Ga naar hoofdinhoud

Samenwerken aan een digitaal autonome werkomgeving voor de Nederlandse overheid

DAWO Community

DAWO-NixOS workshop

Een dag met de community over de DAWO-blauwdruk: hoe standaardisatie en autonomie samengaan in de techniek, hoe abstract securitybeleid meetbaar wordt en welke argumenten bestuurders nodig hebben. Met een pitch van Sextant, een control-plane voor het soeverein beheren van werkplekken.

Programma

Introductie

  • Kennismaking
  • DAWO team update

Deep dive

  • Introductie DAWO-NixOS architectuur door Rutger Putter
  • Vragen en discussie

Lunch en networking

Gezamenlijk uitbreiden en verbeteren van de DAWO-blauwdruk

  • Architectuur en techniek
  • Compliance en security
  • Governance

DAWO Community project pitch

  • Sextant: een grafische interface voor NixOS-management als alternatief voor Intune, door Bram Buijs

Afsluiting

Architectuur en techniek

De technische inrichting zoekt de balans tussen standaardisatie (ontzorging) en autonomie (keuzevrijheid).

  • De 80-procentregel. De Core Basis levert een kant-en-klare starterset (voor minimaal 80 procent) met harde, niet-optionele security- en wetgevingsbaselines die standaard dicht staan.
  • Strikt importbeheer. Afgeleide omgevingen, zoals die van de VNG, moeten altijd de nieuwste versie van de Core importeren om versieconflicten te voorkomen.
  • Comply or explain. De Core dwingt een veilige standaard af, maar biedt organisaties de technische ruimte om daar gemotiveerd van af te wijken, bijvoorbeeld over het wel of niet toestaan van USB-sticks.
  • Flake inputs. Lokale organisaties kunnen configuraties op het hoogste niveau overschrijven met minimale codewijzigingen, waardoor de codebase schoon blijft.

Gebruikerservaring: de speelgoedwinkel

De transitie moet voor gebruikers aanvoelen als een verrijking in plaats van een achteruitgang.

  • Schatkist aan tools. Open source biedt veel vernieuwende en productiviteitsverhogende applicaties, zoals Magic Wormhole.
  • Portaalfunctie. De Core gaat fungeren als een gecureerde speelgoedwinkel. Systeembeheerders hoeven niet zelf te zoeken; ze krijgen een menukaart met gevalideerde en veilige tools die met een druk op de knop geactiveerd kunnen worden.

Compliance en security

Kernprobleem: versnipperd securitybeleid

Informatiebeveiliging binnen de Nederlandse overheid is sterk versnipperd. Kaders zoals de Baseline Informatiebeveiliging Overheid (BIO) schrijven voor wat er moet gebeuren, maar niet hoe dit technisch moet worden ingericht. Hierdoor ontwikkelt elke organisatie, of dat nu een gemeente, waterschap of ZBO is, een eigen securitybeleid. Centraal ontwikkelde IT-oplossingen sluiten daardoor zelden direct aan op het lokale beleid.

De oplossing: een gestandaardiseerde blauwdruk

Om van abstract beleid tot meetbare, technische configuraties te komen, wordt een koppeling voorgesteld tussen drie elementen.

  • BIO, het abstracte kader. De basisrichtlijn.
  • ICO Wizard, themafilters en risico’s. Een online tool waarmee irrelevante normen, zoals fysieke toegang, eruit worden gefilterd. Wat overblijft is een behapbare subset van maatregelen die specifiek zijn voor bijvoorbeeld de werkplek.
  • CIS Controls Level 2, technical hardening. Een internationaal framework dat via ISO-mapping zorgt voor de vertaling naar concrete, technische parameters, bijvoorbeeld een exacte logretentie.

Een uitdaging daarbij: een afwijkende nummering met toegevoegde voorloopnullen binnen de BIO-werkgroep moet eerst softwarematig worden teruggedraaid om een automatische koppeling met CIS mogelijk te maken.

Geautomatiseerde hardening

CIS-benchmarks maken het mogelijk om de hardening van systemen automatisch te toetsen. Omdat deze scans nog niet bestaan voor NixOS, het besturingssysteem binnen dit project, moeten deze benchmarks en scanmogelijkheden specifiek voor NixOS worden ontwikkeld om compliancy continu aan te tonen.

