ISOR:Beoordeling van toegangsrechten: verschil tussen versies
(nummer teruggezet) |
(tekst redactie 2.0) |
||
Regel 3: | Regel 3: | ||
|ID=TVZ_C.02 | |ID=TVZ_C.02 | ||
|Titel=Beoordeling toegangsrechten | |Titel=Beoordeling toegangsrechten | ||
|Versieaanduiding=2.0 | |||
|Status actualiteit=Actueel | |Status actualiteit=Actueel | ||
|Redactionele wijzigingsdatum= | |Redactionele wijzigingsdatum=2020/12/24 | ||
|Publicatiedatum=2019/11/29 | |Publicatiedatum=2019/11/29 | ||
|Beschrijving=Het is nodig om de (logische en fysieke) toegangsrechten van gebruikers regelmatig te beoordelen om de toegang tot gegevens en informatiediensten doeltreffend te kunnen beheersen. De toekenningen en wijzigingen van toegangsrechten dienen daarom periodiek gecontroleerd te worden | |Beschrijving===Definitie== | ||
* het voeren van controle activiteiten op de registratie van toegangsrechten; | Het onderhouden van c.q. zorgen voor de toegangsrechten. | ||
Beoordeling toegangsrechten is gerelateerd aan twee aspecten: beoordelingsproces en toegangsrechten. | |||
Het aspect beoordelingsproces behelst het uitvoeren van met elkaar samenhangende activiteiten over het evalueren van toegangsrechten op validiteit of deze nog voldoen aan de actuele situatie. | |||
Het aspect toegangsrechten impliceert een recht om toegang te krijgen, zoals tot een locatie of systeem. | |||
==Toelichting== | |||
Het is nodig om de (logische en fysieke) toegangsrechten van gebruikers regelmatig te beoordelen om de toegang tot gegevens en informatiediensten doeltreffend te kunnen beheersen. De toekenningen en wijzigingen van toegangsrechten dienen daarom periodiek gecontroleerd te worden. Hiertoe dienen maatregelen te worden getroffen in de vorm van: | |||
* het voeren van controle-activiteiten op de registratie van toegangsrechten; | |||
* het uitbrengen van rapportages aan het management. | * het uitbrengen van rapportages aan het management. | ||
|Criterium=Eigenaren van bedrijfsmiddelen | |Criterium=Eigenaren van bedrijfsmiddelen behoren ''toegangsrechten'' van gebruikers regelmatig te ''beoordelen''. | ||
|Doelstelling=Het vaststellen of: | |Doelstelling=Het vaststellen of: | ||
* de autorisaties juist zijn aangebracht in de applicaties; | * de autorisaties juist zijn aangebracht in de applicaties; | ||
* de wijzigingen en verwijderingen juist zijn uitgevoerd; | * de wijzigingen en verwijderingen juist zijn uitgevoerd; | ||
* de koppelingen tussen gebruikers en rollen tijdig zijn aangepast wanneer de inhoud van de functies of de eisen ten aanzien van functiescheiding, scheiding van handelingen en doelbinding daar aanleiding toe geven. | * de koppelingen tussen gebruikers en rollen tijdig zijn aangepast wanneer de inhoud van de functies of de eisen ten aanzien van functiescheiding, scheiding van handelingen en doelbinding daar aanleiding toe geven. | ||
|Risico= | |Risico=Het ontbreken van controle op de toegangsrechten worden afwijkingen in het autorisatieproces niet gesignaleerd en kan ongemerkt vervuiling optreden. Hierdoor bestaat het risico dat onbevoegden informatie kunnen inzien en/of manipuleren. | ||
|Beveiligingsaspect=Control | |Beveiligingsaspect=Control | ||
|Invalshoek=Functie | |Invalshoek=Functie | ||
|Grondslag=* | |Grondslag=* BIO 2019: 9.2.5 | ||
|Heeft bron=BIO Thema Toegangbeveiliging | |Heeft bron=BIO Thema Toegangbeveiliging | ||
}} | }} |
Versie van 24 dec 2020 14:42
De wijzigingen betreffen met name de uniformering van objectdefinities en objectnamen in en tussen BIO Thema-uitwerkingen.
Versie 2.1 in PDF-formaat is op de website CIP-overheid/producten gepubliceerd.
|
Definitie
Het onderhouden van c.q. zorgen voor de toegangsrechten. Beoordeling toegangsrechten is gerelateerd aan twee aspecten: beoordelingsproces en toegangsrechten. Het aspect beoordelingsproces behelst het uitvoeren van met elkaar samenhangende activiteiten over het evalueren van toegangsrechten op validiteit of deze nog voldoen aan de actuele situatie. Het aspect toegangsrechten impliceert een recht om toegang te krijgen, zoals tot een locatie of systeem.
Toelichting
Het is nodig om de (logische en fysieke) toegangsrechten van gebruikers regelmatig te beoordelen om de toegang tot gegevens en informatiediensten doeltreffend te kunnen beheersen. De toekenningen en wijzigingen van toegangsrechten dienen daarom periodiek gecontroleerd te worden. Hiertoe dienen maatregelen te worden getroffen in de vorm van:
- het voeren van controle-activiteiten op de registratie van toegangsrechten;
- het uitbrengen van rapportages aan het management.
Criterium
Doelstelling
- de autorisaties juist zijn aangebracht in de applicaties;
- de wijzigingen en verwijderingen juist zijn uitgevoerd;
- de koppelingen tussen gebruikers en rollen tijdig zijn aangepast wanneer de inhoud van de functies of de eisen ten aanzien van functiescheiding, scheiding van handelingen en doelbinding daar aanleiding toe geven.
Risico
Indeling binnen ISOR
Dit beveiligingsprincipe:
- is gericht op het Beveiligingsaspect Control;
- valt binnen de Invalshoek Functie.
ℹ️(Klik om uitleg open/dicht te klappen)
Grondslag
De grondslag voor dit principe is BIO (Baseline Informatiebeveiliging Overheid) 9.2.5
Onderliggende normen
ID | Conformiteitsindicator | Stelling |
---|---|---|
TBV_C.02.01 | Toegangsrechten |
Alle uitgegeven toegangsrechten worden minimaal eenmaal per halfjaar beoordeeld. |
TBV_C.02.02 | Toegangsrechten |
Toegangsrechten van gebruikers behoren na wijzigingen, zoals promotie, degradatie of beëindiging van het dienstverband, te worden beoordeeld. |
TBV_C.02.03 | Toegangsrechten |
Autorisaties voor speciale toegangsrechten behoren frequenter te worden beoordeeld. |
TBV_C.02.04 | Toegangsrechten |
De beoordelingsrapportage bevat verbetervoorstellen en wordt gecommuniceerd met de verantwoordelijken/eigenaren van de systemen waarin kwetsbaarheden en zwakheden zijn gevonden. |
TBV_C.02.05 | Toegangsrechten |
De opvolging van bevindingen is gedocumenteerd. |
TBV_C.02.06 | Beoordelen |
Het beoordelen vindt plaats met een formeel proces, zoals: planning, uitvoering van scope, rapporteren en bespreken van verbetervoorstellen. |
TBV_C.02.07 | Beoordelen |
Een functionaris is verantwoordelijk voor het controleren van de organisatorische- en de technische inrichting van toegangsbeveiliging. |