ISOR:Beoordeling van toegangsrechten: verschil tussen versies
k (Tekst vervangen - 'BIO Thema Toegangbeveiliging' door 'BIO Thema Toegangsbeveiliging') |
(aangepast naar nieuwe versie gedaan met Jan Breeman) |
||
Regel 1: | Regel 1: | ||
{{#Element: | {{#Element: | ||
|ID= | |ID=TVZ_C.01 | ||
|Titel= | |Titel=Beoordeling van toegangsrechten | ||
|Elementtype=Beveiligingsprincipe | |Elementtype=Beveiligingsprincipe | ||
|Versie=0 | |Versie=1.0 | ||
|Status actualiteit=Actueel | |Status actualiteit=Actueel | ||
|Redactionele wijzigingsdatum= | |Redactionele wijzigingsdatum=27-3-2019 | ||
|Publicatiedatum= | |Publicatiedatum=21-10-2019 | ||
|Beschrijving= | |Beschrijving=Het is nodig om de (logische en fysieke) toegangsrechten van gebruikers regelmatig te beoordelen om de toegang tot gegevens en informatiediensten doeltreffend te kunnen beheersen. De toekenningen en wijzigingen van toegangsrechten dienen daarom periodiek gecontroleerd te worden, hiertoe dienen maatregelen te worden getroffen in de vorm van: | ||
* het voeren van controle activiteiten op de registratie van toegangsrechten; | |||
|Heeft bron=BIO Thema | * het uitbrengen van rapportages aan het management. | ||
|Criterium= | |Heeft bron=BIO Thema Toegangbeveiliging | ||
|Criterium=Eigenaren van bedrijfsmiddelen moeten ''toegangsrechten'' van gebruikers regelmatig te ''beoordelen''. | |||
|Beveiligingsaspect=Control | |Beveiligingsaspect=Control | ||
|Invalshoek=Intentie | |Invalshoek=Intentie | ||
|Grondslag=* | |Grondslag=* NEN-ISO/IEC 27002: 9.2.5 | ||
* BIO (Baseline Informatiebeveiliging Overheid): 9.2.5 | |||
|Conformiteitsindicator= | |Conformiteitsindicator=toegangsrechten | ||
|Heeft ouder=ISOR:Toegangbeveiliging | beoordelen | ||
|Heeft ouder=ISOR:BIO Thema Toegangbeveiliging Control | |||
}} | }} |
Versie van 25 nov 2019 15:00
De wijzigingen betreffen met name de uniformering van objectdefinities en objectnamen in en tussen BIO Thema-uitwerkingen.
Versie 2.1 in PDF-formaat is op de website CIP-overheid/producten gepubliceerd.
|
Het is nodig om de (logische en fysieke) toegangsrechten van gebruikers regelmatig te beoordelen om de toegang tot gegevens en informatiediensten doeltreffend te kunnen beheersen. De toekenningen en wijzigingen van toegangsrechten dienen daarom periodiek gecontroleerd te worden, hiertoe dienen maatregelen te worden getroffen in de vorm van:
- het voeren van controle activiteiten op de registratie van toegangsrechten;
- het uitbrengen van rapportages aan het management.
Criterium
Doelstelling
Risico
Indeling binnen ISOR
Dit beveiligingsprincipe:
- is gericht op het Beveiligingsaspect Control;
- valt binnen de Invalshoek Intentie.
ℹ️(Klik om uitleg open/dicht te klappen)
Grondslag
De grondslag voor dit principe is BIO (Baseline Informatiebeveiliging Overheid) 9.2.5
Onderliggende normen
ID | Conformiteitsindicator | Stelling |
---|---|---|
TBV_C.02.01 | Toegangsrechten |
Alle uitgegeven toegangsrechten worden minimaal eenmaal per halfjaar beoordeeld. |
TBV_C.02.02 | Toegangsrechten |
Toegangsrechten van gebruikers behoren na wijzigingen, zoals promotie, degradatie of beëindiging van het dienstverband, te worden beoordeeld. |
TBV_C.02.03 | Toegangsrechten |
Autorisaties voor speciale toegangsrechten behoren frequenter te worden beoordeeld. |
TBV_C.02.04 | Toegangsrechten |
De beoordelingsrapportage bevat verbetervoorstellen en wordt gecommuniceerd met de verantwoordelijken/eigenaren van de systemen waarin kwetsbaarheden en zwakheden zijn gevonden. |
TBV_C.02.05 | Toegangsrechten |
De opvolging van bevindingen is gedocumenteerd. |
TBV_C.02.06 | Beoordelen |
Het beoordelen vindt plaats met een formeel proces, zoals: planning, uitvoering van scope, rapporteren en bespreken van verbetervoorstellen. |
TBV_C.02.07 | Beoordelen |
Een functionaris is verantwoordelijk voor het controleren van de organisatorische- en de technische inrichting van toegangsbeveiliging. |