Logo ISOR: in elkaar gehaakte hangsloten met de tekst Information Security Obeject Repository
Afbeeldingsinformatie

BIO Thema-uitwerking Middleware

BIO Thema Middleware is een nieuwe BIO Thema-uitwerking. Versie 1.0 in PDF-formaat is op de website CIP-overheid/producten gepubliceerd. De ontsluiting in de Information Security Object Respository (ISOR) zal eind 2023 plaatsvinden.



Binnen dit normenkader

Relatie tussen principes en onderliggende normen

schema van een themaprincipe met daaronder een aantal conformiteitsindicatoren en onder elke conformiteitsindicator een aantal normen.
Een themaprincipe is een richtinggevende uitspraak binnen een bepaald thema, zoals beveiliging of privacy. Een themaprincipe is vaak nog vrij breed, maar valt uiteen in een aantal deelonderwerpen, die met trefwoorden zijn aangegeven: de conformiteitsindicatoren. Onder elk trefwoord valt een aantal normen, concrete aanbevelingen die je kunt uitvoeren om dat deel van het principe te realiseren. Conformeer je je aan alle normen, dan conformeer je je aan de indicator en uiteindelijk aan het principe.

Stel dat het thema Gezondheid onderdeel uitmaakte van de NORA. Dan zou een gezondheidsprincipe kunnen zijn: de volwassene eet gezond en in gepaste hoeveelheden. Logischerwijs valt dat uiteen in een aantal trefwoorden, de conformiteitsindicatoren: eet gezond en gepaste hoeveelheden. Iemand kan immers heel gezond eten naar binnen werken, maar veel te veel of juist te weinig. Of de juiste hoeveelheid calorieën binnenkrijgen uit eenzijdige voeding en zo toch niet gezond eten. In de praktijk heb je aan deze kernwoorden nog niets: je hebt normen nodig die uitwerken hoe je dit realiseert en meet. De normen die gepaste hoeveelheid concretiseren zouden bijvoorbeeld betrekking kunnen hebben op de afmeting van de volwassene, de hoeveelheid beweging en de calorische waarde van het eten.

Klik verder voor alle eigenschappen van themaprincipes, conformiteitsindicatoren en normen.


Indelingen binnen BIO Thema-uitwerking Middleware

Alle onderdelen van BIO Thema-uitwerking Middleware zijn ingedeeld volgens de SIVA-methodiek. Dat betekent dat alle principes en onderliggende normen zijn ingedeeld in één van drie beveiligingsaspecten: Beleid (B), Uitvoering (U) of Control (C). Binnen normenkaders die geheel volgens de SIVA-methodiek zijn opgesteld, herken je bovendien een tweede indeling, in de invalshoeken Intentie (I) of Functie (F) of Gedrag (G) of Structuur (S). Deze indeling heeft binnen SIVA tot doel om lacunes te ontdekken in de objectanalyse die leidt tot normen. Voor De Privacy Baseline en Grip op Secure Software Development geldt een uitzondering. Daar heeft de invalshoek geen rol gespeeld bij de samenstelling van het 'normenkader'.

De principes en onderliggende normen van BIO Thema-uitwerking Middleware zijn op basis hiervan in een aantal overzichten gezet:

Principes uit BIO Thema-uitwerking Middleware

In deze tabel staan alle principes uit BIO Thema-uitwerking Middleware, met het unieke ID, Criterium en de conformiteitsindicatoren die verder zijn uitgewerkt in normen. Gebruik de pijltjes bovenaan de kolommen om de sortering aan te passen en klik op een principe om alle eigenschappen te zien en de onderliggende normen te bekijken. Deze tabellen zijn ook beschikbaar als csv-download (export alle beveiligingsaspecten / beleid / uitvoering / Control) en in uitgebreide versie met alle bestaande eigenschappen.

