ISOR:Beoordelingsrichtlijnen en procedures: verschil tussen versies
k (Tekst vervangen - 'BIO Thema Toegangbeveiliging' door 'BIO Thema Toegangsbeveiliging') |
(aangepast naar nieuwe versie gedaan met Jan Breeman) |
||
Regel 1: | Regel 1: | ||
{{#Element: | {{#Element: | ||
|ID= | |ID=TVZ_C.01 | ||
|Titel=Beoordeling toegangsrechten | |Titel=Beoordeling toegangsrechten | ||
|Elementtype=Beveiligingsprincipe | |Elementtype=Beveiligingsprincipe | ||
|Versie=0 | |Versie=1.0 | ||
|Status actualiteit=Actueel | |Status actualiteit=Actueel | ||
|Redactionele wijzigingsdatum= | |Redactionele wijzigingsdatum=27-3-2019 | ||
|Publicatiedatum= | |Publicatiedatum=21-10-2019 | ||
|Beschrijving=Het is nodig om de (logische en fysieke) toegangsrechten van gebruikers regelmatig te beoordelen om de toegang tot gegevens en informatiediensten doeltreffend te kunnen beheersen. De toekenningen en wijzigingen van toegangsrechten dienen daarom periodiek gecontroleerd te worden | |Beschrijving=Het is nodig om de (logische en fysieke) toegangsrechten van gebruikers regelmatig te beoordelen om de toegang tot gegevens en informatiediensten doeltreffend te kunnen beheersen. De toekenningen en wijzigingen van toegangsrechten dienen daarom periodiek gecontroleerd te worden, hiertoe dienen maatregelen te worden getroffen in de vorm van: | ||
* | * het voeren van controle activiteiten op de registratie van toegangsrechten; | ||
* het uitbrengen van rapportages aan het management. | * het uitbrengen van rapportages aan het management. | ||
|Heeft bron=BIO Thema Toegangsbeveiliging | |Heeft bron=BIO Thema Toegangsbeveiliging | ||
Regel 18: | Regel 18: | ||
|Risico=Het ontbreken van controle op de toegangsrechten worden afwijkingen in het autorisatieproces niet gesignaleerd en kan ongemerkt vervuiling optreden. Hierdoor bestaat het risico dat onbevoegden informatie kunnen inzien en/of manipuleren. | |Risico=Het ontbreken van controle op de toegangsrechten worden afwijkingen in het autorisatieproces niet gesignaleerd en kan ongemerkt vervuiling optreden. Hierdoor bestaat het risico dat onbevoegden informatie kunnen inzien en/of manipuleren. | ||
|Beveiligingsaspect=Control | |Beveiligingsaspect=Control | ||
|Invalshoek= | |Invalshoek=Intentie | ||
|Grondslag=* | |Grondslag=* NEN-ISO/IEC 27002: 9.2.5 | ||
* | * BIO (Baseline Informatiebeveiliging Overheid): 9.2.5 | ||
|Conformiteitsindicator=toegangsrechten, | |Conformiteitsindicator=toegangsrechten, | ||
beoordelen | beoordelen | ||
|Heeft ouder=ISOR:Toegangbeveiliging Controldomein | |Heeft ouder=ISOR:Toegangbeveiliging Controldomein | ||
}} | }} |
Versie van 24 okt 2019 16:23
De wijzigingen betreffen met name de uniformering van objectdefinities en objectnamen in en tussen BIO Thema-uitwerkingen.
Versie 2.1 in PDF-formaat is op de website CIP-overheid/producten gepubliceerd.
|
Het is nodig om de (logische en fysieke) toegangsrechten van gebruikers regelmatig te beoordelen om de toegang tot gegevens en informatiediensten doeltreffend te kunnen beheersen. De toekenningen en wijzigingen van toegangsrechten dienen daarom periodiek gecontroleerd te worden, hiertoe dienen maatregelen te worden getroffen in de vorm van:
- het voeren van controle activiteiten op de registratie van toegangsrechten;
- het uitbrengen van rapportages aan het management.
Criterium
Doelstelling
- de autorisaties juist zijn aangebracht in de applicaties;
- de wijzigingen en verwijderingen juist zijn uitgevoerd;
- De koppelingen tussen gebruikers en rollen tijdig zijn aangepast wanneer de inhoud van de functies of de eisen ten aanzien van functiescheiding, scheiding van handelingen en doelbinding daar aanleiding toe geven.
Risico
Indeling binnen ISOR
Dit beveiligingsprincipe:
- is gericht op het Beveiligingsaspect Control;
- valt binnen de Invalshoek Intentie.
ℹ️(Klik om uitleg open/dicht te klappen)
Grondslag
De grondslag voor dit principe is CIP-netwerk
Onderliggende normen
ID | Conformiteitsindicator | Stelling |
---|---|---|
TBV_C.01.01 | Procedures |
De organisatie beschikt over procedures voor het controleren van toegangsbeveiligingssystemen en -registraties (log-data). |
TBV_C.01.02 | Procedures |
De organisatie beschikt over een beschrijving van de relevante controleprocessen. |
TBV_C.01.03 | Procedures |
De procedures hebben betrekking op controleprocessen die conform een vastgestelde cyclus zijn ingericht, zoals: registratie, statusmeting, bewaking (monitoring), analyse, rapportage en evaluatie. |
TBV_C.01.04 | Procedures |
De procedures schrijven voor dat de resultaten van controle-activiteiten aan het management gerapporteerd moeten worden om de juiste acties te laten initiëren. |