Alle leerpagina's
opdracht

Secure Communication & Network Architecture

Context

TrailBlaze Adventures is een internationale aanbieder van outdoor- en adventure-activiteiten. De organisatie gebruikt een moderne digitale infrastructuur met cloud-native applicaties, mobiele apps, IoT-apparatuur, analytics, betaalsystemen, sociale media koppelingen en externe leveranciers.

Jullie zijn ingehuurd als cybersecurity consultants om een veilige communicatie- en netwerkarchitectuur te ontwerpen voor TrailBlaze.

Management-eis: ontwerp een netwerkarchitectuur die veilig, schaalbaar en beheersbaar is, waarbij communicatie tussen alle systemen adequaat wordt beschermd tegen cyberaanvallen.

Leerdoelen

  • Netwerksegmentatie ontwerpen.
  • Communicatiebeveiliging toepassen.
  • Netwerkrisico's analyseren.
  • Security controls selecteren en onderbouwen.
  • Een professionele security architectuur visualiseren.
  • Security maatregelen koppelen aan concrete dreigingen.

Deliverable

Maak een professionele architectuurplaat waarin alle onderdelen van de TrailBlaze infrastructuur voorkomen. De architectuurplaat moet worden voorzien van een toelichtend rapport.

Architectuurplaat

Laat netwerksegmenten, datastromen, security maatregelen en vertrouwenszones duidelijk zien.

Toelichtend rapport

Onderbouw keuzes, risico's, maatregelen en plaatsing van controls.

Onderzoek

Onderzoek zelfstandig technische details van geselecteerde security measures.

Opdrachtdeel 1 – Analyse van de omgeving

Bestudeer de aangeleverde TrailBlaze Digital Infrastructure. Beschrijf minimaal de volgende gebruikersgroepen:

  • Klanten
  • Gidsen
  • Systeembeheerders
  • Data-analisten
  • Helpdeskmedewerkers
  • Marketingmedewerkers
  • Externe leveranciers
  • Cloud engineers

Beschrijf per gebruikersgroep welke systemen zij gebruiken, welke gegevens zij verwerken, welke rechten zij nodig hebben en vanuit welke locatie zij werken.

Opdrachtdeel 2 – Netwerkzones ontwerpen

Maak een logisch netwerkontwerp met minimaal deze zones:

Zone

Internet Zone

Publiek internet en externe toegang.

Zone

DMZ

Publieke systemen zoals webserver, API gateway, reverse proxy en load balancer.

Zone

Internal Network

Interne bedrijfsdiensten.

Zone

Management Network

Beheeromgeving voor beheerders en cloud engineers.

Zone

Database Network

Databases en gevoelige opslag.

Zone

Analytics Network

Data Lake en analytics platform.

Zone

IoT Network

GPS trackers, SOS devices en sensoren.

Zone

Guest Network

Netwerk voor bezoekers, gescheiden van interne systemen.

Zone

Cloud Network

AWS/Azure omgeving met private subnets, security groups en logging.

Opdrachtdeel 3 – Risicoanalyse

Voer een risicoanalyse uit met minimaal 15 risico's.

OnderdeelBeschrijving
AssetWat wordt beschermd?
ThreatWelke dreiging?
VulnerabilityWelke kwetsbaarheid?
ImpactWat is het mogelijke gevolg?
LikelihoodHoe waarschijnlijk is het risico?
Risk ScoreLaag, middel of hoog.
MitigationWelke maatregel verlaagt het risico?

Voorbeelden: ransomware, DDoS, man-in-the-middle, credential theft, rogue access point, insider threat, DNS poisoning, session hijacking, API abuse, IoT compromise, data exfiltration, privilege escalation, lateral movement, supply chain attack en cloud misconfiguration.

