Confluence workbench mirror

3.2.7 CSLM - Cyber Security Logging & Monitoring (IA‑domein)

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
PAGE
Version
3
Labels
0
Children
0
On this page
  1. Controls
  2. Samenvatting
  3. Relaties
  4. Doel
  5. Functionele Beschrijving
  6. Reikwijdte
  7. Functionele eisen
  8. 1. Passieve en veilige dataverzameling
  9. 2. Integriteit en vertrouwelijkheid van monitoringdata
  10. 3. Correlatiegeschikte informatie
  11. 4. Usecase‑gestuurde detectie
  12. 5. Integratie met Threat Intelligence

Controls

Voeg een architectuurkeuze toe:  

Samenvatting


Relaties

CSLM heeft directe relaties met:

  • SAK Security Monitoring – centrale detectie, usecases, SOC‑processen
  • SAK Logging & Monitoring – loggingkwaliteit en datakaders
  • SAK Threat Intelligence – verrijking met TTP’s en dreigingsinformatie
  • SAK Security Incident & Response – triage, escalatie en opvolging
  • SAK MK‑koppelvlakken – gecontroleerde IA ↔ IV datastromen
  • SAK Zonnescheiding – scheiding tussen IA‑besturing en monitoring
  • ABB 3.2.5 Netwerkvoorziening voor Security Monitoring (SOC) – veilig transport van CSLM‑data

Doel

Het doel van CSLM is:

  • Het verbeteren van RWS‑brede zichtbaarheid op cyberdreigingen binnen IA‑objecten
  • Het ondersteunen van vroegtijdige detectie van afwijkend IA‑gedrag en aanvallen
  • Het faciliteren van uniforme SOC‑analyse en incidentrespons voor IA‑domeinen
  • Het versterken van regie en standaardisatie op IA‑securitymonitoring
  • Het ondersteunen van objectbeheerders in hun eindverantwoordelijkheid voor beveiliging

Functionele Beschrijving

De CSLM‑voorziening levert:

  1. Verzameling van IA‑netwerktelemetrie

    • Passieve observatie van SCADA‑ en ICS‑verkeer via sensoren
    • Detectie van afwijkingen t.o.v. normaal baselinegedrag
  2. Analyse en normalisatie op locatie en centraal

    • Voorbewerking en detectie door SilentDefense Command Center
    • Selectieve doorgifte van relevante security‑events
  3. Centrale SIEM‑verwerking

    • Ingest, correlatie en dashboarding binnen de RWS Splunk SIEM
    • Integratie met IT‑events voor cross‑domein analyse
  4. Ondersteuning van detectie en incidentrespons

    • Alerts voor SOC, MKO en CSIRT
    • Doorzetting naar ITSM‑processen
  5. Rapportage en inzicht

    • Dashboards voor SOC, IA‑beheerders en management
    • Trendanalyses en compliance‑rapportages

Reikwijdte

Binnen scope:

  • IA‑objecten en SCADA‑netwerken
  • SilentDefense sensoren en Command Center
  • Syslog‑ en forwardingvoorzieningen
  • Centrale SIEM‑verwerking en dashboards
  • SOC‑analyse en incidentafhandeling

Buiten scope:

  • Wijzigingen aan IA‑besturingslogica
  • Operationele procesoptimalisatie
  • Actieve ingrepen in IA‑processen

Functionele eisen

1. Passieve en veilige dataverzameling

NIST SC‑7, SI‑4

  • IA‑monitoring mag procesvoering niet beïnvloeden
  • Sensoren observeren uitsluitend via SPAN‑poorten
  • Geen actieve verbindingen met IA‑besturing

2. Integriteit en vertrouwelijkheid van monitoringdata

NIST AU‑9, SC‑8

  • Logdata moet beschermd zijn tegen manipulatie
  • Transport moet versleuteld en controleerbaar zijn
  • Syslogstandaarden (RFC5424/5425/5848) zijn verplicht

3. Correlatiegeschikte informatie

NIST AU‑6, SI‑4

  • Data moet context bevatten: tijd, object, zone, classificatie
  • Metadata is vereist voor SOC‑duiding en usecases

4. Usecase‑gestuurde detectie

SAK Security Monitoring, NIST SI‑4

  • Detectie vindt plaats op basis van gedefinieerde usecases
  • Koppeling met MITRE ATT&CK/TTP’s
  • Ondersteuning van threat hunting

5. Integratie met Threat Intelligence

NIST PM‑16, SI‑4(14)

  • Dreigingsinformatie voedt detecties en prioritering
  • Voorbereid op STIX/TAXII‑uitwisseling (NDN)

6. Governance, eigenaarschap en auditability

NIST PL‑8, CA‑7

  • Eigenaarschap van data is expliciet belegd
  • Logging en monitoringconfiguratie is documenteerbaar
  • Periodieke evaluatie van kwaliteit en dekking

Kwaliteitscriteria

CSLM is effectief wanneer:

  • IA‑dreigingen tijdig worden gedetecteerd
  • SOC beschikt over volledige en betrouwbare IA‑telemetrie
  • Data correleerbaar is over tijd en domeinen heen
  • Monitoring geen impact heeft op IA‑processen
  • Incidenten sneller en beter geduid kunnen worden

Compliance

Deze ABB ondersteunt naleving van:

  • SAK Security Monitoring v1.1
  • SAK Threat Intelligence
  • SAK Security Incident & Response
  • SAK MK‑koppelvlakken & Zonnescheiding
  • NIST SP 800‑53 (SI‑4, AU‑6, AU‑9, SC‑7, PL‑8)
  • BIO, VIRBI, AVG
  • IEC 62443 (IA‑monitoring)


Dienstbeschrijving

De CSLM‑dienst levert:

  • RWS‑brede IA‑securitymonitoring
  • Centrale detectie en analyse via SOC
  • Uniforme dashboards en rapportages
  • Ondersteuning van incidentrespons en beheer
  • Verbeterde samenwerking tussen SOC, MKO, CSIRT en IA‑beheerders

Roadmaps

Opschaling

  • Aansluiten extra objecten en regio’s
  • Uitbreiding usecases en correlatie

Verdieping

  • IA/IT‑cross‑correlatie
  • Threat hunting en gedragsanalyse

Ketenintegratie

  • Aansluiting NDN
  • Gedeelde detectie met partners

Afbakening Roadmap

Deze roadmap beschrijft de architectuurmatige richting voor de verdere ontwikkeling van Logging en Monitoring. Het betreft geen project- of implemen­tatieplanning, geen resourceplanning en geen programmatische tijdlijn. Operationele roadmaps worden beheerd binnen het relevante RWS-portfolioproces.


Landingslocaties

  • IA‑objectlocaties (sensoren)
  • RWS‑datacenters (Command Center, SIEM)
  • SOC‑omgeving

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

  • IA‑object ↔ Sensor
  • Sensor ↔ Command Center
  • Command Center ↔ Syslog
  • Syslog ↔ SIEM
  • SIEM ↔ ITSM / SOC


Afhankelijkheden

  • ABB Logging & Monitoring
  • ABB Security Monitoring
  • ABB Netwerkvoorziening voor Security Monitoring
  • ABB Security Incident & Response
  • ABB Cyber Threat Intelligence

EIRA Koppeling

EIRA‑ABBRelevantie
Infrastructure Audit ServiceLogging en audittrail
Security Monitoring ServiceDetectie en analyse
Secure Communication ServiceBeveiligd datatransport
Cross‑Domain Interoperability InfrastructureIA ↔ IV koppelingen
Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/237029105/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/237029105/page.storage.xhtml
Access
Committed snapshot only