Gebruikssituatie
Beveiligingsmelding leidt tot gericht ingrijpen
Rust op Een beperkt aanbod met drie dienstprofielen. Bevestigd door vdo89 op 27 september 2026. Bron in de atlas
De situatie
We koppelen beveiligingsmeldingen aan de inventaris, de bereikbaarheid van de toepassing en haar eigenaar; dan is duidelijk welke toepassing wordt geraakt en wat dat betekent voor het werk, en kan het SOC beoordelen waar ingrijpen het meest nodig is. Bij een duidelijke aantasting van het platform grijpt het SOC in zonder die koppeling af te wachten. Inzicht in externe verbindingen ondersteunt het onderzoek; blokkeren gebeurt via de ingerichte netwerk- en toegangsvoorzieningen.
Per dienst spreken we met het SOC af welke dreigingen worden gevolgd en welke loggegevens daarvoor nodig zijn. Het dreigingsbeeld en de periodieke evaluatie van de detectieregels, de afgesproken signalen waarop het SOC reageert, komen uit de SOC-dienst; de dienstafspraak daarover wordt gesloten bij de acceptatie van de eerste levering. De SOC-aansluiting volgt het SAK Security Monitoring.
Het SOC onderzoekt meldingen; de diensteigenaar organiseert het herstel met applicatie- en platformbeheer. Een blijvende maatregel komt in de dienstbeschrijving, een noodmaatregel volgt de werkwijze.
RWS valt sinds 15 augustus 2026 onder de Cyberbeveiligingswet (sector overheid, met de drempelwaarden uit de ministeriële regeling). Van een significant incident gaat zo snel mogelijk, uiterlijk 24 uur na kennisname, een vroegtijdige waarschuwing naar het responsteam voor cyberincidenten (CSIRT) en de bevoegde autoriteit. De meldklok loopt ook tijdens de interne beoordeling; daarom is de CISO-functie 24×7 bevoegd om te melden. Per dienst ligt vooraf vast welke gegevens de beoordeling onderbouwen; de SOC-aansluiting omvat ook de classificatie van incidenten en de informatie voor melding en vervolgmelding.
Automatisch ingrijpen blijft beperkt tot vooraf goedgekeurde handelingen, afgestemd op het werk dat daardoor kan stilvallen. Soms is isolatie van een toepassing of systeem nodig; tijdelijk één verbinding beperken raakt minder toepassingen, als dat volstaat en het misbruik niet langs andere wegen doorgaat.
De rapportage toont per bron welke systemen worden bewaakt en wanneer de laatste gegevens binnenkwamen; een aangesloten bron zonder recente gegevens telt niet als dekking. Voor virtuele servers en apparatuur op locatie blijven aanvullende bronnen nodig. Ontbrekende dekking wordt een goedgekeurde uitzondering met eigenaar en einddatum.
- Toetsen