Softwarepakketten Beleid

Uit NORA Online
Versie door Annemiekedewit (overleg | bijdragen) op 16 apr 2021 om 14:58 (sjabloon aangeroepen en gevuld)
(wijz) ← Oudere versie | Huidige versie (wijz) | Nieuwere versie → (wijz)
Naar navigatie springen Naar zoeken springen
Versie 1.1 van 30 maart 2021 van de BIO Thema-uitwerking Softwarepakketten is vervangen door versie 1.2 van 26 oktober 2021.
De wijzigingen betreffen met name de uniformering van objectdefinities en objectnamen in en tussen BIO Thema-uitwerkingen.
Versie 1.2 in PDF-formaat is op de website CIP-overheid/producten gepubliceerd.
Deze informatie is onderdeel van BIO Thema-uitwerking Serverplatform.

Meer lezen

BIO Thema-uitwerking Serverplatform
Alle normenkaders
Beveiligingsaspecten
Invalshoeken
ISOR (Information Security Object Repository)

Doelstelling[bewerken]

Het doel van het beleidsdomein is om de conditionele- of beleidselementen die van belang zijn bij het selecteren en verwerven van softwarepakketten te identificeren. Het zijn elementen die vooraf bekend moeten zijn en die uitgevaardigd en gecommuniceerd worden door het hogere management.

Risico's[bewerken]

Als toereikend beleid ontbreekt, dan bestaat het risico dat er geen systematische analyse van de noodzakelijke requirements plaatsvindt waardoor het verworven softwarepakket niet voorziet in de gewenste (non)functionaliteiten.

Objecten, controls en maatregelen

Onderstaande afbeelding geeft de ordening van objecten in het beleidsdomein weer met invalshoeken voor dit thema. Elk objectblok bevat de objectnaam, het basiselement en het objectnummer. Geelgekleurde objecten zijn afgeleid van de BIO. De witte objecten zijn afgeleid van overige best practices.


De objecten zijn in de volgende paragrafen uitgewerkt. Echter niet elk object is van toepassing voor elke softwarepakketselectie. Dit hangt af van verschillende factoren zoals: schaalgrootte, hostingslocatie, soort en integreerbaarheid met de bestaande IT. In tegenstelling tot andere thema’s zijn aan de uitwerking toegevoegd:


  • Schaalgrootte

De schaalgrootte geeft een globale indicatie (klein, middel of groot) in hoeverre de schaalgrootte van softwarepakketten van invloed kan zijn op de relevantie van een object. Met klein wordt bedoeld getalsmatig en/of bedrijfsmatige impactbeperkte toepassing. Middel is voor middelgrote bedrijfstoepassingen, zoals boekhouding- en officetoepassingen. De waarde groot is voor grootschalig gebruik, enerzijds in aantallen, anderzijds in omvang van het softwarepakket zoals ERP en Enterprise Data Warehouses (EDW).


  • Voor wie de control van toepassing is

Het gaat om de klant en/of de leverancier. In veel gevallen is samenwerking tussen de klant en leverancier nodig om risico’s tijdens het gebruik van de softwarepakketten afdoende te beperken.


Principes uit de BIO Thema Serverplatform binnen dit aspect[bewerken]

IDPrincipeCriterium
SVP_B.01Beleid voor beveiligde inrichting en onderhoudVoor het beveiligd inrichten en onderhouden van het serverplatform behoren regels te worden vastgesteld en binnen de organisatie te worden toegepast.
SVP_B.02Inrichtingsprincipes voor serverplatformPrincipes voor het inrichten van beveiligde servers behoren te worden vastgesteld, gedocumenteerd, onderhouden en toegepast voor alle verrichtingen betreffende het inrichten van servers.
SVP_B.03Serverplatform-architectuurDe functionele eisen, beveiligingseisen en architectuurvoorschriften van het serverplatform zijn in samenhang in een architectuurdocument vastgelegd.

Normen uit de BIO Thema Serverplatform binnen dit aspect[bewerken]

IDStellingNorm
SVP_B.01.01De gangbare principes rondom ‘security by design’ zijn uitgangspunt voor het onderhouden van servers.Gangbare principes rondom security by design zijn uitgangspunt voor het onderhouden van server
SVP_B.01.02In het beleid voor beveiligd inrichten en onderhouden zijn de volgende aspecten in overweging genomen:
  • het toepassen van richtlijnen/standaarden voor de configuratie van servers en besturingssystemen;
  • het gebruik van hardeningsrichtlijnen;
  • het toepassen van standaard images;
  • het beperken van toegang tot krachtige faciliteiten en instellingen voor hostparameter;
  • het beschermen tegen ongeautoriseerde toegang.
Overwegingen betreffende het beleid voor beveiligd inrichting en onderhoud
SVP_B.02.01De gangbare principes rondom ‘security by design’ zijn uitgangspunt voor het inrichten van servers.Gangbare principes rondom Security by design zijn uitgangspunt voor het inrichten van servers
SVP_B.02.02Voor het beveiligd inrichten van servers zijn de volgende beveiligingsprincipes van belang:
  • defence in depth (beveiliging op verschillende lagen);
  • secure by default;
  • least privilege (minimaal toegangsniveau);
  • fail secure, waarbij informatie door een systeemfout niet toegankelijk is voor onbevoegde personen en niet kan worden gemanipuleerd of gewijzigd;
  • eenduidige naamgevingsconventie;
  • minimalisatie van single points of failure.
  • Beveiligingsprincipes voor het beveiligd inrichten van servers
    SVP_B.03.01Van het in te richten serverplatform is een actueel architectuurdocument opgesteld. Dit document:
  • heeft een eigenaar;
  • is voorzien van een datum en versienummer;
  • bevat een documenthistorie (wat is wanneer en door wie aangepast);
  • is actueel, juist en volledig;
  • is door het juiste (organisatorische) niveau vastgesteld/geaccordeerd;
  • wordt actief onderhouden.
  • Eisen aan het architectuurdocument van het in te richten van het serverplatform
    SVP_B.03.02In het architectuurdocument is vastgelegd welke uitgangspunten, principes, beveiligingsvoorschriften, eisen en overwegingen gelden voor het inrichten van serverplatforms.In het architectuurdocument voor servers platforms vastgelegde inrichtings eisen