Confluence workbench mirror

ABB: 2.1.12 Linux servers

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
2
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Functionele Specificaties
  3. Provisioning & lifecycle
  4. Rollen & diensten
  5. Beveiliging & toegang
  6. Back‑up/restore & DR
  7. Monitoring, logging & CMDB
  8. Edge/disconnected (optioneel)
  9. Roadmaps
  10. Landingslocaties
  11. Beschikbare SBBs
  12. Koppelvlakken

Dienstbeschrijving

De dienst Linux servers biedt een beheerd platform voor Linux‑serverworkloads (VM/bare metal) met OS‑lifecycle & patching, pakket‑/servicebeheer, beveiliging (SELinux, hardening) en monitoring/audit, geschikt voor o.a. web, applicaties en databases. De dienst omvat golden images/templates, configuratie‑/policy‑as‑code, back‑up/restore‑koppelingen en integratie met change/CMDB in lijn met BIO/AVG.

Functionele Specificaties

Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.

Provisioning & lifecycle

  • FS‑LIFE‑001 Golden image & templates
    Eis: Gesigneerde golden images/templates (RHEL‑familie) met baseline‑configuratie (hardening, agents, repo‑instellingen).
    AC: Nieuwe server Ready ≤ 30 min; drift detect ≤ 5 min; herkomst (image digest/commit) traceerbaar.

  • FS‑LIFE‑002 Patching & rings
    Eis: Maandelijkse patchrondes via DNF/YUM met ring‑gebaseerde uitrol (canary → waves), onderhoudsvensters en automatische rollback waar mogelijk.
    AC: 100% servers gepatcht binnen venster; geen productiestop buiten vensters.

  • FS‑LIFE‑003 Repositories & mirrors
    Eis: Gecertificeerde lokale mirrors/content‑views (incl. security errata), gesigneerde content en air‑gapped procedures.
    AC: 0 unsigned packages; mirror‑integriteit (GPG) bewezen.

  • FS‑LIFE‑004 Configuratie‑as‑code
    Eis: Declaratieve configuraties (Ansible/DSC‑equivalent) in Git met four‑eyes reviews en CI‑linting.
    AC: Wijziging herleidbaar tot commit; rollback < 2 min.

Rollen & diensten

  • FS‑ROLE‑001 Web
    Eis: Profielen voor HTTP(S)‑servers (bijv. Apache/Nginx) met TLS 1.2+, moderne ciphers, systemd‑units en access/error‑logging.
    AC: TLS‑scan zonder kritieke bevindingen; health Green.

  • FS‑ROLE‑002 Applicatie
    Eis: Profielen voor app‑runtimes (bijv. Java/Tomcat, Python, Node) met service‑isolatie, logrotatie en resource‑limieten.
    AC: 0 ongedefinieerde elevaties; logging conform standaard.

  • FS‑ROLE‑003 Database
    Eis: Profielen voor relationele DB’s (bijv. PostgreSQL/MySQL) met WAL/backup‑beleid, tuned‑profielen en TLS‑verbindingen.
    AC: PITR‑test succesvol; latency/throughput binnen SLO.

Beveiliging & toegang

  • FS‑SEC‑001 Hardening & baseline
    Eis: CIS/BIO‑aligned baseline (kernel/sysctl, services, SSH, TLS, firewalld/nftables, auditd) en OpenSCAP‑scans.
    AC: Compliance‑rapport Green; uitzonderingen met eigenaar/einddatum.

  • FS‑SEC‑002 SELinux/AppArmor
    Eis: Enforcing‑modus waar ondersteund; beleidssets per rol.
    AC: 0 kritieke AVC‑denials in PRD; audit zonder findings.

  • FS‑SEC‑003 Accounts & privileges
    Eis: Least privilege met sudo‑policies, just‑in‑time/toegangsvensters en PAM/MFA voor beheerpaden.
    AC: 100% admin‑acties gelogd; 0 gedeelde vaste credentials.

  • FS‑SEC‑004 Secrets & certs
    Eis: Secrets/certificaten via PKI/KMS/Vault; automatische rotatie en expiratie‑alerts.
    AC: 0 plaintext secrets; waarschuwing ≥ 30 dagen vóór expiratie.

Back‑up/restore & DR

  • FS‑BKP‑001 Applicatie‑/filesysteem‑consistente back‑ups
    Eis: Agent‑/snapshot‑gebaseerde back‑ups met hersteltests (incl. DB‑aware).
    AC: Herstel ≥ 99% succesvol; evidence/artifacts opgeslagen.

  • FS‑BKP‑002 Immutability & offsite
    Eis: Retentie/WORM en offsite/air‑gapped kopieën voor kritieke servers; clean‑room‑validaties.
    AC: Ransomware‑scenario hersteld binnen SLA; quarantainelog beschikbaar.

