Zero-footprint werkplek (RDS) — configuratie-one-pager Verplichte instellingen op basis van ABRO 2026, hoofdstuk 4 (Cyber)

Context: Linux-thin-client → Windows-RDS-server · TBB blijft in Vertrouwd Netwerk
Scope: Opdrachtnemer-eisen · niveau DV (Hiddn: t/m C)
Ontwerpkern: het TBB verlaat nooit het Vertrouwde Netwerk. De endpoint is een kijkgat: geen lokale opslag, geen lokale verwerking — dus geen GM-vercijfering nodig op de client (wel firmware TPM, zie 4.6.1). Het versleutelingsprobleem verschuift naar de server (beheersbaar) en het transport (Goedgekeurde Middelen).
┌──────────────┐ OpenVPN-NL ┌───────────────┐ ┌──────────────────────────┐ │ LINUX CLIENT │ ═══(tunnel)═════▶ │ RD GATEWAY │ ──────▶ │ WINDOWS RDS-SERVER │ │ zero footprint│ versleuteld │ + MFA (token) │ RDP │ Cryhod/Hiddn schijfverc. │ │ niets lokaal │ │ sessiebeheer │ intern │ TBB opslag & verwerking │ └──────────────┘ └───────────────┘ └──────────────────────────┘ buiten VN koppelvlak binnen Vertrouwd Netwerk

Linux-client — zero footprint (4.6.1/4.6.2)

4.6.1Geen enkele informatie uit het Vertrouwde Netwerk wordt opgeslagen op de client — technisch afgedwongen: schijf-, printer- en clipboard-redirect uit; downloads en screenshots geblokkeerd
4.6.2Malware vanaf de client komt niet het Vertrouwde Netwerk in — input-validatie op gateway; client mag immers onvertrouwd zijn
4.6.6 / 4.6.7Sessie vergrendelt na 10 min (DV/C) resp. 5 min (G/ZG)
4.6.1Firmware TPM + Secure Boot + Pre-boot Authentication — de client-schijf wél versleuteld, maar met de binnen het systeem beschikbare module (BitLocker/LUKS+TPM): géén Goedgekeurd Middel nodig, want er staat geen BI op. Secure Boot beschermt bovendien tegen bootkit/evil-maid
4.4.1Client minimaal ingericht: alleen viewer + VPN; overige functionaliteit uit
4.7.xClient buiten het Compartiment → mobiel regime: geen herleidbare kenmerken, screenfilter, 2-min vergrendeling bij geen gebruik

Transport — alleen Goedgekeurde Middelen

4.7.4Al het verkeer van/naar de client over een versleutelde verbinding met Goedgekeurde Middelen — OpenVPN-NL (draait op Linux) of PrimeLink (hardware, hogere niveaus)
4.5.16Bijzondere Informatie over een onbeveiligde verbinding uitsluitend versleuteld verzenden — kale RDP/TLS is níet geëvalueerd: alleen de tunnel is het Middel
4.5.11 / 4.5.5Toegang op afstand via goedgekeurde voorziening; externe koppeling → DMZ toegepast
4.5.2 / 4.13.4Realtime monitoring van al het verkeer (packet headers) + IDS/IPS/SIEM op afwijkingen
4.5.12Maatregelen tegen (D)DoS op het koppelvlak — de gateway is je nieuwe voordeur

Windows RDS-server — waar het TBB leeft

4.6.1 + bijl. 9Schijfvercijfering met Goedgekeurde Middelen: PRIM'X Cryhod (DV) of Hiddn Safedisk (t/m Stg. Confidentieel, hardwarematig)
4.3.33 +MFA op de RD Gateway met persoonsgebonden middel (hardware token; SMS uitgesloten)
4.3.24 / 4.3.39Accounts: 40 dagen ongebruikt → geblokkeerd; max 1–3 sessies per account; beheer alleen vanaf beheerdersaccount
4.4.4 / 4.4.1Hardening volgens fabrikant + marktstandaarden; niet-benodigde RDS-functionaliteit (redirects, publieke mappen) uit
4.13.1/2Logging conform JSCU Logging-essentials — alle gebruikersactiviteit gebeurt hier, dus hier is de bewijslast
4.10.xPatchen op één plek i.p.v. N laptops — het beheersbaarheidsargument van dit ontwerp
4.14.xBack-up & herstel: server = single point of failure; beschikbaarheid kritiek
4.5.26Bij verrijking (ON maakt eigen TBB): uitwisseling tussen niveaus alleen laag → hoog, via Goedgekeurde Middelen (PrimeDiode/DataDiode)
Waar dit ontwerp op geredeneerd wordt: LUKS/BitLocker zijn niet geëvalueerd → geen Goedgekeurd Middel → een "gewone" laptop met lokale TBB-opslag is op Linux niet compliant. Zero footprint + serververcijfering + goedgekeurde tunnel omzeilt dat keurig — mits de redirects écht uit staan (handreiking: anders is het een voetprint met een open deur).

Herkomst van beveiligingsproducten (4.5.8)

4.5.8Alle beveiligingsmechanismen in dit ontwerp (VPN, MFA, AV, crypto) mogen niet voortkomen uit een land met een offensief cyberprogramma tegen Nederlandse belangen — geen landenlijst in ABRO; toets via AIVD/NBIV-dreigingsbeeld
voordeelDit patroon gebruikt uitsluitend Goedgekeurde Middelen (OpenVPN-NL, Cryhod/Hiddn, hardware tokens) — de evaluatie door de Unit Weerbaarheid dekt de herkomsttoets implicitiet
1.5.9 / 1.5.5Hele leveranciersketen mét vestigingslanden overzichtbaar voor NBIV; risicovolle leverancier = Onderaannemer met ABRO contractueel bedongen; 4.4.10 alleen actief onderhouden hardware/software
4.12.5Toegang voor onderhoud op afstand door een (toe)leverancier: alléén op wijzigingsverzoek/storingsmelding met voorafgaande goedkeuring
Delta t.o.v. ABDO 2019 (bij opdrachten die nog onder ABDO lopen)
Zero-footprint-regel zelf is ABRO-nieuw: ABDO 2019 kent geen eis "toegang op afstand zo ingericht dat niets op het werkstation komt" (4.6.1) — het patroon was onder ABDO niet apart gewaarborgd
IDS/IPS: ABDO eiste dit alleen bij externe koppeling (4.9.12, DV); ABRO eist realtime monitoring + SIEM bij afwijkingen (4.13.4) op alle niveaus
DMZ verplicht: ABDO kende géén DMZ-eis — alleen IDS/IPS; ABRO 4.5.5 maakt DMZ hard verplicht bij externe koppeling
Transportvercijfering: bestond al — ABDO 4.9.25 (alle niveaus, met BIV/MIVD-goedkeuring); ABRO koppelt het aan Goedgekeurde Middelen
Onderhoud op afstand door leverancier: bestond al — ABDO 4.5.8 (DV) ≈ ABRO 4.12.5; actief onderhouden software: ABDO 4.8.44 (alle niveaus) ≈ ABRO 4.4.10
Nieuw in ABRO: herkomststoets (4.5.8) en sessielimieten/MFA-breedte uit 4.3.x