Confluence workbench mirror

ABB: 2.1.11 Windows servers

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
2
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Functionele Specificaties
  3. Provisioning & lifecycle
  4. Rollen & features
  5. Beveiliging & toegang
  6. Back‑up/restore & DR
  7. Monitoring, logging & CMDB
  8. Edge/disconnected (optioneel)
  9. Roadmaps
  10. Landingslocaties
  11. Beschikbare SBBs
  12. Koppelvlakken

Dienstbeschrijving

De dienst Windows servers biedt een beheerd platform voor Windows‑serverworkloads (VM/bare metal) met OS‑lifecycle & patching, rol‑ en featurebeheer (o.a. Active Directory Domain Services, IIS, File/SMB, Print), beveiliging (hardening, versleuteling, least‑privilege) en monitoring/audit, inclusief integratie met back‑up/restore, configuratie‑/policy‑as‑code en change/CMDB‑processen in lijn met BIO/AVG.

Functionele Specificaties

Provisioning & lifecycle

  • FS‑LIFE‑001 Golden image & templates
    Eis: Gestandaardiseerde, gesigneerde images/templates met baseline‑configuratie (hardening, agenten, beleid).
    AC: Nieuwe server Ready ≤ 30 min; drift detect ≤ 5 min; image‑herkomst traceerbaar.

  • FS‑LIFE‑002 Patching & rings
    Eis: Maandelijkse patchrondes met ring‑gebaseerde uitrol (canary → waves), onderhoudsvensters en automatische rollback bij problemen.
    AC: 100% servers gepatcht binnen afgesproken venster; geen productiestop buiten vensters.

  • FS‑LIFE‑003 Configuratie‑as‑code
    Eis: Declaratieve configuratie (bijv. DSC/Ansible‑patronen) versiebeheerd in Git; four‑eyes reviews.
    AC: Config‑wijziging herleidbaar tot commit; rollback < 2 min.

Rollen & features

  • FS‑ROLE‑001 AD DS
    Eis: Beheer van domeincontrollers (site/replicatie, GPO‑baseline, veilige LDAP/LDAPS, tijdsync); scheiding beheer/werkload‑rollen.
    AC: Health Green; back‑ups valide; geen onveilige protocollen/geciateerde ciphers.

  • FS‑ROLE‑002 IIS
    Eis: Standaard IIS‑profielen (TLS 1.2+, modern ciphers), app‑pool isolatie, logging en rate‑/request‑guards.
    AC: TLS‑scan zonder kritieke bevindingen; auditlog volledig.

  • FS‑ROLE‑003 File/SMB
    Eis: Share‑/ACL‑beheer, SMB‑signing/encryptie, quota/volume‑schaduwkopieën (VSS) en optionele DFS‑N/DFS‑R.
    AC: 0 ongeautoriseerde toegang; herstel uit VSS/backup getest.

  • FS‑ROLE‑004 Print (optioneel)
    Eis: Beheer van printservers/queues, drivers en rechten; auditeerbare logs.
    AC: Geen unsigned/kwetsbare drivers; logging op queue‑acties actief.

Beveiliging & toegang

  • FS‑SEC‑001 Hardening & baseline
    Eis: CIS/BIO‑aligned baseline (services, protocolinstellingen, TLS, firewall, audit policies).
    AC: Periodieke compliance‑scan Green; uitzonderingen met eigenaar/einddatum.

  • FS‑SEC‑002 Accounts & privileges
    Eis: Just‑Enough Administration (JEA), LAPS voor lokale admin‑wachtwoorden, RBAC‑scheiding view/admin en break‑glass met PAM/MFA.
    AC: 100% admin‑acties gelogd; 0 gedeelde vaste wachtwoorden.

  • FS‑SEC‑003 Secrets & certs
    Eis: Secrets/certificaten via PKI/KMS/Vault; automatische rotatie en expiratie‑alerts.
    AC: 0 plaintext secrets; waarschuwing ≥ 30 dagen vóór expiratie.

  • FS‑SEC‑004 Netwerk & protocol‑hygiëne
    Eis: Windows Firewall profielen, segmentatie, SMBv1 uit, NTLM‑beperkingen, LDAPS en secure channel enforcement.
    AC: Pentest zonder kritieke bevindingen; geen verouderde protocollen actief.

Back‑up/restore & DR

  • FS‑BKP‑001 VSS‑aware back‑ups
    Eis: Applicatie‑/VSS‑consistente back‑ups voor AD/IIS/File/Print met hersteltests.
    AC: Herstel ≥ 99% succesvol; evidence/artifacts opgeslagen.