Monitoring, logging & CMDB

  • FS‑OBS‑001 Telemetrie
    Eis: Centrale metrics (node exporter), logs (journald/syslog) en alerts; dashboards per omgeving/tenant; SIEM‑export.
    AC: MTTD < 5 min; retentie ≥ 13 mnd.

  • FS‑CMDB‑001 CI & changes
    Eis: Automatische CI‑aanmaak/relaties (server→rol→service/database) en change‑records bij lifecycle‑acties.
    AC: CI bijgewerkt ≤ 24 uur; volledige trace aanwezig.

Edge/disconnected (optioneel)

  • FS‑EDGE‑001 Offline updates
    Eis: Ondersteuning voor lokale mirrors en uitgestelde synchronisatie voor edge/OT‑sites.
    AC: Geen compliance‑gaten bij 48 uur offline; veilige resync.

Roadmaps

Mijlpaal 1

  • Voorbereiding RHEL 10: golden images/templates klaar; OpenSCAP‑profielen en TLS‑/SSH‑baseline uniform; patch‑rings en Git‑gestuurde configuraties; centrale logging/SIEM en back‑up/immutability‑profielen.

Mijlpaal 2

  • Adoptie RHEL 10 (GA): migratiepaden vanaf RHEL 8/9; standaardisatie van web/app/DB‑profielen; uitrol van enforcing SELinux per rol; kwartaalgewijze hersteltests (PITR/restore).

Mijlpaal 3

  • Verdieping hardening & automatisering: verdere SSH‑verstrakking (FIPS‑crypto waar vereist), automatische rightsizing en drift‑remediatie; content‑views/air‑gapped processen geoptimaliseerd.

Mijlpaal 4

  • Volwassenheidsfase: self‑healing serverfleet (drift detect & repair), periodiek re‑imaging en voorspellende patchplanning; standaard evidence‑pakketten voor audits en continue optimalisatie van SLO’s.

 

SAK

Waarom van toepassing (kort)

ABB-referentie (FS)

Patch Management v1.1

Maandelijkse patchrondes via DNF/YUM met ringen (canary→waves), vensters en rollback; gesigneerde content vanuit mirrors.

FS-LIFE-002, FS-LIFE-003

Vulnerability Management v1.1

Continue CVE-scans (images/pakketten); koppeling aan patching en risicoprioritering; rapportage.

FS-SEC-001, FS-OBS-001

Technical Compliance Management v1.1

CIS/BIO-baseline, OpenSCAP/compliance, protocol-hygiëne en maandrapporten + evidence.

FS-SEC-001, FS-SEC-002, FS-SEC-004, FS-OBS-001

Identity & Access Management v1.1

Least privilege met sudo-policies/JIT; RBAC/SSO/MFA; PAM/break-glass met volledige audittrail.

FS-SEC-003

Remote Access Management v1.0

Beveiligde beheerpaden (SSH/Jump/Privileged Access) met MFA/PAM en sessielogging.

FS-SEC-003, FS-OBS-001

Cryptografie Management v1.1

PKI/KMS/Vault voor certs/secrets, automatische rotatie; TLS voor web/app/DB-profielen; geen plaintext secrets.

FS-SEC-004, FS-ROLE-001/002/003

Security Monitoring v1.1

Centrale metrics/logs/alerts naar SIEM; MTTD < 5 min; dashboards per omgeving/tenant.

FS-OBS-001

Content Security Management v1.1

Veilig en auditeerbaar omgaan met config/log-exports en evidence; SBOM/publicatie voor golden images.

FS-LIFE-001, FS-LIFE-003, FS-OBS-001

Disaster Recovery v1.1

App-/filesystem-consistente back-ups, immutability/offsite en periodieke hersteltests.

FS-BKP-001, FS-BKP-002

Endpoint Security v1.0

EDR/anti-malware en firewalld/nftables-policies; zichtbaarheid in dashboards.

FS-SEC-001, FS-OBS-001

Isolatie v1.1

Segmentatie/need-to-access voor beheer- en dataverkeer; SSH hardening, verouderde protocollen uit.

FS-SEC-001, FS-SEC-004

MK-koppelvlakken v1.1

Automatische CI-aanmaak/relaties in CMDB en change-registratie bij lifecycle-acties.

FS-CMDB-001

Secure Software & System Lifecycle v1.0

Gesigneerde golden images/templates en configuratie-as-code (Ansible) in Git met four-eyes en snelle rollback.

FS-LIFE-001, FS-LIFE-004

Threat Intelligence v1.0

Vendor/TI-advisories sturen patch-prioriteit en uitzonderingen (zero-day-procedures).

FS-LIFE-002, FS-SEC-001


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194884745/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194884745/page.storage.xhtml
Access
Committed snapshot only