Hoe zorgen we dat iedere gebruiker van EnergySense Pro precies de toegang heeft die bij zijn rol past, en dat we dat kunnen aantonen?
EnergySense Pro is de IT-omgeving van Groningen Stroomt Door. Dat project zoekt oplossingen voor de netcongestie waar bedrijven in en rond Groningen tegenaan lopen, een probleem dat in heel Nederland speelt. Het platform verzamelt energiedata van zo'n 80 Groningse bedrijven en heeft gegevens beschikbaar vanaf 2019. Voor energieonderzoekers is dat een waardevolle bron.
De aanpak heeft de aandacht getrokken van Friesland en Drenthe. Beide provincies gaan iets vergelijkbaars doen op basis van EnergySense Pro. Met meer gebruikers en meer data moet de inrichting van het platform professioneler worden.
Het team van EnergySense Pro werkt al aan schaalbaarheid, datasoevereiniteit en beveiliging. Een belangrijk onderdeel van beveiliging is toegangsbeheer: wie heeft een account, welke rol hoort daarbij en klopt dat nog? In de IT-wereld heet dit Identity and Access Management, kortweg IAM. Daarbij hoort ook compliance: kunnen aantonen dat de toegang aan de afspraken voldoet.
Binnen CollabSpace lopen meerdere projecten, waaronder EnergySense Pro en de Oracle APEX-applicaties. Een Security Operations Center (SOC) is er nog niet. Dat SOC wordt in een parallelle opdracht uitgewerkt en ingericht. IAM wordt een onderdeel van dat SOC, en deze opdracht richt zich op wat EnergySense Pro daarvan nodig heeft.
De opdracht bestaat uit analyse, ontwerp en realisatie:
“Hoe zorgen we dat iedere gebruiker van EnergySense Pro precies de toegang heeft die bij zijn rol past, en dat we dat kunnen aantonen?”
Verandert er iets aan een account, omdat iemand begint, van functie wisselt of vertrekt, dan legt IAM de passende rol vast. Een student die als ontwikkelaar aan de slag gaat, krijgt bijvoorbeeld de rol ESP-developer. Via een nieuw te ontwikkelen API komt die informatie automatisch in de EnergySense Pro-omgeving terecht. Handmatig accounts aanmaken of intrekken is dan niet meer nodig.
Welke rol past bij welke functie? Het systeem doet hiervoor een voorstel op basis van vastgelegde regels. Dat voorkomt dat gebruikers meer rechten krijgen dan nodig en maakt toekennen consistenter.
Vanuit het SOC wordt elke dag gecontroleerd of de accounts en rollen in EnergySense Pro overeenkomen met wat in IAM is vastgelegd. Deze reconciliatie brengt afwijkingen snel aan het licht, bijvoorbeeld een account dat buiten het proces om is aangepast.
Daarnaast vindt periodiek, bijvoorbeeld halfjaarlijks, een attestatie plaats. Verantwoordelijken bevestigen dan dat alle accounts nog kloppen, of geven aan wat moet worden aangepast.
Strakker toegangsbeheer vraagt om extra processtappen. Te veel controle maakt het werken op het platform omslachtig, te weinig vergroot het risico. Het ontwerp moet de juiste balans vinden tussen veiligheid en werkbaarheid.
De opdracht eindigt niet bij een ontwerp. De processen worden gebouwd en ingericht, zodat EnergySense Pro ze in de praktijk ondersteunt. Daarmee staat een fundament dat meegroeit wanneer Friesland en Drenthe aansluiten.
Bekijk alle projecten van CollabSpace of lees hoe je zelf stage kunt lopen bij CollabSpace.