On this page
- Architectuurbeschrijving
- SAK Content Security Management – Toepassing
- SAK Cryptografie Management – Toepassing
- SAK Identity & Access Management – Toepassing
- SAK Isolatie – Toepassing
- SAK Endpoint Security – Toepassing
- SAK Security Monitoring – Toepassing
- SAK Remote Access Management – Toepassing
- SAK Patch Management – Toepassing
- SAK Technical Compliance Management – Toepassing
- SAK Vulnerability Management – Toepassing
- SAK Threat Intelligence – Toepassing
Architectuurbeschrijving
Portal Explorer is een SaaS-oplossing die wordt gehost in de Sweco cloudomgeving. Gebruikers benaderen de Portal Explorer webinterface via HTTPS en authenticeren zich via de Sweco Azure AD-omgeving. De Portal Explorer omgeving bevat een API en database waarin metadata over de ArcGIS Enterprise-omgevingen wordt opgeslagen.
Binnen de RWS-omgeving draait een Portal Explorer scanner die de ArcGIS Enterprise-omgevingen uitleest en metadata via een uitgaande HTTPS-verbinding naar de Portal Explorer API verzendt. De scanner heeft uitsluitend toegang tot de interne ArcGIS-omgevingen; de Portal Explorer cloudomgeving heeft geen directe toegang tot interne RWS-systemen.
Eindgebruikers benaderen ArcGIS Portal rechtstreeks vanuit de browser via de KA-omgeving. Hierdoor vindt geen directe systeemkoppeling plaats tussen de Portal Explorer cloudomgeving en de interne ArcGIS Portal omgeving. Communicatie tussen componenten vindt plaats via HTTPS (poort 443), waarbij systeem-tot-systeemcommunicatie gebruikmaakt van token-based trust.
De browser in de KA-omgeving maakt op de gebruikelijke wijze verbinding met ArcGIS Portal via de Netscaler en de ArcGIS Web Adaptor. ArcGIS Portal is gekoppeld aan de RWS Active Directory via SAML-authenticatie.
Portal Explorer is een read-only applicatie. De webapplicatie biedt inzicht in de inrichting, configuratie en afhankelijkheden binnen ArcGIS Enterprise-omgevingen, maar beschikt niet over functionaliteit waarmee wijzigingen kunnen worden aangebracht in ArcGIS Portal, ArcGIS Server of onderliggende GIS-componenten. Wijzigingen blijven uitsluitend mogelijk via de reguliere ArcGIS-beheerfunctionaliteiten en de daarvoor ingerichte beheerprocessen.
Omdat de scanner uitsluitend metadata verzamelt en geen wijzigingen aanbrengt in de ArcGIS-omgevingen, is ervoor gekozen deze binnen de acceptatieomgeving te plaatsen. De scanner maakt gebruik van een serviceaccount met uitsluitend leesrechten op de ArcGIS Enterprise-omgevingen. Vanuit deze omgeving wordt via HTTPS verbinding gemaakt met de verschillende ArcGIS Portal-omgevingen binnen de OTAP-straat. Het alternatief, waarbij per OTAP-omgeving een afzonderlijke scanner wordt geïnstalleerd, is technisch mogelijk maar leidt tot extra beheerinspanning en complexiteit.
De scanner slaat de benodigde ArcGIS Portal- en Azure AD B2C-credentials op in de Windows Credential Manager. Het gebruikte serviceaccount beschikt uitsluitend over leesrechten binnen de ArcGIS Enterprise-omgevingen. Logging van de scanner kan via standaard output worden vastgelegd en opgenomen in Splunk ten behoeve van monitoring, foutanalyse en auditing.
SAK Content Security Management – Toepassing
Portal Explorer slaat uitsluitend metadata over ArcGIS Enterprise-omgevingen op. De oplossing is read-only en kan geen wijzigingen aanbrengen in ArcGIS Portal. De scanner maakt gebruik van een serviceaccount met uitsluitend leesrechten conform het least privilege-principe.
SAK Cryptografie Management – Toepassing
Alle communicatie verloopt via HTTPS/TLS (poort 443). De scanner communiceert via een uitgaande HTTPS-verbinding met de Portal Explorer API. Systeem-tot-systeemcommunicatie maakt gebruik van token-based trust.
