On this page
Dienstbeschrijving
De dienst Linux servers biedt een beheerd platform voor Linux‑serverworkloads (VM/bare metal) met OS‑lifecycle & patching, pakket‑/servicebeheer, beveiliging (SELinux, hardening) en monitoring/audit, geschikt voor o.a. web, applicaties en databases. De dienst omvat golden images/templates, configuratie‑/policy‑as‑code, back‑up/restore‑koppelingen en integratie met change/CMDB in lijn met BIO/AVG.
Functionele Specificaties
Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.
Provisioning & lifecycle
FS‑LIFE‑001 Golden image & templates
Eis: Gesigneerde golden images/templates (RHEL‑familie) met baseline‑configuratie (hardening, agents, repo‑instellingen).
AC: Nieuwe server Ready ≤ 30 min; drift detect ≤ 5 min; herkomst (image digest/commit) traceerbaar.FS‑LIFE‑002 Patching & rings
Eis: Maandelijkse patchrondes via DNF/YUM met ring‑gebaseerde uitrol (canary → waves), onderhoudsvensters en automatische rollback waar mogelijk.
AC: 100% servers gepatcht binnen venster; geen productiestop buiten vensters.FS‑LIFE‑003 Repositories & mirrors
Eis: Gecertificeerde lokale mirrors/content‑views (incl. security errata), gesigneerde content en air‑gapped procedures.
AC: 0 unsigned packages; mirror‑integriteit (GPG) bewezen.FS‑LIFE‑004 Configuratie‑as‑code
Eis: Declaratieve configuraties (Ansible/DSC‑equivalent) in Git met four‑eyes reviews en CI‑linting.
AC: Wijziging herleidbaar tot commit; rollback < 2 min.
Rollen & diensten
FS‑ROLE‑001 Web
Eis: Profielen voor HTTP(S)‑servers (bijv. Apache/Nginx) met TLS 1.2+, moderne ciphers, systemd‑units en access/error‑logging.
AC: TLS‑scan zonder kritieke bevindingen; health Green.FS‑ROLE‑002 Applicatie
Eis: Profielen voor app‑runtimes (bijv. Java/Tomcat, Python, Node) met service‑isolatie, logrotatie en resource‑limieten.
AC: 0 ongedefinieerde elevaties; logging conform standaard.FS‑ROLE‑003 Database
Eis: Profielen voor relationele DB’s (bijv. PostgreSQL/MySQL) met WAL/backup‑beleid, tuned‑profielen en TLS‑verbindingen.
AC: PITR‑test succesvol; latency/throughput binnen SLO.
Beveiliging & toegang
FS‑SEC‑001 Hardening & baseline
Eis: CIS/BIO‑aligned baseline (kernel/sysctl, services, SSH, TLS, firewalld/nftables, auditd) en OpenSCAP‑scans.
AC: Compliance‑rapport Green; uitzonderingen met eigenaar/einddatum.FS‑SEC‑002 SELinux/AppArmor
Eis: Enforcing‑modus waar ondersteund; beleidssets per rol.
AC: 0 kritieke AVC‑denials in PRD; audit zonder findings.FS‑SEC‑003 Accounts & privileges
Eis: Least privilege met sudo‑policies, just‑in‑time/toegangsvensters en PAM/MFA voor beheerpaden.
AC: 100% admin‑acties gelogd; 0 gedeelde vaste credentials.FS‑SEC‑004 Secrets & certs
Eis: Secrets/certificaten via PKI/KMS/Vault; automatische rotatie en expiratie‑alerts.
AC: 0 plaintext secrets; waarschuwing ≥ 30 dagen vóór expiratie.
Back‑up/restore & DR
FS‑BKP‑001 Applicatie‑/filesysteem‑consistente back‑ups
Eis: Agent‑/snapshot‑gebaseerde back‑ups met hersteltests (incl. DB‑aware).
AC: Herstel ≥ 99% succesvol; evidence/artifacts opgeslagen.FS‑BKP‑002 Immutability & offsite
Eis: Retentie/WORM en offsite/air‑gapped kopieën voor kritieke servers; clean‑room‑validaties.
AC: Ransomware‑scenario hersteld binnen SLA; quarantainelog beschikbaar.
Monitoring, logging & CMDB
FS‑OBS‑001 Telemetrie
Eis: Centrale metrics (node exporter), logs (journald/syslog) en alerts; dashboards per omgeving/tenant; SIEM‑export.
