Confluence workbench mirror

3.2.6 Security Monitoring

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
PAGE
Version
2
Labels
0
Children
0
On this page
  1. Controls
  2. Samenvatting
  3. Relaties
  4. Doel
  5. Functionele Beschrijving
  6. Reikwijdte
  7. Functionele eisen
  8. 1. Continue monitoring van beveiligingsacties
  9. 2. Use‑case‑gestuurde detectie
  10. 3. TTP‑ en gedrag‑gebaseerde detectie
  11. 4. Integratie met Threat Intelligence
  12. 5. Contextuele verrijking

Controls

Voeg een architectuurkeuze toe:  

Samenvatting


Relaties

Deze ABB heeft nauwe relaties met:

  • SAK Security Monitoring – primaire bron voor doelen, scope en werkwijze
  • SAK Logging & Monitoring – aanlevering van logs en telemetrie
  • SAK Threat Intelligence – input voor detectieregels en use cases
  • SAK Security Incident & Response – opvolging van alerts en incidents
  • SAK Vulnerability Management – context voor risico‑ en prioriteitsbepaling
  • SAK Technical Compliance Management – detectie van baseline‑afwijkingen
  • SAK IAM – detectie van identity‑misbruik
  • ABB SOC‑Netwerkvoorziening  – transport van monitoringdata naar SOC

Doel

Het doel van Security Monitoring is:

  • Het tijdig detecteren van cyberdreigingen en beveiligingsincidenten
  • Het verkrijgen van situational awareness binnen IV‑ en IA‑omgevingen
  • Het beperken van schade door snelle signalering en escalatie
  • Het ondersteunen van geavanceerde SOC‑activiteiten zoals threat hunting
  • Het versterken van RWS‑brede cyberweerbaarheid

Functionele Beschrijving

De Security Monitoring‑voorziening levert functionaliteit voor:

  • Analyse en correlatie van log‑, event‑ en telemetriegegevens
  • Detectie van afwijkingen op basis van gedrag, patronen en TTP’s
  • Use‑case‑gedreven monitoring, afgestemd op dreigingsmodellen
  • Realtime alerting richting SOC‑analisten en CSIRT
  • Integratie met Threat Intelligence (IoC’s, campagnes, actoren)
  • Ondersteuning van threat hunting en proactieve analyses
  • Rapportage en trendanalyse voor tactisch en strategisch inzicht

Reikwijdte

Van toepassing op:

  • Alle RWS IV‑systemen, applicaties en infrastructuur
  • IA‑omgevingen inclusief MK‑koppelvlakken en CSLM‑sensoren
  • Netwerkcomponenten en zone‑overgangen
  • Cloud‑ en hybride omgevingen
  • Identiteits‑ en toegangsprocessen

Niet van toepassing op:

  • Functionele monitoring zonder security‑doel
  • Pure beschikbaarheidsmonitoring (uptime)

Functionele eisen

1. Continue monitoring van beveiligingsacties

NIST SI‑4

  • Security Monitoring moet continu beveiligingsrelevante activiteiten analyseren.
  • Monitoring richt zich op systemen, netwerken, identiteiten en applicaties.

2. Use‑case‑gestuurde detectie

SAK Security Monitoring (MaGMa)

  • Detectie moet gebaseerd zijn op formeel vastgelegde use cases.
  • Use cases beschrijven actor, gedrag, data‑bronnen en detectielogica.
  • Use cases moeten lifecycle‑beheer hebben (creatie, evaluatie, uitfasering).

3. TTP‑ en gedrag‑gebaseerde detectie

NIST SI‑4, RA‑3

  • Detectie moet gericht zijn op MITRE ATT&CK‑tactieken en technieken.
  • Gedragsafwijkingen moeten kunnen worden herkend, ook zonder signature.

4. Integratie met Threat Intelligence

NIST SI‑4(14), PM‑16

  • TI‑informatie (IoC’s, campagnes, actoren) moet automatisch benut kunnen worden.
  • Detecties moeten aangepast kunnen worden op actuele dreigingen.

5. Contextuele verrijking

NIST AU‑6

  • Alerts moeten worden verrijkt met context zoals asset‑kriticiteit, identiteit en zone.
  • Integratie met CMDB en IAM is vereist.

6. Alerting & escalatie

NIST IR‑5

  • Gedetecteerde dreigingen moeten leiden tot tijdige alerts.
  • Alerting moet prioriteit en impact reflecteren.
  • Escalatiepaden richting Incident Response moeten zijn ingericht.

7. IA‑specifieke monitoring

IEC 62443 + NIST SI‑4

  • Security Monitoring moet ook IA‑specifiek gedrag kunnen detecteren.
  • Integratie met CSLM‑sensoren is vereist voor OT‑zichtbaarheid.

8. Governance & toetsbaarheid

NIST CA‑7, PL‑8

  • Monitoringconfiguraties en use cases moeten worden gedocumenteerd.
  • Periodieke evaluatie van de effectiviteit is verplicht.

Kwaliteitscriteria

De bouwsteen is effectief wanneer:

  • Dreigingen tijdig worden gedetecteerd
  • False positives beheersbaar blijven
  • SOC zicht heeft op alle kritieke domeinen
  • Detecties reproduceerbaar en verklaarbaar zijn
  • IA‑ en IT‑omgevingen gelijkwaardig worden gemonitord
  • Lessons learned leiden tot verbeterde use cases

Compliance

Deze ABB ondersteunt naleving van:

  • SAK Security Monitoring v1.1
  • SAK Threat Intelligence
  • SAK Security Incident & Response
  • NIST SP 800‑53: SI‑4, SI‑7, AU‑6, IR‑5, PA‑3, CA‑7, PL‑8
  • BIO
  • NIS2 (detectie‑ en monitoringverplichtingen)
  • IEC 62443 (IA‑monitoring)



Dienstbeschrijving

De Security Monitoring‑dienst levert:

  • Integrale detectie van cyberdreigingen
  • Analyse en correlatie van beveiligingsrelevante gebeurtenissen
  • Real‑time alerting en SOC‑ondersteuning
  • Informatiepositie voor incidentrespons en threat hunting
  • Rapportages voor tactisch en strategisch risicobeheer

Roadmaps

– Proactieve monitoring

  • Threat hunting
  • Cross‑domain correlatie

– Predictive security monitoring

  • AI/ML‑ondersteuning
  • Voorspellende detectie

Afbakening Roadmap

Deze roadmap beschrijft de architectuurmatige richting voor de verdere ontwikkeling van Security Monitoring. Het betreft geen project- of implemen­tatieplanning, geen resourceplanning en geen programmatische tijdlijn. Operationele roadmaps worden beheerd binnen het relevante RWS-portfolioproces.

Landingslocaties

  • SOC‑platformen (SIEM / XDR / SOAR)
  • IA‑monitoringomgevingen (CSLM)
  • Cloud‑security monitoringoplossingen

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

  • Logging & Monitoring
  • Threat Intelligence Platform
  • IAM
  • CMDB
  • Vulnerability Management
  • Incident Response tooling


Afhankelijkheden

  • ABB Logging & Monitoring
  • ABB Encryptie & Databeveiliging
  • ABB Zonnescheiding
  • ABB Network Access Control
  • ABB Security Incident & Response

EIRA Koppeling

EIRA‑ABBRelevantie
Security Monitoring ServiceKernfunctie van deze ABB
Security Enabling Infrastructure ServiceDetectie & analyse
Infrastructure Audit ServiceContext & forensische data
Cross‑Domain Interoperability InfrastructureDetectie over domeinen
Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/237027721/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/237027721/page.storage.xhtml
Access
Committed snapshot only