On this page
- Doel
- Functionele Beschrijving
- Reikwijdte
- Functionele eisen (op basis van SAK Monitoring + NIST 800‑53)
- 1. Verzamelen van security‑relevante data
- 2. Normalisatie & datakwaliteit
- 3. Correlatie & detectie
- 4. Use case management (MaGMa framework)
- 5. Integriteit, vertrouwelijkheid en authenticiteit
- 6. Continuïteit & weerbaarheid
- 7. Threat Intelligence integratie
- 8. Rapportage & alerting
Doel
Het doel van deze bouwsteen is het leveren van een uniforme, betrouwbare en beveiligde monitoringvoorziening waarmee het SOC in staat is:
beveiligingsincidenten tijdig te detecteren
afwijkingen te analyseren vanuit meerdere databronnen
dreigingen te correleren op basis van TTP’s, IoC’s, IoA’s en IoB’s
volledig inzicht te verkrijgen in de beveiligingsstatus van RWS‑IT en IA
De voorziening ondersteunt de totale detectieketen: collect → normalise → correlate → alert → respond → improve.
Dienstbeschrijving
Deze ABB levert geen Diensten buiten het SOC. Het gaat hier om Security loggegevens. Het verzamelen en bekijken van niet Security gegevens valt buiten deze ABB.
Functionele Specificaties
Ondersteuning voor het aansluiten van de meest markt gebruikte security componenten (w.o. firewalls, IDS, DLP, EDR) aan de SIEM.
Ondersteuning voor het aansluiten van infrastructuur en applicaties logging
Standaard log formaten verwerken.
Log informatie normaliseren.
Events uit Loginformatie analyseren en correleren tegen de security monitoring use cases, gebaseerd op het MITRE ATT&CK framework.
Een SOAR kunnen voorzien van alerting informatie.
Een Security alert doorzetten naar een security incident management case systeem en servicedesk tooling van RWS.
SIEM data lake voorzien van informatie.
Roadmaps
Evaluatie van op AI gebaseerde analyses.
Functionele Beschrijving
De monitoringvoorziening omvat:
- Verzamelen van logs, events en telemetrie uit IT‑ en IA‑assets
- Normalisatie van data naar een uniform datamodel
- Correlatie van gebeurtenissen op basis van gebruiksscenario’s
- Detectie door middel van regelsets, anomaliedetectie en gedragsanalyse
- Alerting naar CSIRT, SOC‑analisten en service owners
- Threat hunting op basis van hypothesen, dreigingsinformatie en patroonherkenning
- Use case management conform het MaGMa use case framework
- Integratie met TI‑platforms (STIX/TAXII), VM‑platform en IAM‑bronnen
- Forensische ondersteuning door retentie, context en datakwaliteit
Het betreft een technologie‑onafhankelijke functionaliteit, los van specifieke SIEM‑, SOAR‑, XDR‑ of UEBA‑producten.
Reikwijdte
Van toepassing op:
- alle IV‑systemen, applicaties, infrastructuur en cloud‑componenten
- alle IA‑en SCADA‑componenten die securityrelevante telemetrie genereren
- netwerkcomponenten (firewalls, routers, switches, proxies)
- endpoints (servers, werkplekken, MK‑werkplekken, IA‑werkstations)
- centrale monitoring‑platforms (SIEM/SOAR/XDR/UEBA)
- logbronnen, assets en agents die telemetrie leveren
- interfaces met het SOC
Uitgesloten:
- functionele bedrijfsmonitoring (APM, performance monitoring)
- generieke IT‑loging zonder security‑doel
Functionele eisen (op basis van SAK Monitoring + NIST 800‑53)
1. Verzamelen van security‑relevante data
(Bronnen: SAK Security Monitoring, NIST AU‑2, AU‑3, AU‑12)
- Logs, events, netwerkflows en detecties moeten automatisch worden verzameld.
- Logging moet voldoen aan minimale semantische eisen (gebruikers‑ID, tijd, bron, type).
- Bronnen moeten aantoonbaar compleet en actueel zijn.
2. Normalisatie & datakwaliteit
(NIST AU‑6, SI‑10)
- Alle logging moet worden vertaald naar een uniform datamodel.
- Duplicaten, inconsistenties en ontbrekende metadata moeten worden gedetecteerd.
3. Correlatie & detectie
(NIST SI‑4)
- De monitoringvoorziening moet afwijkingen, dreigingen en patronen kunnen detecteren.
- Detectie moet gebaseerd zijn op:
- MITRE ATT&CK TTP’s
- IoC’s, IoA’s, IoB’s
- gedragsanalyse (UEBA)
- statistische en regelgebaseerde correlatie
- Detectieregels moeten periodiek worden geëvalueerd.
4. Use case management (MaGMa framework)
(SAK Monitoring)
- Elke use case moet een actor, TTP, databehoefte en correlatieregels bevatten.
