ISOR:Functiescheiding: verschil tussen versies

Uit NORA Online
Naar navigatie springen Naar zoeken springen
k (Tekst vervangen - 'BIO Thema Toegangbeveiliging' door 'BIO Thema Toegangsbeveiliging')
(aangepast naar nieuwe versie gedaan met Jan Breeman)
Regel 1: Regel 1:
{{#Element:
{{#Element:
|ID=LTV_U.07
|ID=TVZ_U.07
|Titel=Functiescheiding
|Titel=Functiescheiding
|Elementtype=Beveiligingsprincipe
|Elementtype=Beveiligingsprincipe
|Versie=0.96
|Versie=1.0
|Status actualiteit=Actueel
|Status actualiteit=Actueel
|Redactionele wijzigingsdatum=29 jan 2018
|Redactionele wijzigingsdatum=27-3-2019
|Publicatiedatum=29 jan 2018
|Publicatiedatum=21-10-2019
|Beschrijving=In het autorisatie proces gaat het om zowel taken van verschillende type eindgebruikers en beheerders. Het toegangsbeleid dient regels en voorschriften te geven voor de organisatorische en technische inrichting van de toegang tot ICT-voorzieningen, bijvoorbeeld applicatie (gebruikers) en ICT-componenten (beheerders).
|Beschrijving=In het autorisatie proces gaat het om zowel taken van verschillende typen eindgebruikers en beheerders. Het toegangsbeleid dient regels en voorschriften te geven voor de organisatorische en technische inrichting van de toegang tot ICT-voorzieningen, bijvoorbeeld applicatie (gebruikers) en ICT-componenten (beheerders).
Het Toegangvoorzieningsbeleid beschrijft onder andere de manier waarop de organisatie omgaat met identiteits- en toegangsbeheer. Er worden de nodige eisen gesteld aan functiescheiding, om een effectief en consistent gebruikersbeheer, identificatie, authenticatie en toegangscontrole mechanismen voor heel de organisatie te waarborgen. Hieronder worden daarvoor de nodige Controls en de indicatoren vermeld.
Het toegangsvoorziening beleid beschrijft onder andere de manier waarop de organisatie omgaat met identiteit- en toegangsbeheer. De nodige eisen worden gesteld aan functiescheiding om een effectief en consistent gebruikersbeheer, identificatie, authenticatie en toegangscontrole mechanismen voor heel de organisatie te waarborgen. Daarvoor worden hieronder de nodige controls en indicatoren vermeld.
|Heeft bron=BIO Thema Toegangsbeveiliging
|Heeft bron=BIO Thema Toegangsbeveiliging
|Criterium=Conflicterende ''taken'' en ''verantwoordelijkheden'' moeten worden ''gescheiden'' om de kans op onbevoegd of ''onbedoeld'' wijzigen of misbruik van de bedrijfsmiddelen van de organisatie te verminderen.
|Criterium=Conflicterende ''taken'' en '''verantwoordelijkheden'' moeten worden ''gescheiden'' om de kans op onbevoegd of ''onbedoeld'' wijzigen of misbruik van de bedrijfsmiddelen van de organisatie te verminderen.
|Doelstelling=Om ervoor te zorgen dat:
|Doelstelling=
* gelegenheid voor onbevoegde of onbedoelde wijziging of misbruik van bedrijfsmiddelen van de organisatie te verminderen;
|Risico=
* niemand een gehele procescyclus kan beïnvloeden.
|Risico=Het ontbreken van een adequate implementatie van functiescheiding kan leiden tot een verhoogde kans op fraude of misbruik van bedrijfsmiddelen bij kritische of fraudegevoelige taken.
Het verstrekken van onnodige toegang vergroot het risico dat informatie opzettelijk of onopzettelijk wordt gebruikt, gewijzigd of vernietigd.
|Beveiligingsaspect=Uitvoering
|Beveiligingsaspect=Uitvoering
|Invalshoek=Functie
|Invalshoek=Functie
|Grondslag=* BIR (Baseline Informatiebeveiliging Rijksdienst): 6.1.2
|Grondslag=* NEN-ISO/IEC 27002: 6.1.2
* NEN-ISO/IEC 27002: 6.1.2
* BIO (Baseline Informatiebeveiliging Overheid): 6.2.1
|Conformiteitsindicator=gescheiden,
|Conformiteitsindicator=gescheiden
taken,
taken
verantwoordelijkheden,
verantwoordelijkheden
onbedoeld
onbedoeld
|Heeft ouder=ISOR:Toegangbeveiliging Uitvoeringdomein
|Heeft ouder=ISOR:BIO Thema Toegangbeveiliging Uitvoering
}}
}}

