Confluence workbench mirror

ABB: 5.1.3 Cyber Recovery Vault

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
3
Labels
0
Children
0
On this page
  1. Capabilities
  2. 1. Gescheiden cyber recovery-capability
  3. 2. Invulling van de 3-2-1 back-upstrategie
  4. 3. Onveranderbare bewaring van hersteldata
  5. 4. Gecontroleerde opname van brondomeinen
  6. 5. Gecontroleerde hersteluitgifte
  7. 6. Functiescheiding en toegangsbeheersing
  8. 7. Traceerbaarheid en auditability
  9. 8. Beleidsgedreven retentie en vrijgave
  10. 9. Aantoonbare herstelbaarheid
  11. 10. Gefaseerde uitbreidbaarheid
  12. 11. Ketenintegratie

Capabilities

1. Gescheiden cyber recovery-capability

Het bouwblok levert een afgescheiden herstelvoorziening voor kritieke back-updata buiten het reguliere back-up- en beheerdomein.

2. Invulling van de 3-2-1 back-upstrategie

Het bouwblok levert een aanvullende, gescheiden kopie van geselecteerde hersteldata als onderdeel van de back-up- en recoveryarchitectuur.

3. Onveranderbare bewaring van hersteldata

Het bouwblok ondersteunt bewaarbeleid waarbij opgenomen datasets gedurende de vastgestelde termijn beschermd zijn tegen wijziging en verwijdering.

4. Gecontroleerde opname van brondomeinen

Het bouwblok ondersteunt de gefaseerde aansluiting van geselecteerde protectiedomeinen en bronclusters op de vault.

5. Gecontroleerde hersteluitgifte

Het bouwblok ondersteunt herstel onder expliciete autorisatie, met scheiding tussen aanvraag, goedkeuring en uitvoering.

6. Functiescheiding en toegangsbeheersing

Het bouwblok ondersteunt een beheerinrichting waarin intake, beheer, toezicht en herstelgoedkeuring van elkaar zijn gescheiden.

7. Traceerbaarheid en auditability

Het bouwblok legt opname, beleidswijzigingen, toegangsacties en herstelacties volledig en herleidbaar vast.

8. Beleidsgedreven retentie en vrijgave

Het bouwblok ondersteunt de vertaling van bewaarbeleid, vrijgavevoorwaarden en herstelrestricties naar operationele inrichting.

9. Aantoonbare herstelbaarheid

Het bouwblok ondersteunt periodieke validatie dat opgenomen datasets daadwerkelijk herstelbaar zijn.

10. Gefaseerde uitbreidbaarheid

Het bouwblok maakt het mogelijk om nieuwe workloaddomeinen gecontroleerd toe te voegen zonder fundamentele wijziging van de vault-architectuur.

11. Ketenintegratie

Het bouwblok ondersteunt koppelingen met bronplatformen, beheerketens, logging- en securityvoorzieningen.

12. Bestuurbaarheid en rapportage

Het bouwblok levert inzicht in aangesloten workloads, retentie, herstelgereedheid en beleidsnaleving.


Constraints

Productconstraint

Voor dit bouwblok wordt uitsluitend Cohesity FortKnox on-premise gebruikt als vault-oplossing. Alternatieve vaultproducten of zelf ontwikkelde vervangingsconstructies zijn niet toegestaan.

Architectuurconstraint

De voorziening wordt on-premise ingericht. Het bouwblok wordt toegepast als aanvullende recovery-laag en niet als primair back-upplatform.

Scopeconstraint

De vault wordt ingezet voor opname van geselecteerde protectie vanuit bestaande Cohesity DataProtect-domeinen en aanverwante bronclusters. Generieke opslag, primaire back-upverwerking en reguliere restore-operaties buiten de vault-context vallen hier niet onder.

Beheerconstraint

Intake, policybeheer, toezicht en herstel moeten organisatorisch en technisch van elkaar zijn gescheiden. Wijzigingen in beleid, retentie en herstelautorisaties moeten reproduceerbaar en auditbaar blijven.

Securityconstraint

Uitgangspunt is een strikte scheiding tussen bronomgeving, vault, beheer en herstel. Toegang wordt beperkt volgens least-privilege en need-to-know.

Complianceconstraint

Logging, retentie, toegang en herstel worden ingericht conform geldend beleid. Bewaartermijnen en auditretentie worden expliciet beheerd volgens het geldende beleidskader.

Relevante SAK’s

Identity & Access Management v1.1
Relevant voor rolgebaseerde toegang, functiescheiding, recertificatie van rechten en herleidbaarheid van beheer- en herstelacties.

Remote Access Management v1.0
Relevant voor gecontroleerde beheertoegang, MFA, privileged access en logging van beheerverbindingen naar de vault.

Cryptografie Management v1.1
Relevant voor versleuteling van data in rust en transport, sleutelbeheer, sleutelrotatie en de scheiding tussen data-opslag en sleutelbeheer.

Technical Compliance Management v1.1
Relevant voor de toetsing van de vault-inrichting aan vastgesteld beleid voor retentie, immutability, logging en herstelcontrole, inclusief vastlegging van afwijkingen en uitzonderingen.

Security Monitoring v1.1
Relevant voor monitoring van opname, beleidswijzigingen, toegangsacties, herstelacties en afwijkende beheeractiviteiten, inclusief export naar SIEM/SOC.

Disaster Recovery v1.1
Relevant voor de rol van de vault als aanvullende herstelvoorziening, het periodiek testen van herstelbaarheid en het onderhouden van herstelrunbooks.

Content Security Management v1.1
Relevant voor bescherming van de inhoud van opgenomen datasets, toepassing van immutability, retentiebeleid en gecontroleerde vrijgave voor herstel.

MK-koppelvlakken v1.1
Relevant voor koppelingen met protectieclusters, loggingvoorzieningen, beheerketens en andere relevante bouwblokken in de back-up- en herstelketen.

Patch Management v1.1
Relevant voor gecontroleerde updates van de vault-voorziening en de borging dat onderhoud geen afbreuk doet aan integriteit of herstelgereedheid.

Isolatie v1.1
Relevant voor de expliciete scheiding tussen bronomgeving, vault, beheer en herstel, en voor het beperken van laterale beweging vanuit productie- en back-upomgevingen.

Dienstbeschrijving

Functie: Beschikbaarheid van een on-premise recovery vault voor het opnemen, bewaren en gecontroleerd herstellen van beschermde back-updata na ernstige verstoringen of cyberincidenten.
SBB (IST): n.v.t.
SBB (SOLL): Cohesity FortKnox on-premise

Roadmaps

Q1 2027

Eerste workload opnemen in de vault:

  • VMware Cohesity DataProtect Cluster

Q2 2027

Opnemen in de vault:

  • Cohesity SmartFiles Backup Cluster

Q3 2027

Opnemen in de vault:

  • Isilon DataProtect Cluster

Q4 2027

Opnemen in de vault:

  • MS365/Exchange DataProtect Cluster


 


Landingslocaties

private cloud

Beschikbare SBBs 

Cohesity FortKnox

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/258245928/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/258245928/page.storage.xhtml
Access
Committed snapshot only