1 open besluit1414 voorstellen

Onderwerp

Architectuurprincipes

De architectuurprincipes van RWS en de overheid waaraan het platform is getoetst, per bron en met hoe het platform ieder principe verwerkt, en de afwegingen waar principes met elkaar schuren.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Verwant

Wat het is

RWS en de overheid hebben vastgelegd waaraan goede informatievoorziening moet voldoen: in de enterprise-architectuur van RWS (REA 2025), de NORA, de ICT-strategie 2025–2030 met de doelen van de CTO, de principes van de IRN-architect, de principes voor datacenters, werkplek, cyberbeveiliging en identiteit, en de leidende ontwerpkeuzes van de SOLL-architectuur, het eerder vastgestelde eindbeeld van Datacenter 3.0. Ieder principe staat hier als uitgangspunt bij zijn bron, met in de toelichting hoe het platform het verwerkt.

Die toelichting beschrijft het ontwerp, geen aangetoonde werking; die volgt uit de toetsen. Een principe dat de eerste levering nog niet volledig invult, noemt de groeipadstap waarin het is gedekt. Een principe dat vooral buiten het platform speelt, is gemarkeerd als randvoorwaarde of als buiten de reikwijdte.

Waarom zo

Een principe zegt waaraan een oplossing moet voldoen; een ontwerpkeuze legt vast hoe, zodat de uitvoering erop kan voortbouwen. De principes verschillen in concreetheid en overlappen deels. Ze zijn daarom samengevoegd, getoetst aan de knelpunten en aan wet- en regelgeving, en uitgewerkt tot de twaalf dragende ontwerpkeuzes en hun toetsen, waarbij iedere keuze is afgewogen tegen een eenvoudiger alternatief.

Waar principes met elkaar schuren, legt een ontwerpbesluit de afweging vast: tussen standaardiseren en de gebruiker volgen, tussen eenvoud en gelaagde beveiliging, tussen eigen regie en hergebruik, en tussen zelfstandige cellen en één overzicht.

Uitspraken

99 vastgesteld0 voorstellen

Enterprise-architectuur van RWS (REA 2025)

VastgesteldUitgangspunt#

Organiseer data via federatieve dataknooppunten.

Toelichting

Randvoorwaarde. De gegevensarchitectuur valt buiten de reikwijdte van het platform; het platform levert opslag, databases en koppelingen waarop dataknooppunten kunnen draaien.

VastgesteldUitgangspunt#

Gebruik open source, tenzij er een gegronde reden is om daarvan af te wijken.

Toelichting

De platformsoftware is overwegend open source. De uitzonderingen, zoals software voor apparatuurbeheer, netwerkapparatuur en verkeersverdeling, zijn zichtbaar bij de producten die de functies invullen.

VastgesteldUitgangspunt#

Bouw de technische infrastructuur uit beheerde bouwstenen.

Toelichting

Iedere functie heeft een eigenaar, onderhoud en herstel en is toegewezen aan een product of voorziening, met de groeipadstap waarin zij beschikbaar komt.

VastgesteldUitgangspunt#

Maak missiekritieke informatievoorziening cloud-onafhankelijk.

Toelichting

Missiekritieke processen moeten zonder externe koppelingen doorwerken, zoals het SAK Isolatie vraagt; de toets Doorwerken op locatie zonder centrale verbinding toont dat aan. Het eigen platform is de landingsplek voor toepassingen die niet in de publieke cloud mogen of kunnen draaien. Uitgewerkt in de ontwerpkeuze Regie over kritieke onderdelen en een bewuste landingsplek.

NORA

VastgesteldUitgangspunt#

Beschrijf de dienst nauwkeurig.

Toelichting

Per dienst ligt vast wat de afnemer krijgt en bij wie zij past; de dienstbeschrijving van het team vult dat aan met zijn afnamekeuzes en de acceptatie.

VastgesteldUitgangspunt#

Beheers risico’s voortdurend.

