On this page
Controls
Voeg een architectuurkeuze toe:
Samenvatting
Relaties
- SAK Security Monitoring: incidentdetectie volgt uit SOC‑alerts en use cases
- SAK Threat Intelligence: TI levert IoC’s, TTP’s en context voor incidentanalyse
- SAK Vulnerability Management: incidenten kunnen voortkomen uit kwetsbaarheden
- SAK IAM: misbruik van identiteiten en rechten is een kerncomponent in incidentrespons
- SAK Content Security / Cryptografie Management: borging datavertrouwelijkheid gedurende incidentafhandeling
- ABB 3.2.5 Netwerkvoorziening voor Security Monitoring: incidentafhandeling is afhankelijk van SOC‑verkeer
- Change, Problem & Continuity Management
Doel
Het realiseren van een uniforme, effectieve en controleerbare incidentresponsvoorziening voor RWS die:
- beveiligingsincidenten tijdig detecteert
- schade minimaliseert door snelle containment
- herstel faciliteert met minimale verstoring van bedrijfsvoering
- forensisch verantwoorde analyses mogelijk maakt
- voldoet aan BIO, NIS2 en interne RWS‑kaders
- een continue verbetercyclus borgt
Functionele Beschrijving
De Security Incident & Response Voorziening omvat:
- Automatische incidentdetectie, gevoed door SOC Use Cases, SIEM, XDR en monitoringtools
- Incidenttriage, classificatie en prioritering op basis van risico en impact
- Analyse, inclusief correlaties met TTP’s, IoC’s, IoA’s en IoB’s
- Containment van endpoints, accounts, netwerken en applicaties
- Eradication & herstel, inclusief baselineresets en patching
- Forensische ondersteuning, logretentie, timeline‑analyse
- Rapportage & communicatie, inclusief verplichte meldingen aan toezichthouders
- Evaluatie (lessons learned), structurele verbetermaatregelen en procesupdates
Deze functionaliteit geldt voor zowel IV‑ als IA‑omgevingen.
Reikwijdte
De ABB geldt voor:
- Alle RWS IV‑systemen, applicaties, netwerken en cloudomgevingen
- IA‑omgevingen, inclusief SCADA, PLC’s en MK‑werkplekken (telemetrie via CSLM)
- SOC, CSIRT, IT/IA‑beheerorganisaties
- Externe leveranciers bij uitbesteding van beheertaken
Niet inbegrepen:
- Functionele incidenten zonder security‑component
- Continuïteitsmaatregelen (wel gerelateerd via escalatiepaden)
Functionele eisen
(Gecombineerd uit SAK Security Monitoring + NIST 800‑53 IR‑controls)
1. Detectie & triage van incidenten
NIST IR‑5, SAK Monitoring (4.1)
- De voorziening moet alerts vanuit SIEM/SOAR/XDR automatisch verwerken.
- Triage moet prioriteit bepalen op basis van dreiging, impact en asset‑kritiek.
- Foutieve detecties (false positives) worden gestructureerd beoordeeld.
2. Classificatie en prioritering
NIST IR‑4(1)
- Incidenten worden geclassificeerd in categorieën (bijv. malware, misconfig, identiteitsmisbruik, IA‑activiteit).
- Prioritering volgt op basis van RWS‑risicomodellen en TTP‑indicatoren.
3. Analyse & correlatie
NIST IR‑4, AU‑6, SAK Monitoring (4.3)
- De voorziening moet correlatie uitvoeren tussen logs, netwerkstromen, endpoint‑data en identity‑logs.
- Analyses moeten gebruikmaken van MITRE ATT&CK‑tactieken en TTP’s.
- Voor IA moet analyse IA‑protocolspecifieke afwijkingen detecteren (via CSLM).
4. Containment
NIST IR‑4(7)
- Ondersteuning voor containmentmaatregelen zoals:
- isoleren van endpoints
- blokkeren of resetten van accounts
- afsluiten van netwerksegmenten
- Containment mag IA‑processen niet destabiliseren.
5. Eradication en herstel
NIST IR‑4, CP‑2
- Dreigingen moeten worden verwijderd door herstel van configuraties (TCM), patching (PM) of verwijdering van malware.
- De voorziening moet ondersteunen dat systemen veilig terugkeren naar operationele status.
