On this page
Controls
Voeg een architectuurkeuze toe:
Samenvatting
Relaties
CSLM heeft directe relaties met:
- SAK Security Monitoring – centrale detectie, usecases, SOC‑processen
- SAK Logging & Monitoring – loggingkwaliteit en datakaders
- SAK Threat Intelligence – verrijking met TTP’s en dreigingsinformatie
- SAK Security Incident & Response – triage, escalatie en opvolging
- SAK MK‑koppelvlakken – gecontroleerde IA ↔ IV datastromen
- SAK Zonnescheiding – scheiding tussen IA‑besturing en monitoring
- ABB 3.2.5 Netwerkvoorziening voor Security Monitoring (SOC) – veilig transport van CSLM‑data
Doel
Het doel van CSLM is:
- Het verbeteren van RWS‑brede zichtbaarheid op cyberdreigingen binnen IA‑objecten
- Het ondersteunen van vroegtijdige detectie van afwijkend IA‑gedrag en aanvallen
- Het faciliteren van uniforme SOC‑analyse en incidentrespons voor IA‑domeinen
- Het versterken van regie en standaardisatie op IA‑securitymonitoring
- Het ondersteunen van objectbeheerders in hun eindverantwoordelijkheid voor beveiliging
Functionele Beschrijving
De CSLM‑voorziening levert:
Verzameling van IA‑netwerktelemetrie
- Passieve observatie van SCADA‑ en ICS‑verkeer via sensoren
- Detectie van afwijkingen t.o.v. normaal baselinegedrag
Analyse en normalisatie op locatie en centraal
- Voorbewerking en detectie door SilentDefense Command Center
- Selectieve doorgifte van relevante security‑events
Centrale SIEM‑verwerking
- Ingest, correlatie en dashboarding binnen de RWS Splunk SIEM
- Integratie met IT‑events voor cross‑domein analyse
Ondersteuning van detectie en incidentrespons
- Alerts voor SOC, MKO en CSIRT
- Doorzetting naar ITSM‑processen
Rapportage en inzicht
- Dashboards voor SOC, IA‑beheerders en management
- Trendanalyses en compliance‑rapportages
Reikwijdte
Binnen scope:
- IA‑objecten en SCADA‑netwerken
- SilentDefense sensoren en Command Center
- Syslog‑ en forwardingvoorzieningen
- Centrale SIEM‑verwerking en dashboards
- SOC‑analyse en incidentafhandeling
Buiten scope:
- Wijzigingen aan IA‑besturingslogica
- Operationele procesoptimalisatie
- Actieve ingrepen in IA‑processen
Functionele eisen
1. Passieve en veilige dataverzameling
NIST SC‑7, SI‑4
- IA‑monitoring mag procesvoering niet beïnvloeden
- Sensoren observeren uitsluitend via SPAN‑poorten
- Geen actieve verbindingen met IA‑besturing
2. Integriteit en vertrouwelijkheid van monitoringdata
NIST AU‑9, SC‑8
- Logdata moet beschermd zijn tegen manipulatie
- Transport moet versleuteld en controleerbaar zijn
- Syslogstandaarden (RFC5424/5425/5848) zijn verplicht
3. Correlatiegeschikte informatie
NIST AU‑6, SI‑4
- Data moet context bevatten: tijd, object, zone, classificatie
- Metadata is vereist voor SOC‑duiding en usecases
4. Usecase‑gestuurde detectie
SAK Security Monitoring, NIST SI‑4
- Detectie vindt plaats op basis van gedefinieerde usecases
- Koppeling met MITRE ATT&CK/TTP’s
- Ondersteuning van threat hunting
5. Integratie met Threat Intelligence
NIST PM‑16, SI‑4(14)
- Dreigingsinformatie voedt detecties en prioritering
- Voorbereid op STIX/TAXII‑uitwisseling (NDN)
6. Governance, eigenaarschap en auditability
NIST PL‑8, CA‑7
- Eigenaarschap van data is expliciet belegd
- Logging en monitoringconfiguratie is documenteerbaar
- Periodieke evaluatie van kwaliteit en dekking
Kwaliteitscriteria
CSLM is effectief wanneer:
- IA‑dreigingen tijdig worden gedetecteerd
- SOC beschikt over volledige en betrouwbare IA‑telemetrie
- Data correleerbaar is over tijd en domeinen heen
- Monitoring geen impact heeft op IA‑processen
- Incidenten sneller en beter geduid kunnen worden
Compliance
Deze ABB ondersteunt naleving van:
- SAK Security Monitoring v1.1
- SAK Threat Intelligence
- SAK Security Incident & Response
- SAK MK‑koppelvlakken & Zonnescheiding
- NIST SP 800‑53 (SI‑4, AU‑6, AU‑9, SC‑7, PL‑8)
- BIO, VIRBI, AVG
- IEC 62443 (IA‑monitoring)
Dienstbeschrijving
De CSLM‑dienst levert:
- RWS‑brede IA‑securitymonitoring
- Centrale detectie en analyse via SOC
- Uniforme dashboards en rapportages
- Ondersteuning van incidentrespons en beheer
- Verbeterde samenwerking tussen SOC, MKO, CSIRT en IA‑beheerders
Roadmaps
Opschaling
- Aansluiten extra objecten en regio’s
- Uitbreiding usecases en correlatie
Verdieping
- IA/IT‑cross‑correlatie
- Threat hunting en gedragsanalyse
Ketenintegratie
- Aansluiting NDN
- Gedeelde detectie met partners
Afbakening Roadmap
Deze roadmap beschrijft de architectuurmatige richting voor de verdere ontwikkeling van Logging en Monitoring. Het betreft geen project- of implementatieplanning, geen resourceplanning en geen programmatische tijdlijn. Operationele roadmaps worden beheerd binnen het relevante RWS-portfolioproces.
Landingslocaties
- IA‑objectlocaties (sensoren)
- RWS‑datacenters (Command Center, SIEM)
- SOC‑omgeving
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
- IA‑object ↔ Sensor
- Sensor ↔ Command Center
- Command Center ↔ Syslog
- Syslog ↔ SIEM
- SIEM ↔ ITSM / SOC
Afhankelijkheden
- ABB Logging & Monitoring
- ABB Security Monitoring
- ABB Netwerkvoorziening voor Security Monitoring
- ABB Security Incident & Response
- ABB Cyber Threat Intelligence
EIRA Koppeling
| EIRA‑ABB | Relevantie |
|---|---|
| Infrastructure Audit Service | Logging en audittrail |
| Security Monitoring Service | Detectie en analyse |
| Secure Communication Service | Beveiligd datatransport |
| Cross‑Domain Interoperability Infrastructure | IA ↔ IV koppelingen |
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/237029105/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/237029105/page.storage.xhtml
- Access
- Committed snapshot only