Confluence workbench mirror

3.2.2 Security incident en response

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
PAGE
Version
6
Labels
0
Children
0
On this page
  1. Controls
  2. Samenvatting
  3. Relaties
  4. Functionele Beschrijving
  5. Reikwijdte
  6. Functionele eisen
  7. 1. Detectie & triage van incidenten
  8. 2. Classificatie en prioritering
  9. 3. Analyse & correlatie
  10. 4. Containment
  11. 5. Eradication en herstel
  12. 6. Forensische ondersteuning

Controls

Voeg een architectuurkeuze toe:  

Samenvatting

Relaties

  • SAK Security Monitoring: incidentdetectie volgt uit SOC‑alerts en use cases
  • SAK Threat Intelligence: TI levert IoC’s, TTP’s en context voor incidentanalyse
  • SAK Vulnerability Management: incidenten kunnen voortkomen uit kwetsbaarheden
  • SAK IAM: misbruik van identiteiten en rechten is een kerncomponent in incidentrespons
  • SAK Content Security / Cryptografie Management: borging datavertrouwelijkheid gedurende incidentafhandeling
  • ABB 3.2.5 Netwerkvoorziening voor Security Monitoring: incidentafhandeling is afhankelijk van SOC‑verkeer
  • Change, Problem & Continuity Management

Doel

Het realiseren van een uniforme, effectieve en controleerbare incidentresponsvoorziening voor RWS die:

  • beveiligingsincidenten tijdig detecteert
  • schade minimaliseert door snelle containment
  • herstel faciliteert met minimale verstoring van bedrijfsvoering
  • forensisch verantwoorde analyses mogelijk maakt
  • voldoet aan BIO, NIS2 en interne RWS‑kaders
  • een continue verbetercyclus borgt

Functionele Beschrijving

De Security Incident & Response Voorziening omvat:

  • Automatische incidentdetectie, gevoed door SOC Use Cases, SIEM, XDR en monitoringtools
  • Incidenttriage, classificatie en prioritering op basis van risico en impact
  • Analyse, inclusief correlaties met TTP’s, IoC’s, IoA’s en IoB’s
  • Containment van endpoints, accounts, netwerken en applicaties
  • Eradication & herstel, inclusief baselineresets en patching
  • Forensische ondersteuning, logretentie, timeline‑analyse
  • Rapportage & communicatie, inclusief verplichte meldingen aan toezichthouders
  • Evaluatie (lessons learned), structurele verbetermaatregelen en procesupdates

Deze functionaliteit geldt voor zowel IV‑ als IA‑omgevingen.

Reikwijdte

De ABB geldt voor:

  • Alle RWS IV‑systemen, applicaties, netwerken en cloudomgevingen
  • IA‑omgevingen, inclusief SCADA, PLC’s en MK‑werkplekken (telemetrie via CSLM)
  • SOC, CSIRT, IT/IA‑beheerorganisaties
  • Externe leveranciers bij uitbesteding van beheertaken

Niet inbegrepen:

  • Functionele incidenten zonder security‑component
  • Continuïteitsmaatregelen (wel gerelateerd via escalatiepaden)

Functionele eisen

(Gecombineerd uit SAK Security Monitoring + NIST 800‑53 IR‑controls)

1. Detectie & triage van incidenten

NIST IR‑5, SAK Monitoring (4.1)

  • De voorziening moet alerts vanuit SIEM/SOAR/XDR automatisch verwerken.
  • Triage moet prioriteit bepalen op basis van dreiging, impact en asset‑kritiek.
  • Foutieve detecties (false positives) worden gestructureerd beoordeeld.

2. Classificatie en prioritering

NIST IR‑4(1)

  • Incidenten worden geclassificeerd in categorieën (bijv. malware, misconfig, identiteitsmisbruik, IA‑activiteit).
  • Prioritering volgt op basis van RWS‑risicomodellen en TTP‑indicatoren.

3. Analyse & correlatie

NIST IR‑4, AU‑6, SAK Monitoring (4.3)

  • De voorziening moet correlatie uitvoeren tussen logs, netwerkstromen, endpoint‑data en identity‑logs.
  • Analyses moeten gebruikmaken van MITRE ATT&CK‑tactieken en TTP’s.
  • Voor IA moet analyse IA‑protocolspecifieke afwijkingen detecteren (via CSLM).

4. Containment

NIST IR‑4(7)

  • Ondersteuning voor containmentmaatregelen zoals:
    • isoleren van endpoints
    • blokkeren of resetten van accounts
    • afsluiten van netwerksegmenten
  • Containment mag IA‑processen niet destabiliseren.