SAK Identity & Access Management – Toepassing
Gebruikers authenticeren zich bij Portal Explorer via Sweco Azure AD. Toegang tot ArcGIS Portal verloopt via RWS Active Directory en SAML. De scanner maakt gebruik van een serviceaccount met uitsluitend leesrechten.
SAK Isolatie – Toepassing
De Portal Explorer cloudomgeving heeft geen directe toegang tot interne RWS-systemen. Metadata wordt uitsluitend via een uitgaande HTTPS-verbinding vanuit de RWS-omgeving naar de Portal Explorer API verzonden.
SAK Endpoint Security – Toepassing
De scannerserver valt onder het reguliere RWS-beheer en dient te voldoen aan de geldende eisen voor hardening, antivirus, patchmanagement en endpoint monitoring.
SAK Security Monitoring – Toepassing
Logging van de scanner kan worden opgenomen in Splunk ten behoeve van monitoring, auditing en incidentonderzoek. Overige RWS-componenten vallen onder de bestaande SOC-monitoring.
SAK Remote Access Management – Toepassing
Beheer van de scannerserver verloopt via de bestaande RWS-beheerprocessen. De Portal Explorer cloudomgeving beschikt niet over beheertoegang tot interne RWS-systemen.
SAK Patch Management – Toepassing
De scannerserver wordt opgenomen in de reguliere RWS-processen voor patchmanagement en lifecycle management. Het beheer van de Portal Explorer SaaS-omgeving valt onder de verantwoordelijkheid van Sweco.
SAK Technical Compliance Management – Toepassing
De scannerserver dient te voldoen aan de geldende RWS-baselines en compliance-eisen. Compliance-controles vinden plaats via de bestaande RWS-beheer- en monitoringsprocessen.
SAK Vulnerability Management – Toepassing
Kwetsbaarheden op de scannerserver worden opgevolgd via de reguliere RWS-processen voor vulnerability management en patching. Voor de Portal Explorer SaaS-omgeving is Sweco verantwoordelijk.
SAK Threat Intelligence – Toepassing
De oplossing maakt gebruik van de bestaande RWS-processen voor threat intelligence, security monitoring en incidentrespons. Aanvullende threat intelligence-functionaliteit maakt geen onderdeel uit van de oplossing.
SAK Disaster Recovery – Toepassing
Beschikbaarheid en herstel van de Portal Explorer SaaS-omgeving vallen onder de verantwoordelijkheid van Sweco. Herstel van de scannerserver vindt plaats conform de reguliere RWS-processen voor back-up en herstel.
SAK Secure Software & System Lifecycle – Toepassing
Portal Explorer betreft een standaard SaaS-oplossing. Het veilig ontwikkelen, testen en onderhouden van de applicatie valt onder de verantwoordelijkheid van Sweco. Voor de scannerserver gelden de reguliere RWS-beheerprocessen.
Vragen gesteld aan Sweco plus antwoorden
Browser Security
- Wordt een Content Security Policy (CSP) toegepast?
Antwoord: Op dit moment wordt er nog geen CSP toegepast
- Wordt HSTS toegepast?
Antwoord: Op dit moment wordt er HSTS toegepast.
- Worden Secure en HttpOnly cookies gebruikt?
Antwoord: Ja
- Worden tokens opgeslagen in cookies of localStorage?
Antwoord: LocalStorage
- Is bescherming tegen XSS getest?
Antwoord: Nee.
Frontend Security
- Is een penetratietest uitgevoerd?
Antwoord: Nee (wel onderdeel van ISO27001 van de beheerde omgeving)
- Zijn OWASP Top 10 risico's beoordeeld?
Antwoord: Nee, (wel onderdeel van ISO27001 van de beheerde omgeving)
- Hoe worden third-party libraries beheerd?
Antwoord: Bij releases wordt op dit moment geëvalueerd of upgrade of aanpassing van third party libraries noodzakelijk is. In kader van 27001 heeft Sweco voor de omgeving CVE monitoring ingericht, welke meegenomen wordt in deze evaluatie.
CORS
- Welke origins zijn toegestaan op de Portal Explorer API?
Antwoord: portalexplorer.geowebonline.nl
- Zijn wildcard origins uitgesloten?
Antwoord: Ja
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/258252021/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/258252021/page.storage.xhtml
- Access
- Committed snapshot only