CollabSpace groeit in het aantal projecten, en daarmee in het aantal systemen dat moet blijven werken. Denk aan het dataplatform van EnergySense Pro, de Oracle APEX-applicaties, de WordPress-websites en de eigen Proxmox-serveromgeving. Valt een van deze omgevingen uit of wordt er misbruik van gemaakt, dan merken gebruikers en opdrachtgevers dat direct.
In Azure draait standaard logging, zonder extra configuratie. De WordPress-websites leggen vrijwel niets vast. Een aantal omgevingen gebruikt al Grafana, maar een overkoepelend beeld ontbreekt. De Kubernetes-omgeving voor APEX is nog niet stabiel en valt geregeld uit om uiteenlopende redenen. Herstel kost dan veel tijd, mede omdat een storing niet altijd direct wordt opgemerkt.
De student ontwerpt en realiseert een centraal SOC, met techniek en opvolging als twee kanten van dezelfde opdracht:
“Hoe zorgen we dat een storing of dreiging in een van onze omgevingen direct wordt gezien én goed wordt opgevolgd?”
Voordat er gebouwd wordt, onderzoekt de student welke SIEM-oplossing past. De randvoorwaarden zijn helder. De voorkeur gaat uit naar open source, omdat CollabSpace minder afhankelijk wil zijn van externe diensten. Het budget voor licenties en hosting is bescheiden. Wel beschikt CollabSpace over Microsoft E5-licenties, die in de afweging meegenomen worden.
Belangrijk is ook wie het systeem straks beheert. Dat worden deeltijdstudenten ICT van Werkplekleren. Configuratie mag uitgebreid zijn, zolang het beheerbaar blijft en er geen onnodige complexiteit achterblijft.
Uiteindelijk moeten alle actieve projectomgevingen van CollabSpace op het SOC aangesloten kunnen worden. Voor realisatie en testen ligt de focus eerst op EnergySense Pro en het Kubernetes-cluster voor Oracle APEX. Het ontwerp moet vanaf het begin zo zijn opgezet dat nieuwe en andersoortige productieomgevingen eenvoudig kunnen aansluiten.
Het doel is realtime detectie. De belangrijkste meldingen zijn in eerste instantie praktisch van aard: een omgeving die stopt of niet meer reageert, en systemen waarvoor updates beschikbaar zijn. De student bepaalt welke afwijkingen een melding waard zijn, classificeert ze op ernst en zorgt dat ze via e-mail, en eventueel andere kanalen, bij de juiste mensen terechtkomen.
Er komen twee weergaven. Een uitgebreid dashboard waarmee WPL-studenten meldingen kunnen analyseren en afhandelen. En een vereenvoudigd overzicht voor een monitor op kantoor, waarop in één oogopslag te zien is of alles draait.
Meldingen hebben pas waarde als iemand ze oppakt. De WPL-studenten worden de operators van het SOC. De student ontwerpt hun werkwijze en schrijft een praktisch playbook: hoe interpreteer je een melding, wat doe je eerst en wanneer schaal je op. Zo wordt het SOC ook een leeromgeving.
Te veel meldingen leiden tot ruis en worden genegeerd, te weinig meldingen missen echte problemen. Het afstemmen van alerts kost tijd. Die tijd is beschikbaar en zelfs welkom, omdat het tunen van het SOC ruimte biedt voor toekomstige projecten.
Het SOC staat niet op zichzelf. In een parallelle opdracht wordt identity- en accessmanagement (IAM) voor EnergySense Pro ingericht. De controle op accounts en rollen uit die opdracht krijgt een plek binnen het SOC.
Is er tijd over, dan kan het SOC een AI-interface krijgen in de lijn van Jarvis. De werknaam: Jason, Just Another Security Obsessed Nerd. Dit is geen harde eis. Een net en overzichtelijk dashboard wel.
Bekijk alle projecten van CollabSpace of lees hoe je zelf stage kunt lopen bij CollabSpace.