AC: MTTD < 5 min; retentie ≥ 13 mnd.FS‑CMDB‑001 CI & changes
Eis: Automatische CI‑aanmaak/relaties (server→rol→service/database) en change‑records bij lifecycle‑acties.
AC: CI bijgewerkt ≤ 24 uur; volledige trace aanwezig.
Edge/disconnected (optioneel)
FS‑EDGE‑001 Offline updates
Eis: Ondersteuning voor lokale mirrors en uitgestelde synchronisatie voor edge/OT‑sites.
AC: Geen compliance‑gaten bij 48 uur offline; veilige resync.
Roadmaps
Mijlpaal 1
Voorbereiding RHEL 10: golden images/templates klaar; OpenSCAP‑profielen en TLS‑/SSH‑baseline uniform; patch‑rings en Git‑gestuurde configuraties; centrale logging/SIEM en back‑up/immutability‑profielen.
Mijlpaal 2
Adoptie RHEL 10 (GA): migratiepaden vanaf RHEL 8/9; standaardisatie van web/app/DB‑profielen; uitrol van enforcing SELinux per rol; kwartaalgewijze hersteltests (PITR/restore).
Mijlpaal 3
Verdieping hardening & automatisering: verdere SSH‑verstrakking (FIPS‑crypto waar vereist), automatische rightsizing en drift‑remediatie; content‑views/air‑gapped processen geoptimaliseerd.
Mijlpaal 4
Volwassenheidsfase: self‑healing serverfleet (drift detect & repair), periodiek re‑imaging en voorspellende patchplanning; standaard evidence‑pakketten voor audits en continue optimalisatie van SLO’s.
SAK | Waarom van toepassing (kort) | ABB-referentie (FS) |
|---|---|---|
Patch Management v1.1 | Maandelijkse patchrondes via DNF/YUM met ringen (canary→waves), vensters en rollback; gesigneerde content vanuit mirrors. | FS-LIFE-002, FS-LIFE-003 |
Vulnerability Management v1.1 | Continue CVE-scans (images/pakketten); koppeling aan patching en risicoprioritering; rapportage. | FS-SEC-001, FS-OBS-001 |
Technical Compliance Management v1.1 | CIS/BIO-baseline, OpenSCAP/compliance, protocol-hygiëne en maandrapporten + evidence. | FS-SEC-001, FS-SEC-002, FS-SEC-004, FS-OBS-001 |
Identity & Access Management v1.1 | Least privilege met sudo-policies/JIT; RBAC/SSO/MFA; PAM/break-glass met volledige audittrail. | FS-SEC-003 |
Remote Access Management v1.0 | Beveiligde beheerpaden (SSH/Jump/Privileged Access) met MFA/PAM en sessielogging. | FS-SEC-003, FS-OBS-001 |
Cryptografie Management v1.1 | PKI/KMS/Vault voor certs/secrets, automatische rotatie; TLS voor web/app/DB-profielen; geen plaintext secrets. | FS-SEC-004, FS-ROLE-001/002/003 |
Security Monitoring v1.1 | Centrale metrics/logs/alerts naar SIEM; MTTD < 5 min; dashboards per omgeving/tenant. | FS-OBS-001 |
Content Security Management v1.1 | Veilig en auditeerbaar omgaan met config/log-exports en evidence; SBOM/publicatie voor golden images. | FS-LIFE-001, FS-LIFE-003, FS-OBS-001 |
Disaster Recovery v1.1 | App-/filesystem-consistente back-ups, immutability/offsite en periodieke hersteltests. | FS-BKP-001, FS-BKP-002 |
Endpoint Security v1.0 | EDR/anti-malware en firewalld/nftables-policies; zichtbaarheid in dashboards. | FS-SEC-001, FS-OBS-001 |
Isolatie v1.1 | Segmentatie/need-to-access voor beheer- en dataverkeer; SSH hardening, verouderde protocollen uit. | FS-SEC-001, FS-SEC-004 |
MK-koppelvlakken v1.1 | Automatische CI-aanmaak/relaties in CMDB en change-registratie bij lifecycle-acties. | FS-CMDB-001 |
Secure Software & System Lifecycle v1.0 | Gesigneerde golden images/templates en configuratie-as-code (Ansible) in Git met four-eyes en snelle rollback. | FS-LIFE-001, FS-LIFE-004 |
Threat Intelligence v1.0 | Vendor/TI-advisories sturen patch-prioriteit en uitzonderingen (zero-day-procedures). | FS-LIFE-002, FS-SEC-001 |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194884745/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194884745/page.storage.xhtml
- Access
- Committed snapshot only