6. Forensische ondersteuning
NIST IR‑8, AU‑9
- Incidentdata moet veilig en integer worden opgeslagen (append‑only / hashing).
- De voorziening moet tijdlijn‑reconstructie mogelijk maken.
- Bewijs moet volgens juridische en RWS‑kaders worden behandeld.
7. Communicatie, escalatie en meldplicht
NIST IR‑6, IR‑7, SAK Monitoring (4.1)
- De voorziening moet interne en externe escalatie ondersteunen via gedefinieerde paden (SOC → CSIRT → management).
- Rapportages moeten worden gegenereerd richting management, toezichthouders (NIS2), en ketenpartners waar verplicht.
- Logging van alle communicatie moet beschikbaar zijn voor audit.
8. Integratie met Threat Intelligence
NIST PM‑16
- TI‑informatie moet worden meegenomen in triage, impactanalyse en containmentstrategie.
- Sightings van IoC’s moeten worden vastgelegd en verwerkt via het TIP (Threat Intelligence Platform).
9. Verbetercyclus & governance
NIST CA‑7, PL‑2
- Lessons learned moeten leiden tot updates van SOC use cases, policies en detectieregels.
- Incidentmanagementbeleid moet aantoonbaar up‑to‑date blijven.
Kwaliteitscriteria
De voorziening is effectief indien:
- incidenten tijdig worden gedetecteerd (lage MTTD)
- incidenten effectief worden beheerst (lage MTTC & MTTR)
- lessons learned leiden tot meetbare verbetering van detecties en controles
- forensisch bewijs voldoet aan bewaarplicht en integriteitseisen
- incidentdocumentatie volledig, reproduceerbaar en audit‑klaar is
Compliance
Deze ABB ondersteunt naleving van:
- NIST 800‑53: IR‑1 t/m IR‑8, SI‑4, AU‑6, AU‑7, AU‑9, PL‑2, CP‑2
- SAK Security Monitoring v1.1 (SOC-processen, detectie, escalatie)
- BIO beveiligingsincidentbeheer
- NIS2 incidentmeldingsvereisten
- IEC 62443 (incidentdetectie / respons in IA‑omgevingen)
Dienstbeschrijving
De dienst Security Incident & Response levert:
- Detectie, analyse en afhandeling van alle cybersecurity‑incidenten
- Communicatie en coördinatie tussen SOC, CSIRT, IT/IA beheer en ketenpartijen
- Forensische ondersteuning, dataverzameling en rapportages
- Borging van continuïteit en herstel binnen RWS‑processen
- Continue verbetering van detectiesystemen, use cases en architectuur
Roadmaps
– Uitbreiding naar cloud
- Cloud incidentresponse & forensische workflows
- Intensieve samenwerking TI‑platform
– Predictive Incident Response
- AI‑gedreven incidentprioritering
- Proactieve mitigatie op basis van risk‑signalen
- Volwassen Closed‑Loop Detect → Respond → Improve
Afbakening Roadmap
Deze roadmap beschrijft de architectuurmatige richting voor de verdere ontwikkeling van Security incident en response. Het betreft geen project- of implementatieplanning, geen resourceplanning en geen programmatische tijdlijn. Operationele roadmaps worden beheerd binnen het relevante RWS-portfolioproces.
Landingslocaties
- SOC‑omgeving
- CSIRT‑systemen
- SIEM/XDR/SOAR‑platform
- IA‑detectieplatforms (CSLM)
- Cloudsecuritydiensten
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
- SOC‑Netwerkvoorziening (ABB 3.2.5)
- SIEM/SOAR/XDR
- Threat Intelligence Platform
- CMDB
- IAM‑platform
- VM‑platform
- TCM‑platform
Afhankelijkheden
- ABB Logging & Monitoring
- ABB Encryptie & Databeveiliging
- ABB Identiteit & Toegang
- ABB Zonescheiding
- ABB SOC‑Netwerkvoorziening
EIRA Koppeling
| EIRA‑ABB | Relevantie |
|---|---|
| Security Incident Handling Service | Kernfunctie van deze ABB |
| Security Enabling Infrastructure Service | Ondersteunt detectie & respons |
| Secure Communication Service | Beveiligde incidentcommunicatie |
| Cross‑Domain Interoperability Infrastructure | Keten‑incidentrespons & meldplicht |
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/206447525/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/206447525/page.storage.xhtml
- Access
- Committed snapshot only