Confluence workbench mirror

3.2.2.1 Forensisch Lab

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
PAGE
Version
24
Labels
0
Children
0
On this page
  1. Solution design
  2. Scope
  3. Doelgroep
  4. Hoofdfuncties
  5. Dienstverlening
  6. Relaties
  7. High Level Design
  8. Architectuur
  9. Contextdiagram
  10. Producten
  11. Gegevensstromen
  12. Data classificatie & retentie


Dit document beschrijft het Solution Building Block (SBB) voor het Forensisch Lab. Het SBB biedt een samenhangend overzicht van de oplossing, waarin zowel de functionele en organisatorische context als de technische architectuur wordt vastgelegd. Het document dient als referentie voor architecten, ontwerpers, beheerders en andere stakeholders bij het realiseren, beheren en doorontwikkelen van de oplossing.

Het SBB is opgebouwd uit twee hoofdhoofdstukken:

  1. Solution Design:
    Dit hoofdstuk beschrijft de functionele en conceptuele aspecten van de oplossing, inclusief de doelstelling, scope, dienstverlening, afhankelijkheden en aansluiting op bestaande processen en architectuurkaders. Het biedt inzicht in wat de oplossing doet, voor wie deze bedoeld is en welke randvoorwaarden gelden.

  2. High Level Design (HLD):
    Dit hoofdstuk geeft een overzicht van de technische en functionele architectuur op hoofdlijnen. Het beschrijft de belangrijkste componenten, hun onderlinge relaties, integraties met externe systemen en de wijze waarop de oplossing wordt gerealiseerd binnen de bestaande architectuur. 

Door deze opbouw biedt het SBB zowel een conceptueel kader als een technisch overzicht, waarmee samenhang, consistentie en besluitvorming over implementatie en beheer worden ondersteund.

Solution design

Het Forensisch Lab vormt een beveiligde fysieke faciliteit binnen het SOC, ingericht om digitale sporen en bewijsmateriaal op een gecontroleerde en reproduceerbare wijze te onderzoeken. Het lab is uitgerust met gespecialiseerde forensische middelen, waaronder geïsoleerde analysetoepassingen, forensische werkstations en veilige opslag voor digitaal bewijs. Vanuit deze omgeving worden diepgaande analyses uitgevoerd naar onder andere beveiligingsincidenten, malware en gecompromitteerde systemen. Het forensisch lab ondersteunt daarmee de bredere SOC-capabilities op het gebied van incidentrespons, dreigingsonderzoek en herstel, en draagt bij aan de waarborging van de integriteit en betrouwbaarheid van het digitale onderzoek.

Scope

Dit document behandelt het ontwerp van de oplossing op hoofdlijnen. Binnen de scope vallen:

  • De belangrijkste functionele en technische componenten van de oplossing.
  • De relaties tussen componenten en met externe systemen en gebruikers.

Buiten de scope vallen:

  • Gedetailleerde configuraties (LLD) en implementatiestappen.
  • Operationele procedures en beheerinstructies.

Doelgroep

Dit document is bedoeld voor alle stakeholders die betrokken zijn bij de ontwikkeling, implementatie en het beheer van de oplossing. Daartoe behoren onder andere:

  • Architecten die verantwoordelijk zijn voor de uitwerking en borging van enterprise- en solution-architectuurprincipes
  • Ontwerpers en engineers die het technische ontwerp realiseren en vertalen naar concrete oplossingen (solution).
  • SOC analisten in de rol van de functionele gebruikers van de oplossing.
  • Security- en compliancefunctionarissen die toezicht houden op naleving van beveiligings- en regelgevingskaders

Hoofdfuncties

Digitaal forensisch onderzoek is een activiteit binnen het incidentresponsproces en richt zich op het duiden van afwijkende gebeurtenissen op IT-infrastructuur, zoals computersystemen, netwerkcomponenten en mobiele dragers. Het geeft antwoord op vragen: “Wat is er gebeurd?”, "Wat is de schade?" en "Wat moeten we doen?". Deze antwoorden helpen bij het bepalen van de vervolgstappen om herhaling van incidenten te voorkomen of ze eerder te herkennen.

Om de antwoorden op deze vragen te vinden  kunnen verschillende bronnen onderzocht worden:

  • Disk: er wordt onderzocht of er sporen zijn te vinden van de malware op disk. Bijvoorbeeld een binary die is gebruikt voor het downloaden voor additionele malware of C2-verkeer met een kwaadwillende voor het ontvangen van instructies.
  • Memory: malware is niet altijd te vinden op disk. Steeds vaker is er fileless malware die zich geheel in geheugen bevindt. Er wordt onderzocht of er processen bestaan met vreemde eigenschappen.
  • Log: een computersysteem genereert veel loginformatie. Tijdens een forensisch onderzoek worden logbestanden doorzocht voor het verkrijgen van inzicht in wat er met het systeem is gebeurd.  

Deze verschillende bronnen worden doorgaans gecombineerd in een forensisch onderzoek en alle bevindingen worden chronologisch in een tijdlijn inzichtelijk gemaakt.

Het analyseren van de bronnen vindt plaats in het Forensisch Lab en wordt ondersteund door de inzet van verschillende hardware- en softwareoplossingen.

Dienstverlening

Het Forensisch Lab is uitsluitend te gebruiken door het SOC als onderdeel van het incidentreposnse proces en is derhalve niet aanvraagbaar of direct bruikbaar door andere onderdelen van de organisatie. Eventuele resultaten of inzichten uit het Forensisch Lab worden via bestaande SOC-processen beschikbaar gesteld aan relevante stakeholders.

