BIO Thema Toegangsbeveiliging - Doelstelling en risico per object

Uit NORA Online
< BIO Thema-uitwerking ToegangsbeveiligingBIO Thema Toegangsbeveiliging/Doelstelling en risico per object /
Versie door Jbreeman (overleg | bijdragen) op 9 apr 2020 om 15:17 (ID aangepast)
Naar navigatie springen Naar zoeken springen
Versie 2.0 van 23 oktober 2020 van de BIO Thema-uitwerking Toegangsbeveiliging is vervangen door versie 2.1 van 29 oktober 2021.
De wijzigingen betreffen met name de uniformering van objectdefinities en objectnamen in en tussen BIO Thema-uitwerkingen.
Versie 2.1 in PDF-formaat is op de website CIP-overheid/producten gepubliceerd.
Logo ISOR (vier hangsloten die in elkaar geklikt zitten met de tekst Information Security Object Repository)

Beleid

Hieronder volgen voor het Beleidsdomein per object de doelstelling en het risico

ID Generieke objecten Omschrijvingvan de gekozen elementen
B.01 Toegangbeveiligingsbeleid Het resultaat van de besluitvorming, waarmee het voor de toegangsvoorziening verantwoordelijke (top)management van een organisatie heeft vastgelegd, op welke wijze, in welk tijdsbestek en met welke middelen haar doelstellingbereikt moeten worden en hoe met onzekere factoren moet worden omgegaan.
B.02 Eigenaarschap bedrijfsmiddelen Actoren aan wie bedrijfsmiddelen zijn toegewezen en die verantwoordelijk zijn gesteld voor classificatie, bescherming, positionering en betrouwbare, beveiligde inrichting hiervan. Coördinatie en beslissingen over specifieke acties (wie mag wat zien, raadplegen, muteren) vinden plaats onder de verantwoordelijkheid van de eigenaar en in samenwerking met andere functionarissen (RACI).
B.03 Beveiligingsfunctie Een specialistische functie om de beveiligingsdoelstellingen te bereiken enwaaraan een autoriteit en verantwoordelijkheden zijn gekoppeld voor het - in relatie tot de beveiliging - coördineren en (laten) verrichten vanwerkzaamheden.
B.04 Cryptografie Een coderingstechniek om informatie te beschermen vanuit het oogpunt van vertrouwelijkheid, authenticiteit, onweerlegbaarheid en authenticatie.
B.05 Toegangbeveiligingsorganisatie Een groepering van mensen die in onderlinge samenwerking activiteiten ontplooien voor het beveiligen van toegangsvoorzieningen om op doelmatige wijze overeengekomen toegangsbeveiliging doelstellingen te bereiken. Als collectief dragen zij bij aan de realisatie van de geformuleerde beveiligingsdoelstellingen.
B.06 Toegangbeveiligingsarchitectuur Raamwerken of blauwdrukken waarmee wordt aangegeven op welke wijze de toegangsvoorzieningen zijn ingericht, beveiligd en beheerst. Het geeft onder andere aan hoegebruikers, vanuit welke locaties, toegang krijgen tot applicaties entechnische componenten.
Doelstelling en risico per object in het Beleiddomein

Uitvoering

Hieronder volgen voor het Uitvoeringsdomein per object de doelstelling en het risico