Beleid (principes)

export principes Beleid als csv

IDPrincipeCriterium
MDW_B.01Beleid middlewarecomponentenDe leverancier behoort volgens een overeengekomen middlewarecomponenten beleid adequate maatregelen, zoals classificatie, te treffen om deze diensten te kunnen leveren.
MDW_B.02Beleid informatietransportEr behoren regels, procedures of overeenkomsten voor informatieoverdracht te zijn ingesteld voor alle soorten van communicatiefaciliteiten binnen de organisatie en tussen de organisatie en andere partijen.
MDW_B.03Data en privacyEr behoort ter bescherming van bedrijfs- en persoonlijke data, beleid te zijn geformuleerd voor verwerking van data, tenminste voor: de vertrouwelijkheid en versleuteling van data, voor transformatie en aggregatie, voor toegang en privacy, classificatie en labelen en bescherming tegen verlies van gegevens.
MDW_B.04Middlewarearchitectuur en certificering​De leverancier hanteert relevante industriestandaards voor de structuur en beheersing van haar IT dienstverlening en draagt zorg voor relevante periodieke certificeringen van haar dienstverlening.

Uitvoering (principes)

export principes Uitvoering als csv

IDPrincipeCriterium
MDW_U.01Richtlijnen en procedures middlewarefunctionaliteit​Richtlijnen en procedures voor middlewaremanagement en middlewarefunctionaliteiten behoren te worden gedocumenteerd en beschikbaar gesteld aan alle beheerders die ze nodig hebben.
MDW_U.02Rollen en verantwoordelijkheden middlewarefunctionaliteitAlle rollen en verantwoordelijkheden voor het installeren en onderhouden van middlewarefunctionaliteiten behoren te worden gedefinieerd en toegewezen.
MDW_U.03Toegang tot middlewarefunctionaliteit​Het toewijzen en gebruik van speciale toegangsrechten tot de middlewarefunctionaliteiten en speciale systeemhulpmiddelen behoren te worden beperkt en beheerst.
MDW_U.05Configuratie middlewarecomponentenDe leverancier heeft volgens de richtlijnen en procedures de middlewarecomponenten geconfigureerd.
MDW_U.06Logging en monitoring middlewareMiddleware biedt continue signaleringsfuncties voor registratie en detectie, die beveiligd zijn ingericht.
MDW_U.08Vertrouwelijkheid en integriteit dataGevoelige data behoort volgens het overeengekomen beleid over maskerings- of crypto-maatregelen, tijdens opslag voor onbevoegden te zijn gemaskeerd of versleuteld.
MDW_U.09Betrouwbare dataopslagOpslagfaciliteiten behoren met voldoende redundantie te worden geïmplementeerd om aan beschikbaarheidseisen te voldoen.
MDW_U.10DataherstelRegelmatig behoren back-upkopieën van informatie te worden gemaakt en getest in overeenstemming met een overeengekomen back-upbeleid.
MDW_U.11Schonen data en mediaMedia behoren op een veilige en beveiligde manier te worden verwijderd als ze niet langer nodig zijn, overeenkomstig formele procedures.
MDW_U.12Beveiliging berichtenverkeerInformatie die deel uitmaakt van transacties van toepassingen behoort te worden beschermd ter voorkoming van onvolledige overdracht, foutieve routering, onbevoegd wijzigen van berichten, onbevoegd openbaar maken, onbevoegd vermenigvuldigen of afspelen.
MDW_U.13Capaciteitsbeheer middlewareHet gebruik van middelen behoort te worden gemonitord en beoordeeld, en er behoren verwachtingen te worden opgesteld voor toekomstige capaciteitseisen om de vereiste systeemprestaties te waarborgen.

Control (principes)

export principes Control als csv

IDPrincipeCriterium
MDW_C.01EvaluatierichtlijnenEvaluatie-richtlijnen behoren te zijn vastgesteld om de implementatie en beveiliging van middlewarefunctionaliteiten te controleren, waarbij tekortkomingen tijdig aan het management worden gerapporteerd.
MDW_C.02Evaluatie naleving beleidDe leverancier behoort regelmatig de naleving van richtlijnen en procedures voor de uitvoering van middlewarefunctionaliteiten ‘Bewaken en herstellen’ te beoordelen aan de hand van de desbetreffende beleidsregels.
MDW_C.03Beoordeling middlewarefunctionaliteitMiddlewarefunctionaliteiten en technische omgevingen waarin ze actief zijn, behoren regelmatig op naleving van de richtlijnen ten aanzien van toegang te worden beoordeeld en gerapporteerd.
MDW_C.04Rapporteren middlewarefunctionaliteitenDe leverancier behoort periodiek te rapporteren' over de implementatie, performance en beschikbaarheid van middlewarefunctionaliteiten en review-activiteiten.
MDW_C.05Monitoren gebruikers- en beheerdersactiviteitenDe organisatie reviewt en analyseert regelmatig de logbestanden om onjuist gebruik en verdachte activiteiten aan middlewarefunctionaliteiten vast te stellen en bevindingen aan het management te rapporteren'.