SLAHet Forensisch Lab dient beschikbaar te zijn overeenkomstig de operationele tijden van het Security Operations Center (SOC) (5x10). De operationele responseondersteuning op het Forensisch Lab wordt door het SOC geleverd op een 5x10-basis (werkdagen tijdens kantooruren).
Oplosgroep

Topdesk: SC-SOC Engineering

Email: soc-eng@rws.nl

Kosten

N.V.T.

Verantwoordelijkheden

Domein architectuur: dhr. Maarten Ossevoort

Ontwerp & implementatie: SOC Engineering

Functioneel & Technisch Applicatiebeheer: SOC Response

Infrastructuur: SOC Engineering

LCM & Patch Management

In principe wordt de roadmap van de verschillende leveranciers gevolgd. Het SOC werkt in deze context ook met verouderde software om compatibiliteit met oude IT/OT omgevingen te kunnen waarborgen. De voornaamste mitigerende maatregel voor het gebruik van verouderde software is dat het Forensisch Lab niet aan het bedrijfsnetwerk gekoppeld is.

Relaties

Belangrijke bovenliggende documenten en kaders die als input zijn gebruikt bij dit HLD zijn onder andere:

  • Regelgeving: BIO, NIS2
  • RWS-kaders en richtlijnen: strategie en beleid
  • Security Architectuur Kader (SAK): Security Incident Response
  • Architecture Building Block (ABB): 
  • Solution Building Block (SBB): 
    • N.v.t.

High Level Design

Dit hoofdstuk beschrijft het High Level Design (HLD) van de oplossing, als onderdeel van het Solution Building Block (SBB). Het HLD biedt op hoofdlijnen inzicht in de functionele en technische opzet, de belangrijkste componenten, hun onderlinge afhankelijkheden en de relaties met externe systemen en gebruikers. 

Architectuur

Dit hoofdstuk beschrijft de architectuur van de oplossing op hoofdlijnen en geeft inzicht in de wijze waarop de verschillende componenten samenwerken binnen de organisatie en in relatie tot externe systemen en gebruikers. Het hoofdstuk is onderverdeeld in verschillende aspecten van de architectuur: een contextdiagram dat de algemene positionering en relaties visualiseert; een overzicht van de gebruikte producten; de belangrijkste gegevensstromen; de classificatie van data; beveiligingsmaatregelen; en de onderliggende infrastructuur. Samen bieden deze paragrafen een integraal beeld van de functionele en technische opzet van de oplossing.

Contextdiagram

Producten

De volgende producten worden binnen het Forensisch Lab gebruikt. Voor de software componenten geldt dat dit standalone (GUI) applicaties zijn en niet op basis van een client-server architectuur worden toegepast.

IV Supporting ServiceOmschrijving
S004067Exterro FTK (voormalig Accessdata FTK)
S004070Ghidra
S004140Magnet Axiom CLS
S004262Wireshark
S004375Netresec NetworkMiner
S004674Volexity Surge Collect Pro
S005054Magnet Forensics Graykey
S005105Rubberduck

Gegevensstromen

De gegevensstromen zijn beperkt tot fysieke middelen zoals externe harddisks, USB-sticks, mobiele telefoons e.d. Deze datadragers worden door SOC-analisten op gecontroleerde wijze de omgeving ingebracht alwaar ze gekopieerd en geanalyseerd worden. Er zijn dus geen netwerkpaden de omgeving in en uit.

Data classificatie & retentie

Het geheel aan data binnen het TIP is als RWS Bedrijfsvertrouwelijk gerubriceerd.

De gegevensverwerking in de context van incident-response en forensics valt onder de DPIA voor het security management proces (SMP). In het SMP zijn gegevensverwerkingen van het SOC onderscheiden op basis van de kernfuncties van het SOC.

Beveiligingsmaatregelen

Het Forensisch Lab is ingericht volgens het defense-in-depth-principe, waarbij – conform de NORA-uitgangspunten voor gelaagde beveiliging – op meerdere lagen en niveaus samenhangende maatregelen zijn getroffen, zodat de vertrouwelijkheid, integriteit en beschikbaarheid van de oplossing robuust wordt gewaarborgd, ook wanneer een individuele maatregel faalt.

Netwerkisolatie

Het forensisch lab is niet aan het RWS bedrijfsnetwerk gekoppeld. Data uitwisseling vind uitsluitend via removable storage media plaats.

Toegang & autorisatiebeheer

Deze paragraaf beperkt zich tot fysieke toegang tot de omgeving. Het forensisch lab is een apart en door sleutel afgesloten ruime binnen de algehele SOC werkomgeving. De sleutel van het de ruimte wordt binnen de SOC werkomgeving in een sleutelkluis bewaard. Toegang tot de SOC ruimte verloopt via de Rijkspas, autorisaties hiertoe worden volgens standaard processen door de SOC-lead beheerd.

Anti-malware op analyse middelen

Op alle analyse middelen (PC's en latops) is malware scanning uitgeschakeld, dit om de werking van het imagen/analyse proces niet te verstoren. 

Low Level Design

Er wordt voor dit SBB geen LLD opgesteld.

Overige technische artefacts rond het Forensisch Lab worden in het betreffende SOC gitlab project opgeslagen: https://gitlab.at.rws.nl/soc/soc-analisten/engineering/platform-engineering/forensisch-lab

Roadmap

TBD

Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/206462271/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/206462271/page.storage.xhtml
Access
Committed snapshot only