Confluence workbench mirror

3.2.3 Cyber Threat Intelligence

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
PAGE
Version
6
Labels
0
Children
0
On this page
  1. Relaties
  2. Doel
  3. Functionele Beschrijving
  4. Reikwijdte
  5. Functionele eisen
  6. 1. Dreigingsinformatie verzamelen
  7. 2. Classificatie & analyse
  8. 3. STIX/TAXII ondersteuning
  9. 4. Threat Intelligence Platform (TIP)
  10. 5. Genereren van dreigingsproducten
  11. 6. Sightings & IoC‑beheer
  12. 7. Distributie & meldplicht

Relaties

  • SAK Threat Intelligence: primaire bron voor proces, scope en functionele eisen
    SAK Security Monitoring: TI levert TTP’s, IoC’s en gedragspatronen voor use cases
  • SAK Vulnerability Management: TI bepaalt prioriteit van kwetsbaarheden
  • SAK Incident & Response: TI ondersteunt triage, impactanalyse en containment
  • SAK IAM: TI ondersteunt detectie van identiteitsmisbruik
  • ABB SOC‑Netwerkvoorziening 3.2.5: TI‑feeds moeten via beveiligde datastromen worden aangeleverd

Doel

De CTI‑voorziening zorgt ervoor dat RWS:

  • tijdig inzicht krijgt in relevante dreigingen, kwetsbaarheden en actoren
  • TI vertaalt naar concrete verdedigingsmaatregelen en detectie‑aanpassingen
  • intelligence kan delen met ketenpartners conform NIS2 en RWS‑kaders
  • dreigingsbeelden kan ontwikkelen voor beleid, strategie en monitoring
  • cyberaanvallen sneller kan detecteren, duiden en mitigeren

Functionele Beschrijving

De CTI‑voorziening omvat:

  • Verzamelen van dreigingsinformatie uit interne (SOC, incidenten) en externe bronnen (NCSC, AIVD/MIVD, leveranciers, ISAC’s)
  • Analyse en classificatie van dreigingen op strategisch, tactisch en operationeel niveau
  • Beoordeling van betrouwbaarheid van bronnen op basis van Admiralty‑scale
  • Structureren & verrijken van TI (STIX/TAXII, TTP‑koppeling, risico‑scores)
  • Distributie van TI naar SOC, IR‑teams, VM, TCM, IAM en ketenpartners
  • Use case generatie (mapping naar MITRE ATT&CK en detectieregels)
  • Registratie en beheer van sightings, IoC’s en dreigingsprofielen
  • Ondersteuning voor RWS‑dreigingsbeeld en sectorale dreigingsanalyses

Reikwijdte

Van toepassing op:

  • alle RWS IT‑ en IA‑omgevingen
  • SOC, CSIRT, TI‑analisten, IR‑teams en security‑architecten
  • alle bedrijven en leveranciers die diensten leveren in RWS‑ketens
  • alle dreigingsinformatie die voortkomt uit monitoring, threat hunting en incidenten

Niet inbegrepen:

  • niet‑cyber gerelateerde inlichtingen
  • reguliere bedrijfsinformatie zonder securityimpact

Functionele eisen

(Afgeleid uit SAK Threat Intelligence + NIST 800‑53 PM‑16 / SI‑4 / RA‑3 / CA‑7)

1. Dreigingsinformatie verzamelen

(SAK TI §2.2; NIST PM‑16)

  • De voorziening moet informatie verzamelen uit interne en externe TI‑bronnen.
  • TI moet worden ingedeeld in strategisch, tactisch en operationeel niveau.
  • Bronnen moeten voldoen aan betrouwbaarheids‑ en actualiteitseisen.

2. Classificatie & analyse

(SAK TI §3.1; NIST RA‑3)

  • Dreigingen worden geanalyseerd op basis van TTP’s (MITRE ATT&CK).
  • IoC’s, IoA’s en IoB’s moeten kunnen worden gevalideerd.
  • Analyses moeten bruikbaar zijn voor monitoring, IR en beleidsvorming.

3. STIX/TAXII ondersteuning

(SAK TI §2.7; NIST SI‑4)

  • De voorziening moet gegevens kunnen uitwisselen via STIX/TAXII.
  • Ondersteuning voor meerdere STIX‑versies is vereist (1.x / 2.x).
  • Integratie met TI‑feeds moet geautomatiseerd plaatsvinden.