  • FS‑BKP‑002 Immutability & vault
    Eis: Retentie/WORM voor kritieke servers, offsite/air‑gapped kopieën en clean‑room‑validaties.
    AC: Ransomware‑scenario hersteld binnen SLA; quarantainelog beschikbaar.

Monitoring, logging & CMDB

  • FS‑OBS‑001 Telemetrie
    Eis: Centrale metrics/logs (Event Logs, Perf Counters), alerts en dashboards per omgeving/tenant; SIEM‑export.
    AC: MTTD < 5 min voor kritieke events; retentie ≥ 13 mnd.

  • FS‑CMDB‑001 CI & changes
    Eis: Automatische CI‑aanmaak/relaties (server→rol→share/site) en change‑records bij lifecycle‑acties.
    AC: CI bijgewerkt ≤ 24 uur; volledige trace aanwezig.

Edge/disconnected (optioneel)

  • FS‑EDGE‑001 Offline updates
    Eis: Ondersteuning voor lokale update‑catalogi/mirrors en uitgestelde synchronisatie.
    AC: Geen compliance‑gaten bij 48 uur offline; veilige resync.

Roadmaps

Mijlpaal 1

  • Baseline Windows Server 2025: golden images, TLS 1.2+ en moderne ciphers; SMB signing/encryptie; patch‑rings en Git‑gestuurde configuraties; centrale logging/SIEM en back‑up/immutability‑profielen.

Mijlpaal 2

  • Migratie & sanering: versneld uitfaseren van legacy (2012 R2/2016) naar 2025+; brede uitrol JEA en Windows LAPS; standaardisatie van IIS‑/File‑profielen en VSS‑hersteltests per kwartaal.

Mijlpaal 3

  • Verdieping hardening: NTLM‑reductie/uitschakeling waar mogelijk, Credential Guard/Remote Credential Guard en strengere LDAP‑/KDC‑instellingen; automatische rightsizing en drift‑remediatie.

Mijlpaal 4

  • Volwassenheidsfase: self‑healing serverfleet (drift detect & repair), periodiek re‑imaging van serverrollen, voorspellende patchplanning en standaard evidence‑pakketten voor audits.

 

SAK

Waarom van toepassing (kort)

ABB-referentie (FS)

Patch Management v1.1

Maandelijkse patchrondes met ringen (canary→waves), vensters en automatische rollback.

FS-LIFE-002

Vulnerability Management v1.1

CVE-scans en risicoprioritering; koppeling aan patching en compliance-rapportage.

FS-SEC-001, FS-OBS-001

Technical Compliance Management v1.1

CIS/BIO-baseline, protocol-hygiëne en maandelijkse compliance-rapporten + evidence.

FS-SEC-001, FS-SEC-004, FS-OBS-001

Identity & Access Management v1.1

RBAC/JEA, LAPS, MFA; least-privilege en PAM voor break-glass met volledige audittrail.

FS-SEC-002

Remote Access Management v1.0

Beveiligd beheer (RDP/WinRM) met MFA/PAM en sessielogging voor leveranciers en admins.

FS-SEC-002, FS-OBS-001

Cryptografie Management v1.1

Certificaten via PKI/KMS/Vault (LDAPS/IIS/TLS), automatische rotatie; BitLocker-sleutelbeheer.

FS-SEC-003, FS-ROLE-002, FS-SEC-004

Security Monitoring v1.1

Centrale logs/metrics/alerts naar SIEM; MTTD < 5 min voor kritieke events.

FS-OBS-001 (servicelevel)

Content Security Management v1.1

Veilig en auditeerbaar omgaan met configuratie-/log-exports en evidencepakketten.

FS-OBS-001, FS-BKP-002

Disaster Recovery v1.1

VSS-aware back-ups, immutability/offsite kopieën en hersteltests/clean-room validaties.

FS-BKP-001, FS-BKP-002

Endpoint Security v1.0

EDR/anti-malware en Windows Firewall-policies; zichtbaarheid in dashboards.

FS-SEC-001, FS-OBS-001

Isolatie v1.1

Segmentatie van beheer-/workload-rollen; SMBv1 uit, NTLM-beperkingen, secure channels enforced.

FS-SEC-004

MK-koppelvlakken v1.1

Automatische CI-aanmaak/relaties in CMDB en change-registratie bij lifecycle-acties.

FS-CMDB-001

Secure Software & System Lifecycle v1.0

Golden images/templates en configuratie-as-code (DSC/Ansible) met four-eyes en snelle rollback.

FS-LIFE-001, FS-LIFE-003

Threat Intelligence v1.0

TI/advisories sturen patch-prioriteit en uitzonderingen (zero-day-procedures).

FS-LIFE-002, FS-OBS-001


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194884742/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194884742/page.storage.xhtml
Access
Committed snapshot only