Zero-footprint werkplek (RDS) — configuratie-one-pager
Verplichte instellingen op basis van ABRO 2026, hoofdstuk 4 (Cyber)
Context: Linux-thin-client → Windows-RDS-server · TBB blijft in Vertrouwd Netwerk Scope: Opdrachtnemer-eisen · niveau DV (Hiddn: t/m C)
Ontwerpkern: het TBB verlaat nooit het Vertrouwde Netwerk. De endpoint is een kijkgat: geen lokale opslag, geen lokale verwerking — dus geen GM-vercijfering nodig op de client (wel firmware TPM, zie 4.6.1). Het versleutelingsprobleem verschuift naar de server (beheersbaar) en het transport (Goedgekeurde Middelen).
Geen enkele informatie uit het Vertrouwde Netwerk wordt opgeslagen op de client — technisch afgedwongen: schijf-, printer- en clipboard-redirect uit; downloads en screenshots geblokkeerd
4.6.2
Malware vanaf de client komt niet het Vertrouwde Netwerk in — input-validatie op gateway; client mag immers onvertrouwd zijn
4.6.6 / 4.6.7
Sessie vergrendelt na 10 min (DV/C) resp. 5 min (G/ZG)
4.6.1
Firmware TPM + Secure Boot + Pre-boot Authentication — de client-schijf wél versleuteld, maar met de binnen het systeem beschikbare module (BitLocker/LUKS+TPM): géén Goedgekeurd Middel nodig, want er staat geen BI op. Secure Boot beschermt bovendien tegen bootkit/evil-maid
4.4.1
Client minimaal ingericht: alleen viewer + VPN; overige functionaliteit uit
4.7.x
Client buiten het Compartiment → mobiel regime: geen herleidbare kenmerken, screenfilter, 2-min vergrendeling bij geen gebruik
Transport — alleen Goedgekeurde Middelen
4.7.4
Al het verkeer van/naar de client over een versleutelde verbinding met Goedgekeurde Middelen — OpenVPN-NL (draait op Linux) of PrimeLink (hardware, hogere niveaus)
4.5.16
Bijzondere Informatie over een onbeveiligde verbinding uitsluitend versleuteld verzenden — kale RDP/TLS is níet geëvalueerd: alleen de tunnel is het Middel
4.5.11 / 4.5.5
Toegang op afstand via goedgekeurde voorziening; externe koppeling → DMZ toegepast
4.5.2 / 4.13.4
Realtime monitoring van al het verkeer (packet headers) + IDS/IPS/SIEM op afwijkingen
4.5.12
Maatregelen tegen (D)DoS op het koppelvlak — de gateway is je nieuwe voordeur
Windows RDS-server — waar het TBB leeft
4.6.1 + bijl. 9
Schijfvercijfering met Goedgekeurde Middelen: PRIM'X Cryhod (DV) of Hiddn Safedisk (t/m Stg. Confidentieel, hardwarematig)
4.3.33 +
MFA op de RD Gateway met persoonsgebonden middel (hardware token; SMS uitgesloten)
4.3.24 / 4.3.39
Accounts: 40 dagen ongebruikt → geblokkeerd; max 1–3 sessies per account; beheer alleen vanaf beheerdersaccount
4.4.4 / 4.4.1
Hardening volgens fabrikant + marktstandaarden; niet-benodigde RDS-functionaliteit (redirects, publieke mappen) uit
4.13.1/2
Logging conform JSCU Logging-essentials — alle gebruikersactiviteit gebeurt hier, dus hier is de bewijslast
4.10.x
Patchen op één plek i.p.v. N laptops — het beheersbaarheidsargument van dit ontwerp
4.14.x
Back-up & herstel: server = single point of failure; beschikbaarheid kritiek
4.5.26
Bij verrijking (ON maakt eigen TBB): uitwisseling tussen niveaus alleen laag → hoog, via Goedgekeurde Middelen (PrimeDiode/DataDiode)
Waar dit ontwerp op geredeneerd wordt: LUKS/BitLocker zijn niet geëvalueerd → geen Goedgekeurd Middel → een "gewone" laptop met lokale TBB-opslag is op Linux niet compliant. Zero footprint + serververcijfering + goedgekeurde tunnel omzeilt dat keurig — mits de redirects écht uit staan (handreiking: anders is het een voetprint met een open deur).
Herkomst van beveiligingsproducten (4.5.8)
4.5.8
Alle beveiligingsmechanismen in dit ontwerp (VPN, MFA, AV, crypto) mogen niet voortkomen uit een land met een offensief cyberprogramma tegen Nederlandse belangen — geen landenlijst in ABRO; toets via AIVD/NBIV-dreigingsbeeld
voordeel
Dit patroon gebruikt uitsluitend Goedgekeurde Middelen (OpenVPN-NL, Cryhod/Hiddn, hardware tokens) — de evaluatie door de Unit Weerbaarheid dekt de herkomsttoets implicitiet
1.5.9 / 1.5.5
Hele leveranciersketen mét vestigingslanden overzichtbaar voor NBIV; risicovolle leverancier = Onderaannemer met ABRO contractueel bedongen; 4.4.10 alleen actief onderhouden hardware/software
4.12.5
Toegang voor onderhoud op afstand door een (toe)leverancier: alléén op wijzigingsverzoek/storingsmelding met voorafgaande goedkeuring
Delta t.o.v. ABDO 2019 (bij opdrachten die nog onder ABDO lopen)
▲
Zero-footprint-regel zelf is ABRO-nieuw: ABDO 2019 kent geen eis "toegang op afstand zo ingericht dat niets op het werkstation komt" (4.6.1) — het patroon was onder ABDO niet apart gewaarborgd
▲
IDS/IPS: ABDO eiste dit alleen bij externe koppeling (4.9.12, DV); ABRO eist realtime monitoring + SIEM bij afwijkingen (4.13.4) op alle niveaus
▲
DMZ verplicht: ABDO kende géén DMZ-eis — alleen IDS/IPS; ABRO 4.5.5 maakt DMZ hard verplicht bij externe koppeling
≈
Transportvercijfering: bestond al — ABDO 4.9.25 (alle niveaus, met BIV/MIVD-goedkeuring); ABRO koppelt het aan Goedgekeurde Middelen
≈
Onderhoud op afstand door leverancier: bestond al — ABDO 4.5.8 (DV) ≈ ABRO 4.12.5; actief onderhouden software: ABDO 4.8.44 (alle niveaus) ≈ ABRO 4.4.10
▲
Nieuw in ABRO: herkomststoets (4.5.8) en sessielimieten/MFA-breedte uit 4.3.x