Versie van 11 nov 2019 12:26

Versie 2.0 van 23 oktober 2020 van de BIO Thema-uitwerking Toegangsbeveiliging is vervangen door versie 2.1 van 29 oktober 2021.
De wijzigingen betreffen met name de uniformering van objectdefinities en objectnamen in en tussen BIO Thema-uitwerkingen.
Versie 2.1 in PDF-formaat is op de website CIP-overheid/producten gepubliceerd.
Logo ISOR themaprincipes (vier hangsloten die in elkaar geklikt zitten met tekst ISOR Beveiliging Principe)

In het autorisatie proces gaat het om zowel taken van verschillende typen eindgebruikers en beheerders. Het toegangsbeleid dient regels en voorschriften te geven voor de organisatorische en technische inrichting van de toegang tot ICT-voorzieningen, bijvoorbeeld applicatie (gebruikers) en ICT-componenten (beheerders). Het toegangsvoorziening beleid beschrijft onder andere de manier waarop de organisatie omgaat met identiteit- en toegangsbeheer. De nodige eisen worden gesteld aan functiescheiding om een effectief en consistent gebruikersbeheer, identificatie, authenticatie en toegangscontrole mechanismen voor heel de organisatie te waarborgen. Daarvoor worden hieronder de nodige controls en indicatoren vermeld.


Criterium

Conflicterende taken en 'verantwoordelijkheden moeten worden gescheiden om de kans op onbevoegd of onbedoeld wijzigen of misbruik van de bedrijfsmiddelen van de organisatie te verminderen.

Doelstelling

Risico

Indeling binnen ISOR

Dit beveiligingsprincipe:

ℹ️(Klik om uitleg open/dicht te klappen)

De ISOR-wiki bevat normenkaders waarin beveiligings- en privacyprincipes zijn beschreven. Deze themaprincipes zijn conform de SIVA-methodiek ingedeeld in drie aspecten: Beleid, Uitvoering of Control. Daarnaast zijn ze geordend in invalshoeken: Intentie, Functie, Gedrag, Structuur.

Grondslag

De grondslag voor dit principe is BIO (Baseline Informatiebeveiliging Overheid) 6.1.2

Onderliggende normen

IDConformiteitsindicatorStelling
TBV_U.07.01 Taken

Een scheiding is aangebracht tussen beheertaken en (overige) gebruikstaken.

TBV_U.07.02 Verantwoordelijkheden

Verantwoordelijkheden voor beheer en wijziging van gegevens en bijbehorende informatiesysteemfuncties moeten eenduidig zijn toegewezen aan één specifieke (beheerders)rol.

TBV_U.07.03 Gescheiden

Een risicoafweging bepaalt waar en op welke wijze functiescheiding wordt toegepast en welke toegangsrechten worden gegeven.

TBV_U.07.04 Gescheiden

Rollen, taken en verantwoordelijkheden zijn vastgesteld conform gewenste functiescheidingen.

TBV_U.07.05 Onbedoeld

Er zijn maatregelen getroffen die onbedoelde of ongeautoriseerde toegang tot bedrijfsmiddelen waarnemen of voorkomen.