On this page
Dit document beschrijft het Solution Building Block (SBB) voor het Forensisch Lab. Het SBB biedt een samenhangend overzicht van de oplossing, waarin zowel de functionele en organisatorische context als de technische architectuur wordt vastgelegd. Het document dient als referentie voor architecten, ontwerpers, beheerders en andere stakeholders bij het realiseren, beheren en doorontwikkelen van de oplossing.
Het SBB is opgebouwd uit twee hoofdhoofdstukken:
Solution Design:
Dit hoofdstuk beschrijft de functionele en conceptuele aspecten van de oplossing, inclusief de doelstelling, scope, dienstverlening, afhankelijkheden en aansluiting op bestaande processen en architectuurkaders. Het biedt inzicht in wat de oplossing doet, voor wie deze bedoeld is en welke randvoorwaarden gelden.High Level Design (HLD):
Dit hoofdstuk geeft een overzicht van de technische en functionele architectuur op hoofdlijnen. Het beschrijft de belangrijkste componenten, hun onderlinge relaties, integraties met externe systemen en de wijze waarop de oplossing wordt gerealiseerd binnen de bestaande architectuur.
Door deze opbouw biedt het SBB zowel een conceptueel kader als een technisch overzicht, waarmee samenhang, consistentie en besluitvorming over implementatie en beheer worden ondersteund.
Solution design
Het Forensisch Lab vormt een beveiligde fysieke faciliteit binnen het SOC, ingericht om digitale sporen en bewijsmateriaal op een gecontroleerde en reproduceerbare wijze te onderzoeken. Het lab is uitgerust met gespecialiseerde forensische middelen, waaronder geïsoleerde analysetoepassingen, forensische werkstations en veilige opslag voor digitaal bewijs. Vanuit deze omgeving worden diepgaande analyses uitgevoerd naar onder andere beveiligingsincidenten, malware en gecompromitteerde systemen. Het forensisch lab ondersteunt daarmee de bredere SOC-capabilities op het gebied van incidentrespons, dreigingsonderzoek en herstel, en draagt bij aan de waarborging van de integriteit en betrouwbaarheid van het digitale onderzoek.
Scope
Dit document behandelt het ontwerp van de oplossing op hoofdlijnen. Binnen de scope vallen:
- De belangrijkste functionele en technische componenten van de oplossing.
- De relaties tussen componenten en met externe systemen en gebruikers.
Buiten de scope vallen:
- Gedetailleerde configuraties (LLD) en implementatiestappen.
- Operationele procedures en beheerinstructies.
Doelgroep
Dit document is bedoeld voor alle stakeholders die betrokken zijn bij de ontwikkeling, implementatie en het beheer van de oplossing. Daartoe behoren onder andere:
- Architecten die verantwoordelijk zijn voor de uitwerking en borging van enterprise- en solution-architectuurprincipes
- Ontwerpers en engineers die het technische ontwerp realiseren en vertalen naar concrete oplossingen (solution).
- SOC analisten in de rol van de functionele gebruikers van de oplossing.
- Security- en compliancefunctionarissen die toezicht houden op naleving van beveiligings- en regelgevingskaders
Hoofdfuncties
Digitaal forensisch onderzoek is een activiteit binnen het incidentresponsproces en richt zich op het duiden van afwijkende gebeurtenissen op IT-infrastructuur, zoals computersystemen, netwerkcomponenten en mobiele dragers. Het geeft antwoord op vragen: “Wat is er gebeurd?”, "Wat is de schade?" en "Wat moeten we doen?". Deze antwoorden helpen bij het bepalen van de vervolgstappen om herhaling van incidenten te voorkomen of ze eerder te herkennen.
Om de antwoorden op deze vragen te vinden kunnen verschillende bronnen onderzocht worden:
- Disk: er wordt onderzocht of er sporen zijn te vinden van de malware op disk. Bijvoorbeeld een binary die is gebruikt voor het downloaden voor additionele malware of C2-verkeer met een kwaadwillende voor het ontvangen van instructies.
- Memory: malware is niet altijd te vinden op disk. Steeds vaker is er fileless malware die zich geheel in geheugen bevindt. Er wordt onderzocht of er processen bestaan met vreemde eigenschappen.
- Log: een computersysteem genereert veel loginformatie. Tijdens een forensisch onderzoek worden logbestanden doorzocht voor het verkrijgen van inzicht in wat er met het systeem is gebeurd.
Deze verschillende bronnen worden doorgaans gecombineerd in een forensisch onderzoek en alle bevindingen worden chronologisch in een tijdlijn inzichtelijk gemaakt.
Het analyseren van de bronnen vindt plaats in het Forensisch Lab en wordt ondersteund door de inzet van verschillende hardware- en softwareoplossingen.
