On this page
Controls
Voeg een architectuurkeuze toe:
Samenvatting
Relaties
De ABB SOAR heeft directe relaties met:
- SAK Security Monitoring – triggers en context voor automatisering
- SAK Vulnerability Management (VM) – respons op actief misbruik van kwetsbaarheden
- SAK Technical Compliance Management (TCM) – handhaving bij non‑compliance
- SAK Identity & Access Management (IAM) – blokkeren, beperken of herstellen van toegang
- SAK Asset Visibility / Asset Management – asset‑context en impactanalyse
- ABB Beheerzonering – veilige uitvoering van response‑acties
- ABB Logging & Monitoring – audittrail en forensische analyse
Doel
Het doel van Security Orchestration is:
- Het verkorten van de tijd tussen detectie en respons
- Het reduceren van menselijke fouten bij incidentafhandeling
- Het borgen van consistente, herhaalbare response‑acties
- Het ondersteunen van schaalbare SOC‑operaties
- Het vergroten van auditbaarheid, transparantie en governance
Functionele Beschrijving
De SOAR‑voorziening ondersteunt:
Orchestratie van security‑processen
Coördineren van acties over meerdere security‑domeinen en tools.Automatisering van standaardresponsen
Uitvoeren van vooraf goedgekeurde response‑acties via playbooks.Ondersteuning van mens‑in‑the‑loop
Besluitpunten waarbij menselijke goedkeuring vereist is.Case‑ en incidentafhandeling
Registratie, opvolging en overdracht van security‑incidenten.Integratie met technische handhaving
Acties richting IAM, NAC, firewalls, VM‑ en TCM‑processen.Rapportage en verantwoording
Inzicht in acties, doorlooptijden en effectiviteit.
Reikwijdte
Van toepassing op:
- SOC‑processen
- Security‑incidenten en alerts
- Geautomatiseerde response‑acties
- Security‑playbooks en workflows
Niet van toepassing op:
- Pure detectielogica (valt onder Security Monitoring)
- Handmatige beleidsontwikkeling zonder operationele uitvoering
Functionele eisen
1. Gestandaardiseerde response‑workflows
NIST IR‑4, IR‑8
- Response‑acties zijn vastgelegd in goedgekeurde playbooks.
- Workflows zijn consistent en herhaalbaar.
2. Automatisering met gecontroleerde beslismomenten
NIST IR‑5, PL‑2
- Automatisering is risicogestuurd.
- Kritieke acties vereisen expliciete goedkeuring.
3. Integratie met detectie
NIST SI‑4
- Alerts en context uit Security Monitoring vormen input.
- Correlatie en prioritering worden ondersteund.
4. Integratie met assets en kwetsbaarheden
NIST RA‑5, CM‑8
- Respons houdt rekening met asset‑kritikaliteit.
- Actief misbruik van kwetsbaarheden verhoogt prioriteit.
5. Handhaving via gekoppelde bouwstenen
NIST AC‑6, CM‑6
- SOAR kan acties initiëren richting IAM, NAC en TCM.
- Acties zijn policy‑gedreven.
6. Volledige logging en herleidbaarheid
NIST AU‑6, CA‑7
- Alle stappen worden gelogd.
- Besluitvorming is achteraf herleidbaar.
7. Ondersteuning van opschaling en containment
NIST IR‑4, IR‑6
- Escalatie naar crisis‑ of managementniveau is ondersteund.
- Containment‑maatregelen zijn vooraf gedefinieerd.
8. Continue verbetering
NIST IR‑8
- Lessons learned leiden tot aanpassing van playbooks.
- Effectiviteit van response wordt gemeten.
Kwaliteitscriteria
De ABB SOAR is effectief wanneer:
- Response‑tijden aantoonbaar worden verkort
- Incidentafhandeling consistent en reproduceerbaar is
- Automatisering niet leidt tot ongecontroleerde acties
- SOC‑medewerkers beter schaalbaar inzetbaar zijn
- Rapportages inzicht geven in prestaties en risico’s
Compliance
Deze ABB ondersteunt naleving van:
- SAK Security Monitoring
- SAK Vulnerability Management
- SAK Technical Compliance Management
- SAK Identity & Access Management
- NIST SP 800‑53: IR‑4, IR‑5, IR‑6, IR‑8, SI‑4, AU‑6, CA‑7
- BIO
- NIS2
Dienstbeschrijving
De SOAR‑dienst levert:
- Geregisseerde en geautomatiseerde incidentrespons
- Consistente uitvoering van security‑beleid
- Verhoogde SOC‑effectiviteit
- Minder handmatige fouten
- Aantoonbare governance en auditability
Roadmaps
– Orchestratie
- Tool‑integraties
- Geautomatiseerde workflows
– Automatisering
- Standaard response‑acties
- Mens‑in‑the‑loop governance
– Context‑ en risicogestuurd
- Asset‑ en dreigingscontext
- Geprioriteerde acties
Fase 5 – Volwassen SOAR
- Continue optimalisatie
- Datagedreven SOC‑operaties
Afbakening Roadmap
Deze roadmap beschrijft de architectuurmatige richting voor de verdere ontwikkeling van Security Orchestration, Automation & Response (SOAR). Het betreft geen project- of implementatieplanning, geen resourceplanning en geen programmatische tijdlijn. Operationele roadmaps worden beheerd binnen het relevante RWS-portfolioproces.
Landingslocaties
- SOC‑platformen
- Security orchestration‑omgevingen
- ITSM / incidentmanagement‑systemen
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
- Security Monitoring / SIEM
- Vulnerability Management
- Identity & Access Management
- Technical Compliance Management
- Asset Visibility / Asset Management
- Logging & Monitoring
Afhankelijkheden
- ABB Security Monitoring
- ABB Vulnerability Management
- ABB Asset Visibility / Asset Management
- ABB Identity & Access Management
- ABB Beheerzonering
EIRA Koppeling
| EIRA‑ABB | Relevantie |
|---|---|
| Incident & Crisis Management Service | Kernfunctie |
| Security Management Service | Orchestratie |
| Risk Management Service | Prioritering |
| IT Service Management | Case‑afhandeling |
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/244876343/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/244876343/page.storage.xhtml
- Access
- Committed snapshot only