Logo ISOR: in elkaar gehaakte hangsloten met de tekst Information Security Obeject Repository
Afbeeldingsinformatie

BIO Thema Communicatievoorzieningen - Inleiding

Versie 2.0 van 9 februari 2021 van de BIO Thema-uitwerking Communicatievoorzieningen is vervangen door versie 2.1 van 29 oktober 2021.
De wijzigingen betreffen met name de uniformering van objectdefinities en objectnamen in en tussen BIO Thema-uitwerkingen.
Versie 2.1 in PDF-formaat is op de website CIP-overheid/producten gepubliceerd.
Alle hoofdstukken bij BIO Thema-uitwerking Communicatievoorzieningen:

Voor u ligt de BIO Thema-uitwerking Communicatievoorzieningen, door het CIP opgesteld om overheidsorganisaties een beeld te geven van de meest relevante onderwerpen die een rol spelen bij de beveiliging van communicatievoorzieningen. Het is geënt op controls uit de Baseline Informatiebeveiliging Overheid (BIO2) 2026, NEN-EN-ISO/IEC 27002:2022 (hierna genoemd ISO 27002), implementatiestandaarden-reeks ISO 27033, The Standard of Good Practice (SoGP) 2018 en tevens op best practices van de Bundesamt für Sicherheit in der Informationstechnik (BSI)

Opzet BIO Thema-uitwerking

De BIO Thema-uitwerking Communicatievoorzieningen brengt de voor communicatiebeveiliging relevante controls uit de BIO overzichtelijk bij elkaar. Relevante items die daarin ontbreken, zijn aangevuld met behulp van de bovengenoemde kaders. De NORA-patronen zijn gebruikt voor afbeeldingen en begeleidende teksten. NORA staat voor Nederlandse Overheid Referentie Architectuur. De implementatiestandaard ISO 27033, deel 1 t/m 6, is gerelateerd aan de ISO 27002 en is hier gebruikt als referentiekader voor overzicht en technische duiding van netwerkbeveiliging.

Deze thema-uitwerking volgt de standaardopzet voor BIO Thema-uitwerkingen:

  1. Context en globale structuur van de thema-uitwerking (zie paragraaf 1.2);
  2. Scope en begrenzing van de thema-uitwerking (zie paragraaf 1.3);
  3. Globale relaties tussen de geïdentificeerde beveiligingsobjecten (zie paragraaf 1.4)

Context communicatievoorzieningen

De basis voor de uitwerking van de BIO Thema-uitwerking Communicatievoorzieningen is de BIO2. Deel 2 van de BIO2 bevat alle overheidsmaatregelen. Deze maatregelen zijn gekoppeld aan de beheersmaatregelen uit NEN-EN-ISO/IEC 27002:2022. Er bestaan beheersmaatregelen zonder overheidsmaatregelen. Als een dergelijke beheersmaatregel van toepassing is, wordt gebruik gemaakt van de bijbehorende implementatierichtlijn uit NEN-EN-ISO/IEC 27002. In de BIO2 en de NEN-EN-ISO/IEC 27002 worden verschillende typen communicatievoorzieningen genoemd, zoals geïllustreerd in afbeelding 1, te weten:

  • Openbare diensten, Het gebruik van openbare diensten, zoals: instant messaging en sociale media (vehikel).
  • Elektronische berichten, Informatie opgenomen in elektronische berichten (inhoud).
  • Informatietransport, Het transporteren van informatie via allerlei communicatiefaciliteiten, zoals: e-mail, telefoon, fax en video (inhoud).
  • Netwerkdiensten, Het leveren van aansluitingen, zoals: firewalls, gateways, detectiesystemen en technieken voor te beveiligen netwerkdiensten, zoals authenticatie (vehikel).
  • Netwerk (infrastructuur), Dit betreft de fysieke en logische verbindingen (vehikel).


”Schematische weergave context communicatievoorzieningen”
Afbeelding 1: Schematische weergave context communicatievoorzieningen


Iedere organisatie die digitaal communiceert met personen of andere organisaties in de omgeving, past deze communicatievoorzieningen toe en heeft een of meer koppelingen met de buitenwereld ingericht. De basis van deze communicatie is de netwerkinfrastructuur. De netwerkvoorzieningen omvatten zowel mobiele als vaste componenten.


Afbeelding 2 schetst de belangrijkste soorten van netwerkkoppelingen:

  • Tussen organisaties onderling
  • Tussen organisaties en publieke netwerken
  • Binnen organisaties


”Overzicht soorten netwerkkoppelingen”
Afbeelding 2: Overzicht soorten netwerkkoppelingen

Het doel van deze netwerkkoppelingen is de uitwisseling van data tussen informatiedomeinen. Een informatiedomein is een fysiek of logisch platform met digitale informatieverwerking en of -opslag.

Scope en begrenzing communicatievoorzieningen

Deze BIO Thema-uitwerking omvat een set beveiligingsobjecten voor communicatievoorzieningen, zoals aangeduid in paragraaf 1.2.

Bepaalde typen communicatiefaciliteiten, zoals: Voice over IP (VoIP), intranet en extranet zijn in deze BIO Thema-uitwerking niet uitgewerkt. Ook wordt niet diepgaand ingegaan op typen verbindingen, zoals Virtual Private Network (VPN) en gateway-verbindingen en berichtfunctionaliteit, zoals instant messaging en e-mail.

De positionering van dit themadocument in de context van baselines en overige documentatie en hulpmiddelen is weergegeven in afbeelding 3.

”Relatie BIO Thema-uitwerking met aanpalende documenten”
Afbeelding 3: Relatie BIO Thema-uitwerking Communicatievoorzieningen met aanpalende documenten

Globale relaties tussen beveiligingsobjecten

Afbeelding 4 geeft een voorbeeld van de toepassing van enkele beveiligingsobjecten in een informatievoorzieningslandschap waarin een organisatie met een gebruiker communiceert. Daarbij is sprake van netwerkconnecties die de verschillende netwerken en informatievoorzieningen met elkaar verbinden.


”Toepassing beveiligingsobjecten”
Afbeelding 4: Toepassing van beveiligingsobjecten

Veilige koppelingen tussen organisaties en gebruikers kunnen worden opgezet met VPN’s.

Gateways en firewalls zorgen met zonering en filtering voor de beoogde scheiding van de binnen- en buitenwereld en een gecontroleerde doorgang van vertrouwde informatie.

Cryptografische services verzorgen de zonering voor het gegevenstransport via private en publieke netwerken, zodat informatie veilig kan worden uitgewisseld en bedrijfstoepassingen kunnen worden gebruikt.

In de beschermde kantooromgeving van grote organisaties worden mobiele werkplekken met het bedrijfsnetwerk verbonden via draadloze toegang en beveiligd met onder andere netwerkauthenticatie.

Een netwerkbeheerorganisatie draagt op basis van richtlijnen zorg voor de instandhouding van de netwerkbeveiliging en het actueel houden van beveiligingsmaatregelen.

Via het vastleggen van events, de evaluatie van de netwerkmonitoring en het evalueren van de netwerkbeveiliging, wordt de actuele werking van de maatregelen getoetst en waar nodig versterkt.

Meer over de technologie van beveiligingsobjecten is te vinden op NORA online onder het thema Beveiliging, bij de ‘Patronen voor informatiebeveiliging’.