Onderliggende normen

ℹ️Toon uitleg relaties themaprincipe, conformiteitindicator en norm

schema van een themaprincipe met daaronder een aantal conformiteitsindicatoren en onder elke conformiteitsindicator een aantal normen.
Een themaprincipe is een richtinggevende uitspraak binnen een bepaald thema, zoals beveiliging of privacy. Een themaprincipe is vaak nog vrij breed, maar valt uiteen in een aantal deelonderwerpen, die met trefwoorden zijn aangegeven: de conformiteitsindicatoren. Onder elk trefwoord valt een aantal normen, concrete aanbevelingen die je kunt uitvoeren om dat deel van het principe te realiseren. Conformeer je je aan alle normen, dan conformeer je je aan de indicator en uiteindelijk aan het principe.

Stel dat het thema Gezondheid onderdeel uitmaakte van de NORA. Dan zou een gezondheidsprincipe kunnen zijn: de volwassene eet gezond en in gepaste hoeveelheden. Logischerwijs valt dat uiteen in een aantal trefwoorden, de conformiteitsindicatoren: eet gezond en gepaste hoeveelheden. Iemand kan immers heel gezond eten naar binnen werken, maar veel te veel of juist te weinig. Of de juiste hoeveelheid calorieën binnenkrijgen uit eenzijdige voeding en zo toch niet gezond eten. In de praktijk heb je aan deze kernwoorden nog niets: je hebt normen nodig die uitwerken hoe je dit realiseert en meet. De normen die gepaste hoeveelheid concretiseren zouden bijvoorbeeld betrekking kunnen hebben op de afmeting van de volwassene, de hoeveelheid beweging en de calorische waarde van het eten.

Klik verder voor alle eigenschappen van themaprincipes, conformiteitsindicatoren en normen.

In deze tabel staan alle normen uit BIO Thema-uitwerking Middleware. Van links tot rechts zie je het unieke ID van de norm, welke conformiteitsindicator van het bovenliggende principe de norm realiseert, de tekst van de norm en een link naar de aparte pagina van die norm. Gebruik de pijltjes bovenaan de kolommen om de sortering aan te passen en klik op een principe om alle eigenschappen te zien en de onderliggende normen te bekijken. Deze tabel is ook beschikbaar als csv-export normen en in uitgebreide tabel.

Beleid (normen)