Toelichting

De beveiligingsbaseline is risicogericht. Uitzonderingen hebben een eigenaar, een termijn en een herbeoordeling, en een risico dat niet direct te verhelpen is, wordt vastgelegd.

ICT-strategie 2025–2030

Doelen van de CTO

VastgesteldUitgangspunt#

Verlaag de beheerkosten en verhoog het beveiligingsniveau.

Toelichting

Minder varianten en gezamenlijk onderhoud verlagen de beheerlast, en de beveiliging zit in de standaard. Een besparing telt pas als de uitgaven werkelijk dalen.

Principes van de IRN-architect

Datacenterprincipes

VastgesteldUitgangspunt#

Replicatie tussen datacenters is gecontroleerd, voorspelbaar en herstelbaar.

Toelichting

Per gegevensdienst ligt vast welk exemplaar schrijft en wat er bij verbindingsverlies gebeurt; replicatie vervangt geen afzonderlijke back-up.

VastgesteldUitgangspunt#

Beheer- en toegangsvoorzieningen blijven beschikbaar bij isolatie van een datacenter.

Toelichting

Er is een apart netwerk voor apparatuurbeheer. Noodtoegang, sleutels, installatiebestanden en herstelgegevens staan buiten de getroffen cel, en er is een noodwerkplek buiten het platform, zoals de toets Herstel na een aanval aantoont. Herstel zonder gezonde cel gebeurt vanuit de herstelkern.

Werkplekprincipes

VastgesteldUitgangspunt#

Voorkom schaduw-IT met een persoonlijk ingerichte werkplek en werkomgeving.

Toelichting

Buiten de reikwijdte: het principe betreft de werkplek. Snelle levering binnen afgesproken kaders vermindert wel de aanleiding voor schaduw-IT.

Cyberbeveiligingsprincipes

VastgesteldUitgangspunt#

Er is inzicht in netwerkverkeer.

Toelichting

Gedekt in groeipadstap 2. Vanaf de eerste levering zijn er de netwerkweergave van de beveiligingsbewaking en de vastlegging van geweigerde verbindingen. De historie van verkeersstromen volgt met de eigen bewakingsvoorziening, de verkeersweergave van het dienstennetwerk zodra dat is ingeschakeld.

VastgesteldUitgangspunt#

Bij falen blijft het platform veilig.

Toelichting

Bij twijfel geen toegang: alleen gedeclareerd verkeer is toegestaan, en bij uitval van de kwetsbaarheidscontrole stopt de normale vrijgave.

Leidende ontwerpkeuzes van de SOLL-architectuur

VastgesteldUitgangspunt#

Het platform is modulair opgebouwd uit gescheiden clusters voor kerntaken.

Toelichting

Uitgewerkt in de leidende ontwerpkeuze Afzonderlijke delen met elk een eigen kerntaak. De vijf basisclusters van de SOLL-architectuur, voor vlootbeheer, clusterbeheer, werkervirtualisatie, opslag en datacenterdiensten, zijn de platformclusters vlootbeheer, clusterbeheer, werkervirtualisatie, het opslagcluster en het basisdienstencluster.

Identiteits- en toegangsprincipes

VastgesteldUitgangspunt#

De inrichting van identiteits- en toegangsbeheer volgt de centrale beleidskaders en het organisatiemodel.

Toelichting

Rollen en rechten komen uit de RWS-bronnen, en de niveaus van rechten op het platform sluiten daarop aan.

VastgesteldUitgangspunt#

Beheer en uitvoering van de hoofdprocessen voor identiteit en toegang zijn geïntegreerd.

Toelichting

Identiteitsbeheer, toegangsvoorziening, geheimenbeheer en certificaten vormen samenhangende basisdiensten per cel.

VastgesteldUitgangspunt#

Alle identiteitsaanbieders sluiten aan op gestandaardiseerde koppelvlakken.

Toelichting

Aanmelding loopt via de centrale toegangsvoorziening op basis van open protocollen, en applicatie-identiteit volgt de open standaard SPIFFE.