Het doorbreken van de risicodiscussie

Traditioneel worden overheidstrajecten vertraagd door eindeloze discussies met CISO’s over onvoorziene risico’s vlak voor livegang.

De ICO Wizard bevat een standaardset aan risico’s die direct aan de normen zijn gekoppeld. Daardoor is meteen inzichtelijk welke risico’s objectief zijn afgedekt en kan het gesprek met de CISO zich beperken tot de specifieke restrisico’s. Dat leidt tot snellere bestuurlijke besluitvorming.

Belangrijkste actiepunten

  • Data-cleansing. De nummering met voorloopnullen in de BIO rechttrekken voor een automatische ISO- en CIS-koppeling.
  • NixOS CIS-scans ontwikkelen. CIS Unix-benchmarks vertalen naar een geautomatiseerde scanner voor NixOS.
  • Risicomapping implementeren. De risicobibliotheek uit de ICO Wizard integreren in de projectdocumentatie, zodat lokale CISO’s sneller akkoord kunnen geven.

Governance

Om bestuurders te overtuigen van de overstap naar open source, moet het initiatief worden gepositioneerd als een strategische en maatschappelijke beweging.

Bestuurlijke positionering en urgentie

  • Strategische autonomie. Vermindering van de afhankelijkheid van Amerikaanse Big Tech. Dat versterkt de Europese economie, verbetert de onderhandelingspositie dankzij een reële exit-strategie en beperkt geopolitieke risico’s zoals de Amerikaanse Cloud Act.
  • Kwaliteit en compliancy. Het initiatief draagt een kwaliteitsstempel van het ministerie van BZK. Daarnaast helpt het organisaties om direct te voldoen aan strenge ISO 27001-eisen waar huidige Windows-omgevingen vaak tekortschieten. Ook sluit het aan op nieuw rijksbeleid tegen leveranciersconcentratie.
  • Maatschappelijke bewijskracht. Er zijn al succesvolle nationale en internationale voorbeelden, zoals een Duitse deelstaat die 50.000 ambtenaren migreert. Bovendien stimuleert het de opbouw van lokale IT-expertise.

Communicatie en adoptie

Om koudwatervrees bij bestuurders en gebruikers weg te nemen, zijn drie concrete initiatieven geformuleerd.

  • Pers- en evangelistenkit. Een kant-en-klare communicatietoolkit om positieve media-aandacht te genereren.
  • Experience center. Een digitale testomgeving waar direct ervaren kan worden dat de software goed werkt.
  • Bibliotheken als pilotlocaties. Publieke pc’s inrichten als proeftuin om een maatschappelijk leereffect te creëren, mogelijk deels gefinancierd vanuit cybersecuritybudgetten.

DAWO-Sextant

Binnen de DAWO-community zijn we achter de schermen bezig met de toekomst van onze digitale autonomie. Met trots presenteren we de proof of concept van Sextant: een declaratieve fleet control-plane, ontworpen voor het soeverein beheren van DAWO-NixOS-werkplekken.

Sextant fungeert als de soevereine lijm tussen de werkplekhardware, de identity provider en de onderliggende infrastructuur.

  • GitOps-gebaseerd, config-as-data. Geen ondoorzichtige push-updates of vendor lock-in. De gewenste staat van alle apparaten ligt transparant en herleidbaar vast in Git.
  • Geen traditionele MDM. Sextant werkt via een veilig pull-model, zonder remote-wipe-risico’s door derden.
  • Soeverein netwerk. Inclusief een ingebouwde, zelfgehoste mesh-VPN op basis van NetBird en WireGuard, zodat apparaten overal veilig verbonden blijven.

Dit project laat zien hoe de overheid samen met de markt impact maakt. De ontwikkeling vindt volledig open plaats op code.overheid.nl, waarbij de krachten worden gebundeld tussen onze eigen overheidsontwikkelaars, die de dagelijkse praktijk en de strenge securityeisen van de publieke sector inbrengen, en DOSBA, de branchevereniging van open source bedrijven, voor de diepgaande open-source-expertise en professionele continuïteit.

Bouw je mee?

Het project is een actieve proof of concept en we kunnen hulp goed gebruiken. Of je nu ontwikkelervaring hebt of gewoon wilt meedenken over de architectuur en de use-cases binnen jouw organisatie:

Terug naar de blog