- Use cases moeten lifecycle‑management hebben (ontwikkelen, testen, activeren, uitfaseren).
5. Integriteit, vertrouwelijkheid en authenticiteit
(NIST SC‑8, SC‑13, AU‑9)
- Logdata moet tijdens transport en opslag cryptografisch worden beschermd.
- Data mag niet kunnen worden gemanipuleerd door onbevoegden.
- Voor elke bron moet authenticatie en autorisatie op verbindingen worden afgedwongen.
6. Continuïteit & weerbaarheid
(NIST SC‑5, CP‑2)
- De monitoringvoorziening moet bestand zijn tegen storingen, DoS en dataverlies.
- Er moeten fallback‑mechanismen aanwezig zijn (queueing, buffering, redundante paden).
7. Threat Intelligence integratie
(NIST SI‑4(14), PM‑16)
- TI‑informatie moet worden geïntegreerd in detectieregels.
- STIX/TAXII‑feeds moeten worden ondersteund.
- Relevante TI moet kunnen leiden tot real‑time updates van rulesets.
8. Rapportage & alerting
(NIST AU‑7, IR‑5)
- Alerts moeten worden geclassificeerd, geprioriteerd en doorgezet naar CSIRT of ITSM.
- Rapportages moeten inzicht geven in dekkingsgraad, detectievolwassenheid en trends.
9. Architectuurdocumentatie & governance
(NIST PL‑8)
- Logbronnen, datastromen, detectiecomponenten en interfaces moeten worden vastgelegd.
- Monitoringarchitectuur moet regelmatig worden herzien via change‑procedures.
Kwaliteitscriteria
De bouwsteen is effectief indien:
- alle kritieke assets monitoring dekken (coverage ≥ vastgestelde KPI)
- alle use cases zijn gedocumenteerd, gevalideerd en uitgevoerd
- detecties leiden tot reproduceerbare SOC‑alerts
- datakwaliteit, volledigheid en integriteit aantoonbaar zijn
- monitoringarchitectuur en governance aantoonbaar voldoen aan RWS‑kaders
Compliance
Deze ABB ondersteunt naleving van:
- NIST 800‑53 (AU‑2, AU‑3, AU‑6, AU‑9, SI‑4, SC‑7, SC‑8, PL‑8)
- ISO 27001 (A.5, A.12, A.16, A.18)
- BIO hoofdstukken 9‑12
- NIS2 detectie‑ en monitoringvereisten
- SAK Security Monitoring v1.1
Dienstbeschrijving
De monitoringvoorziening levert een gecentraliseerde detectie‑ en analysefunctie voor beveiligingsrelevante gebeurtenissen.
De dienst omvat:
- ingest van logs/telemetrie
- correlatie & analysetaken
- incidentdetectie & alerting
- visualisatie & rapportages
- integraties met TI, VM, CI/CD, IAM
De dienst ondersteunt:
- SOC Tier‑1/2‑analisten
- IT‑beheerders
- IA‑operators
- CSIRT
Roadmaps
– Advanced Analytics
- AI‑gebaseerde anomaly detection
- Predictive threat modelling
- Volledig geautomatiseerd SOAR‑response
Afbakening Roadmap
Deze roadmap beschrijft de architectuurmatige richting voor de verdere ontwikkeling van de SOC-Monitorvoorziening. Het betreft geen project- of implementatieplanning, geen resourceplanning en geen programmatische tijdlijn. Operationele roadmaps worden beheerd binnen het relevante RWS-portfolioproces.
Landingslocaties
RWS intern: SOC, monitoringplatform, hybride cloud
IA‑zones: CSLM‑sensoren, IA‑segmenten
Beschikbare SBBs
Hier geldt het onboarding proces voor Splunk, beschreven in <hier url>
Koppelvlakken
- SIEM/SOAR/XDR
- TI‑platform
- VM‑platform
- IAM‑platform
- SOC‑netwerkvoorziening (3.2.5)
- CMDB
Afhankelijkheden
- ABB Zonescheiding
- ABB Logging & Monitoring
- ABB Encryptie & Databeveiliging
- ABB Identiteit & Toegang
- ABB Netwerkvoorziening voor SOC
- ABB Security Monitoring
EIRA Koppeling
| EIRA‑ABB | Relevantie |
|---|---|
| Security Enabling Infrastructure Service | Centraal voor SIEM/SOAR/XDR‑functionaliteit |
| Secure Communication Service | Beveiligde log‑ en eventstromen |
| Infrastructure Audit Service | Logging, retentie, audittrail |
| Cross‑Domain Interoperability Infrastructure | Ketenmonitoring, cloud‑integraties |
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/206439209/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/206439209/page.storage.xhtml
- Access
- Committed snapshot only