Dienstverlening
Het Forensisch Lab is uitsluitend te gebruiken door het SOC als onderdeel van het incidentreposnse proces en is derhalve niet aanvraagbaar of direct bruikbaar door andere onderdelen van de organisatie. Eventuele resultaten of inzichten uit het Forensisch Lab worden via bestaande SOC-processen beschikbaar gesteld aan relevante stakeholders.
| SLA | Het Forensisch Lab dient beschikbaar te zijn overeenkomstig de operationele tijden van het Security Operations Center (SOC) (5x10). De operationele responseondersteuning op het Forensisch Lab wordt door het SOC geleverd op een 5x10-basis (werkdagen tijdens kantooruren). |
| Oplosgroep | Topdesk: SC-SOC Engineering Email: soc-eng@rws.nl |
| Kosten | N.V.T. |
| Verantwoordelijkheden | Domein architectuur: dhr. Maarten Ossevoort Ontwerp & implementatie: SOC Engineering Functioneel & Technisch Applicatiebeheer: SOC Response Infrastructuur: SOC Engineering |
| LCM & Patch Management | In principe wordt de roadmap van de verschillende leveranciers gevolgd. Het SOC werkt in deze context ook met verouderde software om compatibiliteit met oude IT/OT omgevingen te kunnen waarborgen. De voornaamste mitigerende maatregel voor het gebruik van verouderde software is dat het Forensisch Lab niet aan het bedrijfsnetwerk gekoppeld is. |
Relaties
Belangrijke bovenliggende documenten en kaders die als input zijn gebruikt bij dit HLD zijn onder andere:
- Regelgeving: BIO, NIS2
- RWS-kaders en richtlijnen: strategie en beleid
- Security Architectuur Kader (SAK): Security Incident Response
- Architecture Building Block (ABB):
- Solution Building Block (SBB):
- N.v.t.
High Level Design
Dit hoofdstuk beschrijft het High Level Design (HLD) van de oplossing, als onderdeel van het Solution Building Block (SBB). Het HLD biedt op hoofdlijnen inzicht in de functionele en technische opzet, de belangrijkste componenten, hun onderlinge afhankelijkheden en de relaties met externe systemen en gebruikers.
Architectuur
Dit hoofdstuk beschrijft de architectuur van de oplossing op hoofdlijnen en geeft inzicht in de wijze waarop de verschillende componenten samenwerken binnen de organisatie en in relatie tot externe systemen en gebruikers. Het hoofdstuk is onderverdeeld in verschillende aspecten van de architectuur: een contextdiagram dat de algemene positionering en relaties visualiseert; een overzicht van de gebruikte producten; de belangrijkste gegevensstromen; de classificatie van data; beveiligingsmaatregelen; en de onderliggende infrastructuur. Samen bieden deze paragrafen een integraal beeld van de functionele en technische opzet van de oplossing.
Contextdiagram
Producten
De volgende producten worden binnen het Forensisch Lab gebruikt. Voor de software componenten geldt dat dit standalone (GUI) applicaties zijn en niet op basis van een client-server architectuur worden toegepast.
| IV Supporting Service | Omschrijving |
|---|---|
| S004067 | Exterro FTK (voormalig Accessdata FTK) |
| S004070 | Ghidra |
| S004140 | Magnet Axiom CLS |
| S004262 | Wireshark |
| S004375 | Netresec NetworkMiner |
| S004674 | Volexity Surge Collect Pro |
| S005054 | Magnet Forensics Graykey |
| S005105 | Rubberduck |
Gegevensstromen
De gegevensstromen zijn beperkt tot fysieke middelen zoals externe harddisks, USB-sticks, mobiele telefoons e.d. Deze datadragers worden door SOC-analisten op gecontroleerde wijze de omgeving ingebracht alwaar ze gekopieerd en geanalyseerd worden. Er zijn dus geen netwerkpaden de omgeving in en uit.
Data classificatie & retentie
Het geheel aan data binnen het TIP is als RWS Bedrijfsvertrouwelijk gerubriceerd.
De gegevensverwerking in de context van incident-response en forensics valt onder de DPIA voor het security management proces (SMP). In het SMP zijn gegevensverwerkingen van het SOC onderscheiden op basis van de kernfuncties van het SOC.
Beveiligingsmaatregelen
Het Forensisch Lab is ingericht volgens het defense-in-depth-principe, waarbij – conform de NORA-uitgangspunten voor gelaagde beveiliging – op meerdere lagen en niveaus samenhangende maatregelen zijn getroffen, zodat de vertrouwelijkheid, integriteit en beschikbaarheid van de oplossing robuust wordt gewaarborgd, ook wanneer een individuele maatregel faalt.
Netwerkisolatie
Het forensisch lab is niet aan het RWS bedrijfsnetwerk gekoppeld. Data uitwisseling vind uitsluitend via removable storage media plaats.
Toegang & autorisatiebeheer
Deze paragraaf beperkt zich tot fysieke toegang tot de omgeving. Het forensisch lab is een apart en door sleutel afgesloten ruime binnen de algehele SOC werkomgeving. De sleutel van het de ruimte wordt binnen de SOC werkomgeving in een sleutelkluis bewaard. Toegang tot de SOC ruimte verloopt via de Rijkspas, autorisaties hiertoe worden volgens standaard processen door de SOC-lead beheerd.
Anti-malware op analyse middelen
Op alle analyse middelen (PC's en latops) is malware scanning uitgeschakeld, dit om de werking van het imagen/analyse proces niet te verstoren.
Low Level Design
Er wordt voor dit SBB geen LLD opgesteld.
Overige technische artefacts rond het Forensisch Lab worden in het betreffende SOC gitlab project opgeslagen: https://gitlab.at.rws.nl/soc/soc-analisten/engineering/platform-engineering/forensisch-lab
Roadmap
TBD
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/206462271/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/206462271/page.storage.xhtml
- Access
- Committed snapshot only