Confluence workbench mirror

3.2.1 Monitoringvoorziening

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
PAGE
Version
15
Labels
0
Children
0
On this page
  1. Doel
  2. Functionele Beschrijving
  3. Reikwijdte
  4. Functionele eisen (op basis van SAK Monitoring + NIST 800‑53)
  5. 1. Verzamelen van security‑relevante data
  6. 2. Normalisatie & datakwaliteit
  7. 3. Correlatie & detectie
  8. 4. Use case management (MaGMa framework)
  9. 5. Integriteit, vertrouwelijkheid en authenticiteit
  10. 6. Continuïteit & weerbaarheid
  11. 7. Threat Intelligence integratie
  12. 8. Rapportage & alerting

Doel

Het doel van deze bouwsteen is het leveren van een uniforme, betrouwbare en beveiligde monitoringvoorziening waarmee het SOC in staat is:

  • beveiligingsincidenten tijdig te detecteren

  • afwijkingen te analyseren vanuit meerdere databronnen

  • dreigingen te correleren op basis van TTP’s, IoC’s, IoA’s en IoB’s

  • volledig inzicht te verkrijgen in de beveiligingsstatus van RWS‑IT en IA

De voorziening ondersteunt de totale detectieketen: collect → normalise → correlate → alert → respond → improve.

Dienstbeschrijving

Deze ABB levert geen Diensten buiten het SOC. Het gaat hier om Security loggegevens. Het verzamelen en bekijken van niet Security gegevens valt buiten deze ABB.

Functionele Specificaties

  1. Ondersteuning voor het aansluiten van de meest markt gebruikte security componenten (w.o. firewalls, IDS, DLP, EDR) aan de SIEM.

  2. Ondersteuning voor het aansluiten van infrastructuur en applicaties logging

  3. Standaard log formaten verwerken.

  4. Log informatie normaliseren.

  5. Events uit Loginformatie analyseren en correleren tegen de security monitoring use cases, gebaseerd op het MITRE ATT&CK framework.

  6. Een SOAR kunnen voorzien van alerting informatie.

  7. Een Security alert doorzetten naar een security incident management case systeem en servicedesk tooling van RWS.

  8. SIEM data lake voorzien van informatie.

Roadmaps

Evaluatie van op AI gebaseerde analyses.
 

Functionele Beschrijving

De monitoringvoorziening omvat:

  • Verzamelen van logs, events en telemetrie uit IT‑ en IA‑assets
  • Normalisatie van data naar een uniform datamodel
  • Correlatie van gebeurtenissen op basis van gebruiksscenario’s
  • Detectie door middel van regelsets, anomaliedetectie en gedragsanalyse
  • Alerting naar CSIRT, SOC‑analisten en service owners
  • Threat hunting op basis van hypothesen, dreigingsinformatie en patroonherkenning
  • Use case management conform het MaGMa use case framework
  • Integratie met TI‑platforms (STIX/TAXII), VM‑platform en IAM‑bronnen
  • Forensische ondersteuning door retentie, context en datakwaliteit

Het betreft een technologie‑onafhankelijke functionaliteit, los van specifieke SIEM‑, SOAR‑, XDR‑ of UEBA‑producten.


Reikwijdte

Van toepassing op:

  • alle IV‑systemen, applicaties, infrastructuur en cloud‑componenten
  • alle IA‑en SCADA‑componenten die securityrelevante telemetrie genereren
  • netwerkcomponenten (firewalls, routers, switches, proxies)
  • endpoints (servers, werkplekken, MK‑werkplekken, IA‑werkstations)
  • centrale monitoring‑platforms (SIEM/SOAR/XDR/UEBA)
  • logbronnen, assets en agents die telemetrie leveren
  • interfaces met het SOC

Uitgesloten:

  • functionele bedrijfsmonitoring (APM, performance monitoring)
  • generieke IT‑loging zonder security‑doel


Functionele eisen (op basis van SAK Monitoring + NIST 800‑53)

1. Verzamelen van security‑relevante data

(Bronnen: SAK Security Monitoring, NIST AU‑2, AU‑3, AU‑12)

  • Logs, events, netwerkflows en detecties moeten automatisch worden verzameld.
  • Logging moet voldoen aan minimale semantische eisen (gebruikers‑ID, tijd, bron, type).
  • Bronnen moeten aantoonbaar compleet en actueel zijn.

2. Normalisatie & datakwaliteit

(NIST AU‑6, SI‑10)

  • Alle logging moet worden vertaald naar een uniform datamodel.
  • Duplicaten, inconsistenties en ontbrekende metadata moeten worden gedetecteerd.

3. Correlatie & detectie

(NIST SI‑4)

  • De monitoringvoorziening moet afwijkingen, dreigingen en patronen kunnen detecteren.
  • Detectie moet gebaseerd zijn op:
    • MITRE ATT&CK TTP’s
    • IoC’s, IoA’s, IoB’s
    • gedragsanalyse (UEBA)
    • statistische en regelgebaseerde correlatie
  • Detectieregels moeten periodiek worden geëvalueerd.

