On this page
Relaties
- SAK Threat Intelligence: primaire bron voor proces, scope en functionele eisen
SAK Security Monitoring: TI levert TTP’s, IoC’s en gedragspatronen voor use cases - SAK Vulnerability Management: TI bepaalt prioriteit van kwetsbaarheden
- SAK Incident & Response: TI ondersteunt triage, impactanalyse en containment
- SAK IAM: TI ondersteunt detectie van identiteitsmisbruik
- ABB SOC‑Netwerkvoorziening 3.2.5: TI‑feeds moeten via beveiligde datastromen worden aangeleverd
Doel
De CTI‑voorziening zorgt ervoor dat RWS:
- tijdig inzicht krijgt in relevante dreigingen, kwetsbaarheden en actoren
- TI vertaalt naar concrete verdedigingsmaatregelen en detectie‑aanpassingen
- intelligence kan delen met ketenpartners conform NIS2 en RWS‑kaders
- dreigingsbeelden kan ontwikkelen voor beleid, strategie en monitoring
- cyberaanvallen sneller kan detecteren, duiden en mitigeren
Functionele Beschrijving
De CTI‑voorziening omvat:
- Verzamelen van dreigingsinformatie uit interne (SOC, incidenten) en externe bronnen (NCSC, AIVD/MIVD, leveranciers, ISAC’s)
- Analyse en classificatie van dreigingen op strategisch, tactisch en operationeel niveau
- Beoordeling van betrouwbaarheid van bronnen op basis van Admiralty‑scale
- Structureren & verrijken van TI (STIX/TAXII, TTP‑koppeling, risico‑scores)
- Distributie van TI naar SOC, IR‑teams, VM, TCM, IAM en ketenpartners
- Use case generatie (mapping naar MITRE ATT&CK en detectieregels)
- Registratie en beheer van sightings, IoC’s en dreigingsprofielen
- Ondersteuning voor RWS‑dreigingsbeeld en sectorale dreigingsanalyses
Reikwijdte
Van toepassing op:
- alle RWS IT‑ en IA‑omgevingen
- SOC, CSIRT, TI‑analisten, IR‑teams en security‑architecten
- alle bedrijven en leveranciers die diensten leveren in RWS‑ketens
- alle dreigingsinformatie die voortkomt uit monitoring, threat hunting en incidenten
Niet inbegrepen:
- niet‑cyber gerelateerde inlichtingen
- reguliere bedrijfsinformatie zonder securityimpact
Functionele eisen
(Afgeleid uit SAK Threat Intelligence + NIST 800‑53 PM‑16 / SI‑4 / RA‑3 / CA‑7)
1. Dreigingsinformatie verzamelen
(SAK TI §2.2; NIST PM‑16)
- De voorziening moet informatie verzamelen uit interne en externe TI‑bronnen.
- TI moet worden ingedeeld in strategisch, tactisch en operationeel niveau.
- Bronnen moeten voldoen aan betrouwbaarheids‑ en actualiteitseisen.
2. Classificatie & analyse
(SAK TI §3.1; NIST RA‑3)
- Dreigingen worden geanalyseerd op basis van TTP’s (MITRE ATT&CK).
- IoC’s, IoA’s en IoB’s moeten kunnen worden gevalideerd.
- Analyses moeten bruikbaar zijn voor monitoring, IR en beleidsvorming.
3. STIX/TAXII ondersteuning
(SAK TI §2.7; NIST SI‑4)
- De voorziening moet gegevens kunnen uitwisselen via STIX/TAXII.
- Ondersteuning voor meerdere STIX‑versies is vereist (1.x / 2.x).
- Integratie met TI‑feeds moet geautomatiseerd plaatsvinden.
4. Threat Intelligence Platform (TIP)
(SAK TI §2.8)
- Het platform moet data verzamelen, beheren, verrijken en distribueren.
- Het platform moet samenwerken met SIEM, SOAR, VM, IAM en SOC‑interfaces.
- Het platform moet samenwerkingsmogelijkheden bieden met overheidsinstanties.