VastgesteldUitgangspunt#

Alle diensten gebruiken de centrale bronnen voor identiteit en toegang via gestandaardiseerde koppelvlakken.

Toelichting

Het platform sluit aan op de bestaande RWS-bronnen, en wijzigingen werken door in de aangesloten diensten.

VastgesteldUitgangspunt#

Eigenaren classificeren hun informatie naar beschikbaarheid, integriteit en vertrouwelijkheid.

Toelichting

De classificatie hoort bij de dienstbeschrijving; de gegevenseigenaar bepaalt haar.

VastgesteldUitgangspunt#

Centraal beleid en centrale kaders leggen de spelregels vast voor toegang tot geclassificeerde informatie.

Toelichting

Toegangsregels volgen classificatie en beveiligingsbaseline; uitzonderingen worden centraal beoordeeld en vastgelegd.

VastgesteldUitgangspunt#

Betrokkenen krijgen de informatie en rapportages die zij voor hun verantwoordelijkheid nodig hebben.

Toelichting

Rechten, verhogingen en het gebruik van noodtoegang worden vastgelegd en periodiek beoordeeld; de teameigenaar beoordeelt de verhogingen van zijn team.

Waar principes schuren

VastgesteldOntwerpbesluit#

Tussen standaardiseren en de gebruiker volgen kiest het platform voor zelfservice binnen vooraf vastgelegde varianten. Wil een team iets anders, dan blijft de standaardinrichting gelden en wordt de afwijking beoordeeld.

Toelichting

Hier schuren standaardiseer waar mogelijk en verplaats je in de gebruiker. Afgewezen: ieder team volledig vrijlaten, wat uiteenlopende inrichtingen geeft die elk apart onderhouden en beproefd moeten worden, of iedere aanvraag centraal beoordelen, wat de wachttijd in stand houdt. Zie de ontwerpkeuze Zelfservice binnen vooraf afgesproken kaders.

VastgesteldOntwerpbesluit#

Iedere beveiligingslaag vraagt beheer. Een laag komt er daarom alleen waar een kader haar voorschrijft of waar zij een reëel aanvalspad afsluit; zij wordt dan onderdeel van de standaard, zodat het platform haar één keer voor alle teams inricht.

Toelichting

Hier schuren zo eenvoudig als mogelijk en gelaagde beveiliging. Afgewezen: lagen toevoegen zonder aanwijsbaar risico, wat beheer vraagt zonder dat het iets afsluit, en één buitengrens, waarbinnen wie binnen is zich vrij beweegt.

VastgesteldOntwerpbesluit#

Eigen regie over kritieke onderdelen vraagt een eigen platform met eigen mensen en kennis. SaaS wordt alleen afgenomen bij aantoonbaar voordeel en met afspraken over gegevens, continuïteit en vertrek.

Toelichting

Hier schuren houd kritieke onderdelen onder eigen regie en hergebruik vóór kopen, kopen vóór maken. Afgewezen: alles in de publieke cloud, wat het beheer verplaatst maar niet de verantwoordelijkheid, en voor een deel van de toepassingen niet is toegestaan. Zie de afweging voor SaaS en mensen en kennis.

VastgesteldOntwerpbesluit#

De beheercellen mogen tijdens het gebruik niet van elkaar afhankelijk zijn, terwijl beheer één overzicht over alle omgevingen wil. Het vlootbeheer geeft dat overzicht, maar is geen voorwaarde om te blijven werken. Voor het vlootbeheer en andere gedeelde voorzieningen die beide cellen kunnen raken, gelden eigen maatregelen en een eigen beproeving.

Toelichting

Hier schuren datacenters zijn autonome storingsgebieden en het gezamenlijke beheer van alle clusters. Afgewezen: een centrale besturing waarvan de cellen tijdens het gebruik afhangen, zodat één storing, fout of aanval alle teams tegelijk raakt. Dat de clusters doorwerken bij uitval van het vlootbeheer, toont de toets Uitval van het vlootbeheer.

Verwijzen hiernaar

Onderwerpen 5
Besluiten 1