4. Use case management (MaGMa framework)

(SAK Monitoring)

  • Elke use case moet een actor, TTP, databehoefte en correlatieregels bevatten.
  • Use cases moeten lifecycle‑management hebben (ontwikkelen, testen, activeren, uitfaseren).

5. Integriteit, vertrouwelijkheid en authenticiteit

(NIST SC‑8, SC‑13, AU‑9)

  • Logdata moet tijdens transport en opslag cryptografisch worden beschermd.
  • Data mag niet kunnen worden gemanipuleerd door onbevoegden.
  • Voor elke bron moet authenticatie en autorisatie op verbindingen worden afgedwongen.

6. Continuïteit & weerbaarheid

(NIST SC‑5, CP‑2)

  • De monitoringvoorziening moet bestand zijn tegen storingen, DoS en dataverlies.
  • Er moeten fallback‑mechanismen aanwezig zijn (queueing, buffering, redundante paden).

7. Threat Intelligence integratie

(NIST SI‑4(14), PM‑16)

  • TI‑informatie moet worden geïntegreerd in detectieregels.
  • STIX/TAXII‑feeds moeten worden ondersteund.
  • Relevante TI moet kunnen leiden tot real‑time updates van rulesets.

8. Rapportage & alerting

(NIST AU‑7, IR‑5)

  • Alerts moeten worden geclassificeerd, geprioriteerd en doorgezet naar CSIRT of ITSM.
  • Rapportages moeten inzicht geven in dekkingsgraad, detectievolwassenheid en trends.

9. Architectuurdocumentatie & governance

(NIST PL‑8)

  • Logbronnen, datastromen, detectiecomponenten en interfaces moeten worden vastgelegd.
  • Monitoringarchitectuur moet regelmatig worden herzien via change‑procedures.

 Kwaliteitscriteria

De bouwsteen is effectief indien:

  • alle kritieke assets monitoring dekken (coverage ≥ vastgestelde KPI)
  • alle use cases zijn gedocumenteerd, gevalideerd en uitgevoerd
  • detecties leiden tot reproduceerbare SOC‑alerts
  • datakwaliteit, volledigheid en integriteit aantoonbaar zijn
  • monitoringarchitectuur en governance aantoonbaar voldoen aan RWS‑kaders

Compliance

Deze ABB ondersteunt naleving van:

  • NIST 800‑53 (AU‑2, AU‑3, AU‑6, AU‑9, SI‑4, SC‑7, SC‑8, PL‑8)
  • ISO 27001 (A.5, A.12, A.16, A.18)
  • BIO hoofdstukken 9‑12
  • NIS2 detectie‑ en monitoringvereisten
  • SAK Security Monitoring v1.1

Dienstbeschrijving

De monitoringvoorziening levert een gecentraliseerde detectie‑ en analysefunctie voor beveiligingsrelevante gebeurtenissen.

De dienst omvat:

  • ingest van logs/telemetrie
  • correlatie & analysetaken
  • incidentdetectie & alerting
  • visualisatie & rapportages
  • integraties met TI, VM, CI/CD, IAM

De dienst ondersteunt:

  • SOC Tier‑1/2‑analisten
  • IT‑beheerders
  • IA‑operators
  • CSIRT

Roadmaps

– Advanced Analytics

  • AI‑gebaseerde anomaly detection
  • Predictive threat modelling
  • Volledig geautomatiseerd SOAR‑response

Afbakening Roadmap

Deze roadmap beschrijft de architectuurmatige richting voor de verdere ontwikkeling van de SOC-Monitorvoorziening. Het betreft geen project- of implemen­tatieplanning, geen resourceplanning en geen programmatische tijdlijn. Operationele roadmaps worden beheerd binnen het relevante RWS-portfolioproces.

Landingslocaties

RWS intern: SOC, monitoringplatform, hybride cloud

IA‑zones: CSLM‑sensoren, IA‑segmenten

Beschikbare SBBs 

Hier geldt het onboarding proces voor Splunk, beschreven in <hier url>

Koppelvlakken

  • SIEM/SOAR/XDR
  • TI‑platform
  • VM‑platform
  • IAM‑platform
  • SOC‑netwerkvoorziening (3.2.5)
  • CMDB

Afhankelijkheden

  • ABB Zonescheiding
  • ABB Logging & Monitoring
  • ABB Encryptie & Databeveiliging
  • ABB Identiteit & Toegang
  • ABB Netwerkvoorziening voor SOC
  • ABB Security Monitoring


EIRA Koppeling

EIRA‑ABBRelevantie
Security Enabling Infrastructure ServiceCentraal voor SIEM/SOAR/XDR‑functionaliteit
Secure Communication ServiceBeveiligde log‑ en eventstromen
Infrastructure Audit ServiceLogging, retentie, audittrail
Cross‑Domain Interoperability InfrastructureKetenmonitoring, cloud‑integraties


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/206439209/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/206439209/page.storage.xhtml
Access
Committed snapshot only