5. Genereren van dreigingsproducten
(SAK TI §3.3; NIST PM‑16)
- Dreigingsproducten moeten actionable zijn en gericht op de doelgroep.
- Risicoscores en aanbevelingen moeten worden meegeleverd.
- Producten moeten in gestandaardiseerd formaat worden opgeleverd.
6. Sightings & IoC‑beheer
(SAK TI §4.8; NIST SI‑4(14))
- IoC’s moeten kunnen worden gevalideerd op true/false positive.
- Sightings moeten worden vastgelegd in het TIP.
- Levensduur en status van IoC’s moeten worden beheerd.
7. Distributie & meldplicht
(NIST IR‑6; NIS2 verplichtingen)
- TI moet tijdig worden gedeeld met SOC, IR, VM en ketenpartners.
- Distributie moet gebaseerd zijn op classificatie & need‑to‑know.
8. Governance & kwaliteit
(SAK TI §3.2; NIST CA‑7)
- Dreigingsinformatie moet voldoen aan eisen van nauwkeurigheid, actualiteit en relevantie.
- Periodieke evaluatie van TI‑processen is verplicht.
Kwaliteitscriteria
De CTI‑voorziening is effectief indien:
- dreigingen tijdig worden gesignaleerd en gecommuniceerd
- TI leidt tot verbeterde monitoring‑use cases en detectieregels
- IoC’s en TTP’s worden gevalideerd en correct toegepast
- dreigingsproducten consistent, relevant en bruikbaar zijn
- governanceprocessen aantoonbaar worden gevolgd
Compliance
Deze ABB ondersteunt naleving van:
- SAK Threat Intelligence v1.0 (RWS ESA)
- NIST 800‑53: PM‑16, SI‑4, RA‑3, IR‑6, AU‑6
- BIO hoofdstukken 9‑12
- NIS2: verplicht dreigingsdeling en situational awareness
- IEC 62443 (IA‑dreigingsinformatie)
Dienstbeschrijving
De CTI‑dienst ondersteunt:
- het genereren, beheren en delen van TI‑producten
- analyse van trends, actorprofielen, campagnes en sectorspecifieke dreigingen
- supply‑chain TI (leveranciers, ketenpartners)
- integratie met monitoring en incidentrespons
- onderhoud van het RWS‑dreigingsbeeld
De dienst biedt continu inzicht in de dreigingen die RWS raken of kunnen raken.
Roadmap
Automatisering & correlatie
- Automatische IoC‑validatie
- TI → use case automatische mapping
- Threat hunting integratie
Predictive Threat Intelligence
- AI‑gedreven detectie van emerging threats
- Predictive modelling
- Continuous enrichment loops
Afbakening Roadmap
Deze roadmap beschrijft de architectuurmatige richting voor de verdere ontwikkeling van Cyber Threat Intelligence. Het betreft geen project- of implementatieplanning, geen resourceplanning en geen programmatische tijdlijn. Operationele roadmaps worden beheerd binnen het relevante RWS-portfolioproces.
Landingslocaties
- RWS SOC
- CSIRT & IR‑teams
- Threat Intelligence Platform
- SIEM/SOAR/XDR
- IA‑monitoring (CSLM)
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
- SOC‑monitoringplatformen
- TIP (Threat Intelligence Platform)
- VM/TCM/PM‑platformen
- IAM‑platformen
- Ketenpartner TI‑diensten
- CMDB
Afhankelijkheden
- ABB Logging & Monitoring
- ABB SOC‑Netwerkvoorziening
- ABB Encryptie & Databeveiliging
- ABB Identiteit & Toegang
- ABB Vulnerability Management
EIRA Koppeling
| EIRA‑ABB | Relevantie |
|---|---|
| Security Intelligence Service | Kernfunctionaliteit dreigingsanalyse |
| Security Enabling Infrastructure Service | Ondersteunt monitoring & detectie |
| Cross‑Domain Interop Infrastructure | Ketenbrede TI‑uitwisseling |
| Secure Communication Service | Bescherming TI‑transport & feeds |
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/206447520/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/206447520/page.storage.xhtml
- Access
- Committed snapshot only