4. Threat Intelligence Platform (TIP)

(SAK TI §2.8)

  • Het platform moet data verzamelen, beheren, verrijken en distribueren.
  • Het platform moet samenwerken met SIEM, SOAR, VM, IAM en SOC‑interfaces.
  • Het platform moet samenwerkingsmogelijkheden bieden met overheidsinstanties.

5. Genereren van dreigingsproducten

(SAK TI §3.3; NIST PM‑16)

  • Dreigingsproducten moeten actionable zijn en gericht op de doelgroep.
  • Risicoscores en aanbevelingen moeten worden meegeleverd.
  • Producten moeten in gestandaardiseerd formaat worden opgeleverd.

6. Sightings & IoC‑beheer

(SAK TI §4.8; NIST SI‑4(14))

  • IoC’s moeten kunnen worden gevalideerd op true/false positive.
  • Sightings moeten worden vastgelegd in het TIP.
  • Levensduur en status van IoC’s moeten worden beheerd.

7. Distributie & meldplicht

(NIST IR‑6; NIS2 verplichtingen)

  • TI moet tijdig worden gedeeld met SOC, IR, VM en ketenpartners.
  • Distributie moet gebaseerd zijn op classificatie & need‑to‑know.

8. Governance & kwaliteit

(SAK TI §3.2; NIST CA‑7)

  • Dreigingsinformatie moet voldoen aan eisen van nauwkeurigheid, actualiteit en relevantie.
  • Periodieke evaluatie van TI‑processen is verplicht.

Kwaliteitscriteria

De CTI‑voorziening is effectief indien:

  • dreigingen tijdig worden gesignaleerd en gecommuniceerd
  • TI leidt tot verbeterde monitoring‑use cases en detectieregels
  • IoC’s en TTP’s worden gevalideerd en correct toegepast
  • dreigingsproducten consistent, relevant en bruikbaar zijn
  • governanceprocessen aantoonbaar worden gevolgd

Compliance

Deze ABB ondersteunt naleving van:

  • SAK Threat Intelligence v1.0 (RWS ESA)
  • NIST 800‑53: PM‑16, SI‑4, RA‑3, IR‑6, AU‑6
  • BIO hoofdstukken 9‑12
  • NIS2: verplicht dreigingsdeling en situational awareness
  • IEC 62443 (IA‑dreigingsinformatie)


Dienstbeschrijving

De CTI‑dienst ondersteunt:

  • het genereren, beheren en delen van TI‑producten
  • analyse van trends, actorprofielen, campagnes en sectorspecifieke dreigingen
  • supply‑chain TI (leveranciers, ketenpartners)
  • integratie met monitoring en incidentrespons
  • onderhoud van het RWS‑dreigingsbeeld

De dienst biedt continu inzicht in de dreigingen die RWS raken of kunnen raken.


Roadmap

Automatisering & correlatie

  • Automatische IoC‑validatie
  • TI → use case automatische mapping
  • Threat hunting integratie

Predictive Threat Intelligence

  • AI‑gedreven detectie van emerging threats
  • Predictive modelling
  • Continuous enrichment loops

Afbakening Roadmap

Deze roadmap beschrijft de architectuurmatige richting voor de verdere ontwikkeling van Cyber Threat Intelligence. Het betreft geen project- of implemen­tatieplanning, geen resourceplanning en geen programmatische tijdlijn. Operationele roadmaps worden beheerd binnen het relevante RWS-portfolioproces.

 

Landingslocaties

  • RWS SOC
  • CSIRT & IR‑teams
  • Threat Intelligence Platform
  • SIEM/SOAR/XDR
  • IA‑monitoring (CSLM)

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

  • SOC‑monitoringplatformen
  • TIP (Threat Intelligence Platform)
  • VM/TCM/PM‑platformen
  • IAM‑platformen
  • Ketenpartner TI‑diensten
  • CMDB


Afhankelijkheden

  • ABB Logging & Monitoring
  • ABB SOC‑Netwerkvoorziening
  • ABB Encryptie & Databeveiliging
  • ABB Identiteit & Toegang
  • ABB Vulnerability Management

EIRA Koppeling

EIRA‑ABBRelevantie
Security Intelligence ServiceKernfunctionaliteit dreigingsanalyse
Security Enabling Infrastructure ServiceOndersteunt monitoring & detectie
Cross‑Domain Interop InfrastructureKetenbrede TI‑uitwisseling
Secure Communication ServiceBescherming TI‑transport & feeds
Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/206447520/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/206447520/page.storage.xhtml
Access
Committed snapshot only