On this page
Controls
Voeg een architectuurkeuze toe:
Samenvatting
Relaties
Deze ABB heeft nauwe relaties met:
- SAK Security Monitoring – primaire bron voor doelen, scope en werkwijze
- SAK Logging & Monitoring – aanlevering van logs en telemetrie
- SAK Threat Intelligence – input voor detectieregels en use cases
- SAK Security Incident & Response – opvolging van alerts en incidents
- SAK Vulnerability Management – context voor risico‑ en prioriteitsbepaling
- SAK Technical Compliance Management – detectie van baseline‑afwijkingen
- SAK IAM – detectie van identity‑misbruik
- ABB SOC‑Netwerkvoorziening – transport van monitoringdata naar SOC
Doel
Het doel van Security Monitoring is:
- Het tijdig detecteren van cyberdreigingen en beveiligingsincidenten
- Het verkrijgen van situational awareness binnen IV‑ en IA‑omgevingen
- Het beperken van schade door snelle signalering en escalatie
- Het ondersteunen van geavanceerde SOC‑activiteiten zoals threat hunting
- Het versterken van RWS‑brede cyberweerbaarheid
Functionele Beschrijving
De Security Monitoring‑voorziening levert functionaliteit voor:
- Analyse en correlatie van log‑, event‑ en telemetriegegevens
- Detectie van afwijkingen op basis van gedrag, patronen en TTP’s
- Use‑case‑gedreven monitoring, afgestemd op dreigingsmodellen
- Realtime alerting richting SOC‑analisten en CSIRT
- Integratie met Threat Intelligence (IoC’s, campagnes, actoren)
- Ondersteuning van threat hunting en proactieve analyses
- Rapportage en trendanalyse voor tactisch en strategisch inzicht
Reikwijdte
Van toepassing op:
- Alle RWS IV‑systemen, applicaties en infrastructuur
- IA‑omgevingen inclusief MK‑koppelvlakken en CSLM‑sensoren
- Netwerkcomponenten en zone‑overgangen
- Cloud‑ en hybride omgevingen
- Identiteits‑ en toegangsprocessen
Niet van toepassing op:
- Functionele monitoring zonder security‑doel
- Pure beschikbaarheidsmonitoring (uptime)
Functionele eisen
1. Continue monitoring van beveiligingsacties
NIST SI‑4
- Security Monitoring moet continu beveiligingsrelevante activiteiten analyseren.
- Monitoring richt zich op systemen, netwerken, identiteiten en applicaties.
2. Use‑case‑gestuurde detectie
SAK Security Monitoring (MaGMa)
- Detectie moet gebaseerd zijn op formeel vastgelegde use cases.
- Use cases beschrijven actor, gedrag, data‑bronnen en detectielogica.
- Use cases moeten lifecycle‑beheer hebben (creatie, evaluatie, uitfasering).
3. TTP‑ en gedrag‑gebaseerde detectie
NIST SI‑4, RA‑3
- Detectie moet gericht zijn op MITRE ATT&CK‑tactieken en technieken.
- Gedragsafwijkingen moeten kunnen worden herkend, ook zonder signature.
4. Integratie met Threat Intelligence
NIST SI‑4(14), PM‑16
- TI‑informatie (IoC’s, campagnes, actoren) moet automatisch benut kunnen worden.
- Detecties moeten aangepast kunnen worden op actuele dreigingen.
5. Contextuele verrijking
NIST AU‑6
- Alerts moeten worden verrijkt met context zoals asset‑kriticiteit, identiteit en zone.
- Integratie met CMDB en IAM is vereist.
6. Alerting & escalatie
NIST IR‑5
- Gedetecteerde dreigingen moeten leiden tot tijdige alerts.
- Alerting moet prioriteit en impact reflecteren.
- Escalatiepaden richting Incident Response moeten zijn ingericht.
7. IA‑specifieke monitoring
IEC 62443 + NIST SI‑4
- Security Monitoring moet ook IA‑specifiek gedrag kunnen detecteren.
- Integratie met CSLM‑sensoren is vereist voor OT‑zichtbaarheid.
8. Governance & toetsbaarheid
NIST CA‑7, PL‑8
- Monitoringconfiguraties en use cases moeten worden gedocumenteerd.
- Periodieke evaluatie van de effectiviteit is verplicht.
Kwaliteitscriteria
De bouwsteen is effectief wanneer:
- Dreigingen tijdig worden gedetecteerd
- False positives beheersbaar blijven
- SOC zicht heeft op alle kritieke domeinen
- Detecties reproduceerbaar en verklaarbaar zijn
- IA‑ en IT‑omgevingen gelijkwaardig worden gemonitord
- Lessons learned leiden tot verbeterde use cases
Compliance
Deze ABB ondersteunt naleving van:
- SAK Security Monitoring v1.1
- SAK Threat Intelligence
- SAK Security Incident & Response
- NIST SP 800‑53: SI‑4, SI‑7, AU‑6, IR‑5, PA‑3, CA‑7, PL‑8
- BIO
- NIS2 (detectie‑ en monitoringverplichtingen)
- IEC 62443 (IA‑monitoring)
Dienstbeschrijving
De Security Monitoring‑dienst levert:
- Integrale detectie van cyberdreigingen
- Analyse en correlatie van beveiligingsrelevante gebeurtenissen
- Real‑time alerting en SOC‑ondersteuning
- Informatiepositie voor incidentrespons en threat hunting
- Rapportages voor tactisch en strategisch risicobeheer
Roadmaps
– Proactieve monitoring
- Threat hunting
- Cross‑domain correlatie
– Predictive security monitoring
- AI/ML‑ondersteuning
- Voorspellende detectie
Afbakening Roadmap
Deze roadmap beschrijft de architectuurmatige richting voor de verdere ontwikkeling van Security Monitoring. Het betreft geen project- of implementatieplanning, geen resourceplanning en geen programmatische tijdlijn. Operationele roadmaps worden beheerd binnen het relevante RWS-portfolioproces.
Landingslocaties
- SOC‑platformen (SIEM / XDR / SOAR)
- IA‑monitoringomgevingen (CSLM)
- Cloud‑security monitoringoplossingen
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
- Logging & Monitoring
- Threat Intelligence Platform
- IAM
- CMDB
- Vulnerability Management
- Incident Response tooling
Afhankelijkheden
- ABB Logging & Monitoring
- ABB Encryptie & Databeveiliging
- ABB Zonnescheiding
- ABB Network Access Control
- ABB Security Incident & Response
EIRA Koppeling
| EIRA‑ABB | Relevantie |
|---|---|
| Security Monitoring Service | Kernfunctie van deze ABB |
| Security Enabling Infrastructure Service | Detectie & analyse |
| Infrastructure Audit Service | Context & forensische data |
| Cross‑Domain Interoperability Infrastructure | Detectie over domeinen |
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/237027721/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/237027721/page.storage.xhtml
- Access
- Committed snapshot only