5. Eradication en herstel

NIST IR‑4, CP‑2

  • Dreigingen moeten worden verwijderd door herstel van configuraties (TCM), patching (PM) of verwijdering van malware.
  • De voorziening moet ondersteunen dat systemen veilig terugkeren naar operationele status.

6. Forensische ondersteuning

NIST IR‑8, AU‑9

  • Incidentdata moet veilig en integer worden opgeslagen (append‑only / hashing).
  • De voorziening moet tijdlijn‑reconstructie mogelijk maken.
  • Bewijs moet volgens juridische en RWS‑kaders worden behandeld.

7. Communicatie, escalatie en meldplicht

NIST IR‑6, IR‑7, SAK Monitoring (4.1)

  • De voorziening moet interne en externe escalatie ondersteunen via gedefinieerde paden (SOC → CSIRT → management).
  • Rapportages moeten worden gegenereerd richting management, toezichthouders (NIS2), en ketenpartners waar verplicht.
  • Logging van alle communicatie moet beschikbaar zijn voor audit.

8. Integratie met Threat Intelligence

NIST PM‑16

  • TI‑informatie moet worden meegenomen in triage, impactanalyse en containmentstrategie.
  • Sightings van IoC’s moeten worden vastgelegd en verwerkt via het TIP (Threat Intelligence Platform).

9. Verbetercyclus & governance

NIST CA‑7, PL‑2

  • Lessons learned moeten leiden tot updates van SOC use cases, policies en detectieregels.
  • Incidentmanagementbeleid moet aantoonbaar up‑to‑date blijven.

Kwaliteitscriteria

De voorziening is effectief indien:

  • incidenten tijdig worden gedetecteerd (lage MTTD)
  • incidenten effectief worden beheerst (lage MTTC & MTTR)
  • lessons learned leiden tot meetbare verbetering van detecties en controles
  • forensisch bewijs voldoet aan bewaarplicht en integriteitseisen
  • incidentdocumentatie volledig, reproduceerbaar en audit‑klaar is

Compliance

Deze ABB ondersteunt naleving van:

  • NIST 800‑53: IR‑1 t/m IR‑8, SI‑4, AU‑6, AU‑7, AU‑9, PL‑2, CP‑2
  • SAK Security Monitoring v1.1 (SOC-processen, detectie, escalatie)
  • BIO beveiligingsincidentbeheer
  • NIS2 incidentmeldingsvereisten
  • IEC 62443 (incidentdetectie / respons in IA‑omgevingen)

Dienstbeschrijving

De dienst Security Incident & Response levert:

  • Detectie, analyse en afhandeling van alle cybersecurity‑incidenten
  • Communicatie en coördinatie tussen SOC, CSIRT, IT/IA beheer en ketenpartijen
  • Forensische ondersteuning, dataverzameling en rapportages
  • Borging van continuïteit en herstel binnen RWS‑processen
  • Continue verbetering van detectiesystemen, use cases en architectuur


Roadmaps

– Uitbreiding naar cloud

  • Cloud incidentresponse & forensische workflows
  • Intensieve samenwerking TI‑platform

– Predictive Incident Response

  • AI‑gedreven incidentprioritering
  • Proactieve mitigatie op basis van risk‑signalen
  • Volwassen Closed‑Loop Detect → Respond → Improve

Afbakening Roadmap

Deze roadmap beschrijft de architectuurmatige richting voor de verdere ontwikkeling van Security incident en response. Het betreft geen project- of implemen­tatieplanning, geen resourceplanning en geen programmatische tijdlijn. Operationele roadmaps worden beheerd binnen het relevante RWS-portfolioproces.

 

Landingslocaties

  • SOC‑omgeving
  • CSIRT‑systemen
  • SIEM/XDR/SOAR‑platform
  • IA‑detectieplatforms (CSLM)
  • Cloudsecuritydiensten

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

  • SOC‑Netwerkvoorziening (ABB 3.2.5)
  • SIEM/SOAR/XDR
  • Threat Intelligence Platform
  • CMDB
  • IAM‑platform
  • VM‑platform
  • TCM‑platform


Afhankelijkheden

  • ABB Logging & Monitoring
  • ABB Encryptie & Databeveiliging
  • ABB Identiteit & Toegang
  • ABB Zonescheiding
  • ABB SOC‑Netwerkvoorziening

EIRA Koppeling

EIRA‑ABBRelevantie
Security Incident Handling ServiceKernfunctie van deze ABB
Security Enabling Infrastructure ServiceOndersteunt detectie & respons
Secure Communication ServiceBeveiligde incidentcommunicatie
Cross‑Domain Interoperability InfrastructureKeten‑incidentrespons & meldplicht
Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/206447525/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/206447525/page.storage.xhtml
Access
Committed snapshot only