ID Generieke objecten Omschrijving van de gekozen elementen
U.01 Registratieprocedure Een reeks van elkaar verbonden taken of activiteiten die een afgerond geheel vormen met betrekking tot het registreren van gebruikers.
U.02 Toegangverleningsprocedure Een reeks van aan elkaar verbonden taken of activiteiten die een afgerond geheel vormen met betrekking tot het verlenen van toegang tot bedrijfsmiddelen.
U.03 Inlogprocedure Een reeks van aan elkaar verbonden taken of activiteiten die een afgerond geheel vormen met betrekking tot het leggen van een verbinding - met een gebruikersnaam en een wachtwoord - tot een systeem, een netwerk of een afgeschermd deel van een website.
U.04 Autorisatieproces Een reeks van aan elkaar verbonden taken of activiteiten die een afgerond geheelvormen met betrekking tot het toekennen van toegangsrechten (autorisaties).
U.05 Wachtwoordbeheer Het onderhouden van c.q. zorgen voor wachtwoorden. Wachtwoordbeheer is gerelateerd aan twee aspecten: proces en geheim. Het aspect proces (beheer) behelst het uitvoeren van met elkaar samenhangende activiteiten ten aanzien van het beheer van wachtwoorden. Het aspect geheim behelst een middel waarmee een gebruiker zich toegang kan verschaffen tot een locatie, systemen en informatie.
U.06 Speciale toegangsrechtenbeheer Het onderhouden van c.q. zorgen voor speciale toegangsrechten. Speciale toegangsrechten beheer is gerelateerd aan twee aspecten: proces enspecifieke recht. Het aspect proces (beheer) behelst het uitvoeren van activiteiten op basis van vooraf vastgestelde stappen die logisch met elkaar samenhangen. Het aspect recht (speciale bevoegdheden) behelst het recht tot het uitvoerenvan specifieke handelingen.
U.07 Functiescheiding Functiescheiding is een middel om taken en activiteiten binnen bepaalde grenzen te laten uitvoeren, zodat functionarissen, op basis van rechten/bevoegdheden, niet de gehele procescyclus kunnen beïnvloeden.
U.08 Geheime authenticatie-informatie Identificatieis een middel waarmee een entiteit, aan de hand van een uniek kenmerk kan aangeven wie hij/zij is (zeggen wie je bent). Authenticatie is de controle of de entiteit die zich aanmeldt daadwerkelijkde entiteit is die deze beweert te zijn (het bewijzen wie je ben); dit kan door middel van bijvoorbeeld een wachtwoord. NB: Bewust is hier gekozen voor het begrip entiteit, omdat dit zowel kan gaan over personen als over apparatuur of softwaresystemen.
U.09 Autorisatie Het verlenen van toestemming aan een geauthenticeerde gebruiker om toegang te krijgen tot een bepaalde dienst om een bepaalde actie uit te voeren.
U.10 Autorisatievoorzieningen De technische middelen waarmee ontwerpen passend in architectuur kunnen worden vormgegeven en waarmee acties, zoals geautomatiseerde tools en/of ondersteunende systemen, effectief kunnen worden ingericht.
U.11 Fysieke toegangsbeveiliging Fysiek gecontroleerde toegang van personen met behulp van zonering maatregelen.
Doelstelling en risico per object in het Uitvoeringsdomein

Control

Hieronder volgen voor het Controldomein per object de doelstelling en het risico

ID Generieke objecten Omschrijving van de gekozen elementen
C.01 Beoordelingsrichtlijnen en procedures Richtlijnen geven voorschriften en/of aanwijzingen voor het beoordelen van beheeractiviteiten. Procedures geven de handelingen aan, die volgens omschreven stappen moeten worden uitgevoerd.
C.02 Beoordeling toegangsrechten Het onderhouden van c.q. zorgen voor de toegangsrechten. Beoordeling toegangsrechten is gerelateerd aan twee aspecten: beoordelingsproces en toegangsrechten. Het aspect beoordelingsproces behelst het uitvoeren van met elkaar samenhangende activiteiten ten aanzien van het evalueren van toegangsrechten op validiteit of deze nog voldoen aan de actuele situatie. Het aspect toegangsrechten impliceert een recht om toegang te krijgen, zoals tot een locatie of systeem.
C.03 Gebeurtenissen registreren (logging en monitoring) Het onderhouden van c.q. zorgen voor de registratie van gebeurtenissen. Gebeurtenissen registreren is gerelateerd aan twee aspecten: registratie(loggen) en bewaken (monitoren). Het aspect registratie heeft betrekking op handelingen van gebruikers en systemen die geregistreerd worden in een registratiesysteem voor analyse en controle doeleinden. Het aspect bewaken van het logische toegangsbeveiliging systeem heeft betrekking op ongeautoriseerde acties en het analyseren van de geregistreerde acties op onvolkomenheden.
C.04 Beheersingsorganisatie toegangbeveiliging De organisatie die verantwoordelijk is voor het ondersteunen van het beheer en de doorontwikkeling van het afsprakenstelsel. De beheerorganisatie controleert of en bewaakt dat dienstverleners en deelnemers het afsprakenstelsel naleven.
Doelstelling en risico per object in het Controldomein