopieën en clean‑room‑validaties.
AC: Ransomware‑scenario hersteld binnen SLA; quarantainelog beschikbaar.
Monitoring, logging & CMDB
FS‑OBS‑001 Telemetrie
Eis: Centrale metrics/logs (Event Logs, Perf Counters), alerts en dashboards per omgeving/tenant; SIEM‑export.
AC: MTTD < 5 min voor kritieke events; retentie ≥ 13 mnd.FS‑CMDB‑001 CI & changes
Eis: Automatische CI‑aanmaak/relaties (server→rol→share/site) en change‑records bij lifecycle‑acties.
AC: CI bijgewerkt ≤ 24 uur; volledige trace aanwezig.
Edge/disconnected (optioneel)
FS‑EDGE‑001 Offline updates
Eis: Ondersteuning voor lokale update‑catalogi/mirrors en uitgestelde synchronisatie.
AC: Geen compliance‑gaten bij 48 uur offline; veilige resync.
Roadmaps
Mijlpaal 1
Baseline Windows Server 2025: golden images, TLS 1.2+ en moderne ciphers; SMB signing/encryptie; patch‑rings en Git‑gestuurde configuraties; centrale logging/SIEM en back‑up/immutability‑profielen.
Mijlpaal 2
Migratie & sanering: versneld uitfaseren van legacy (2012 R2/2016) naar 2025+; brede uitrol JEA en Windows LAPS; standaardisatie van IIS‑/File‑profielen en VSS‑hersteltests per kwartaal.
Mijlpaal 3
Verdieping hardening: NTLM‑reductie/uitschakeling waar mogelijk, Credential Guard/Remote Credential Guard en strengere LDAP‑/KDC‑instellingen; automatische rightsizing en drift‑remediatie.
Mijlpaal 4
Volwassenheidsfase: self‑healing serverfleet (drift detect & repair), periodiek re‑imaging van serverrollen, voorspellende patchplanning en standaard evidence‑pakketten voor audits.
SAK | Waarom van toepassing (kort) | ABB-referentie (FS) |
|---|---|---|
Patch Management v1.1 | Maandelijkse patchrondes met ringen (canary→waves), vensters en automatische rollback. | FS-LIFE-002 |
Vulnerability Management v1.1 | CVE-scans en risicoprioritering; koppeling aan patching en compliance-rapportage. | FS-SEC-001, FS-OBS-001 |
Technical Compliance Management v1.1 | CIS/BIO-baseline, protocol-hygiëne en maandelijkse compliance-rapporten + evidence. | FS-SEC-001, FS-SEC-004, FS-OBS-001 |
Identity & Access Management v1.1 | RBAC/JEA, LAPS, MFA; least-privilege en PAM voor break-glass met volledige audittrail. | FS-SEC-002 |
Remote Access Management v1.0 | Beveiligd beheer (RDP/WinRM) met MFA/PAM en sessielogging voor leveranciers en admins. | FS-SEC-002, FS-OBS-001 |
Cryptografie Management v1.1 | Certificaten via PKI/KMS/Vault (LDAPS/IIS/TLS), automatische rotatie; BitLocker-sleutelbeheer. | FS-SEC-003, FS-ROLE-002, FS-SEC-004 |
Security Monitoring v1.1 | Centrale logs/metrics/alerts naar SIEM; MTTD < 5 min voor kritieke events. | FS-OBS-001 (servicelevel) |
Content Security Management v1.1 | Veilig en auditeerbaar omgaan met configuratie-/log-exports en evidencepakketten. | FS-OBS-001, FS-BKP-002 |
Disaster Recovery v1.1 | VSS-aware back-ups, immutability/offsite kopieën en hersteltests/clean-room validaties. | FS-BKP-001, FS-BKP-002 |
Endpoint Security v1.0 | EDR/anti-malware en Windows Firewall-policies; zichtbaarheid in dashboards. | FS-SEC-001, FS-OBS-001 |
Isolatie v1.1 | Segmentatie van beheer-/workload-rollen; SMBv1 uit, NTLM-beperkingen, secure channels enforced. | FS-SEC-004 |
MK-koppelvlakken v1.1 | Automatische CI-aanmaak/relaties in CMDB en change-registratie bij lifecycle-acties. | FS-CMDB-001 |
Secure Software & System Lifecycle v1.0 | Golden images/templates en configuratie-as-code (DSC/Ansible) met four-eyes en snelle rollback. | FS-LIFE-001, FS-LIFE-003 |
Threat Intelligence v1.0 | TI/advisories sturen patch-prioriteit en uitzonderingen (zero-day-procedures). | FS-LIFE-002, FS-OBS-001 |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194884742/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194884742/page.storage.xhtml
- Access
- Committed snapshot only