Opdrachtdeel 4 – Security Architecture

Voeg security maatregelen toe aan jullie architectuur. Teken ze op de juiste plaats in het netwerk. Beschrijf voor iedere maatregel:

  • Waar wordt deze geplaatst?
  • Waarom daar?
  • Tegen welke dreigingen beschermt deze?

Verplichte Security Measures

Gebruik minimaal 25 maatregelen uit onderstaande lijst.

  1. Next Generation Firewall (NGFW)
  2. Web Application Firewall (WAF)
  3. DDoS Protection
  4. Reverse Proxy
  5. API Gateway
  6. VLAN Segmentation
  7. DMZ
  8. Micro-segmentation
  9. Private Subnets
  10. Network Access Control (NAC)
  11. Security Groups
  12. Network ACLs
  13. Least Privilege Access
  14. Role Based Access Control (RBAC)
  15. Privileged Access Management (PAM)
  16. WPA3 Enterprise
  17. 802.1X Authentication
  18. RADIUS Server
  19. Rogue AP Detection
  20. Guest WiFi Isolation
  21. TLS 1.3
  22. IPsec VPN
  23. Site-to-Site VPN
  24. SSH
  25. Secure DNS / DNSSEC
  26. IDS
  27. IPS
  28. Security Information and Event Management (SIEM)
  29. Security Operations Center (SOC)
  30. NetFlow Monitoring
  31. Mobile Device Management (MDM)
  32. Endpoint Detection & Response (EDR)
  33. IoT Device Authentication
  34. Device Certificates
  35. Cloud Security Groups
  36. Zero Trust Access
  37. Bastion Host
  38. Cloud Logging
  39. Backup Network
  40. Redundant Firewalls
  41. High Availability VPN
  42. Disaster Recovery Site

Opdrachtdeel 5 – Onderzoek Security Controls

Iedere groep kiest 10 maatregelen uit de lijst en onderzoekt per maatregel:

  • Wat is het?
  • Hoe werkt het technisch?
  • Waar wordt het toegepast binnen de TrailBlaze architectuur?
  • Welke aanval wordt voorkomen of beperkt?
  • Wat zijn de beperkingen?

Opdrachtdeel 6 – Security Operations Center

Ontwerp een SOC voor TrailBlaze. Beschrijf welke bronnen logs leveren, welke detecties plaatsvinden en welke acties het SOC uitvoert.

Logbronnen

Firewalls, VPN, servers, cloud, databases, IoT devices, mobile apps.

Detecties

Brute force, VPN abuse, malware, data exfiltration, DDoS, privilege escalation, rogue AP detection.

Acties

Analyse, incident response, containment en recovery.

Opdrachtdeel 7 – Architectuurdiagram

Het einddiagram bevat minimaal:

  • Gebruikers: klanten, gidsen, medewerkers en beheerders.
  • Zones: Internet, DMZ, Cloud, Internal Network, IoT Network, Analytics Network en Management Network.
  • Security controls: minimaal 25.
  • Monitoring: IDS, IPS, SIEM en SOC.
  • Communicatiebeveiliging: TLS, VPN, WPA3 en RADIUS.
  • Segmentatie: VLAN's, Security Groups en ACL's.

Bonusopdracht – Zero Trust

Ontwerp de architectuur volgens een Zero Trust model. Beschrijf authenticatie, autorisatie, apparaatvalidatie, micro-segmentatie en continue verificatie.

Beoordelingscriteria

OnderdeelWeging
Architectuurkwaliteit25%
Risicoanalyse20%
Correct gebruik security controls20%
Technische onderbouwing15%
SOC ontwerp10%
Presentatie & visualisatie10%

Eindresultaat

Een professioneel beveiligingsontwerp dat vergelijkbaar is met een high-level enterprise network security architecture zoals gebruikt wordt door cloud-native organisaties. Het ontwerp laat zien hoe Communication & Network Security uit CISSP Domain 4 in de praktijk wordt toegepast.

Zoek in begrippenlijst

Spring direct naar elk van de 400 CISSP-begrippen