export normen Beleid als csv

IDtrefwoordStellingNorm
MDW_B.01.01BeleidEr is een middlewarecomponentenbeleid vanuit de klant-organisatie waarin de eisen voor deze componenten zijn gedefinieerd en vastgesteld. Er moet speciale aandacht zijn voor het beschermen van de componenten tegen ransomware-aanvallen.Middlewarecomponentenbeleid en bescherming tegen ransomware-aanvallen
MDW_B.01.02BeleidDe leverancier heeft het beleid voor middlewarecomponenten gereviewd en zo nodig verbeteringen daarop voorgesteld.Review en verbetervoorstellen voor middlewarecomponentenbeleid
MDW_B.01.03BeleidOp basis van een expliciete risicoafweging is bepaald wat het maximaal toegestane dataverlies is (in de middlewareomgeving) en wat de maximale hersteltijd is na een incident.Risicoafweging voor maximaal dataverlies en hersteltijd in de middlewareomgeving
MDW_B.01.04BeleidHet back-upproces via middlewarecomponenten voorziet in opslag van de back-up op een locatie, waarbij een incident op de ene locatie niet kan leiden tot schade op de andere locatie.Back-upproces en gescheiden opslaglocaties voor middlewarecomponenten
MDW_B.01.05BeleidDe restoreprocedure wordt minimaal jaarlijks getest of na een grote wijziging om de betrouwbaarheid te waarborgen als ze in noodgevallen uitgevoerd moet worden.Periodiek testen van de restoreprocedure voor betrouwbaarheid bij noodgevallen
MDW_B.01.06BeleidDe opzet en de instelling van integratiefuncties in middleware voldoet aan de geldende eisen voor softwareontwikkeling.Integratiefuncties in middleware volgens eisen voor softwareontwikkeling
MDW_B.01.07BeleidVoor de toegang tot configuratie en beheer van integratiefuncties worden speciale toegangsrechten gehanteerd.Speciale toegangsrechten voor configuratie en beheer van integratiefuncties
MDW_B.01.08ClassificatieAan data en middelen waarin/waarop zich data bevindt, wordt door de verwerkingsverantwoordelijke een classificatie toegekend, die gebaseerd is op datatype, waarde, gevoeligheid en kritische gehalte voor de organisatie.Dataclassificatie op basis van waarde, gevoeligheid en kritische gehalte
MDW_B.01.09ClassificatieData gerelateerd aan e-commerce en verstuurd via publieke netwerken is adequaat geclassificeerd en beschermd tegen fraude, ongeautoriseerde toegang en aantasten/corrumperen van data.Classificatie en bescherming van e-commerce data op publieke netwerken
MDW_B.02.01Regels, procedures of overeenkomsten voor informatieoverdrachtHet beleid voor informatieoverdracht omvat ten minste de volgende elementen:
  • de regels en procedures zijn afgestemd op het classificatieniveau van de informatie;
  • de regels en procedures bieden bescherming tegen risico's zoals ongeautoriseerde toegang, wijziging, onderschepping, kopiëren, vernietiging of denial-of-service;
  • onderwerp-specifieke richtlijnen over toegestane en aanbevolen methoden voor informatieoverdracht (digitaal, fysiek, verbaal, intern/extern);
  • Richtlijnen voor de opslag en verwijdering van bedrijfsgegevens, inclusief berichten en overgedragen informatie;
  • aandacht voor relevante wettelijke, regelgevende en contractuele verplichtingen;
  • gedefinieerde verantwoordelijkheden, inclusief contactgegevens van betrokken partijen (zowel intern als extern);
  • eisen voor het waarborgen van traceerbaarheid en de integriteit van de bewakingsketen, bijvoorbeeld middels registratie van overdrachten en mechanismen voor onweerlegbaarheid (elektronische handtekening).
Beleid en richtlijnen voor veilige informatieoverdracht
MDW_B.02.02Regels, procedures of overeenkomsten voor informatieoverdrachtOrganisaties hanteren op basis van bewuste keuzes, procedures voor de uitwisseling van data via integratiefuncties van middlewarecomponenten.Procedures voor data-uitwisseling via integratiefuncties van middlewarecomponenten
MDW_B.02.03Regels, procedures of overeenkomsten voor informatieoverdrachtDe (klant)organisatie heeft met een Privacy Impact Assessment (PIA) bepaald en vastgelegd welke applicaties en systemen berichten met elkaar en met partner organisaties uit mogen wisselen.Privacy Impact Assessment voor toegestane berichtenuitwisseling tussen systemen
MDW_B.03.01VersleutelingIn het cryptografiebeleid zijn minimaal de volgende onderwerpen uitgewerkt:
  • Wanneer cryptografie ingezet wordt.
  • Wie verantwoordelijk is voor de implementatie.
  • Wie verantwoordelijk is voor het sleutelbeheer.
  • Welke normen als basis dienen voor cryptografie en de wijze waarop de normen van het Forum Standaardisatie worden toegepast.
  • De wijze waarop het beschermingsniveau vastgesteld wordt.
  • Bij communicatie tussen organisaties wordt het beleid onderling vastgesteld.
  • Cryptografiebeleid: inzet, verantwoordelijkheden en normen
    MDW_B.03.02Transformatie en aggregatieMiddlewarefuncties mogen uitsluitend, toegestane en geformaliseerde bewerkingen uitvoeren op bedrijfs- en persoonsgebonden data.Toegestane bewerkingen van middlewarefuncties op bedrijfs- en persoonsgegevens
    MDW_B.03.03PrivacyTer bescherming van data en van privacy zijn beveiligingsmaatregelen getroffen, in de vorm van een data-analyse, PIA, sterke toegangsbeveiliging en encryptie.Beveiligingsmaatregelen ter bescherming van data en privacy
    MDW_B.03.04Bescherming tegen verliesEr is een back-upbeleid waarin de eisen voor het bewaren en beschermen zijn gedefinieerd en vastgesteld. Er moet speciale aandacht zijn voor het beschermen van de back-up tegen ransomware-aanvallen en genomen maatregelen om de integriteit van de back-up te behouden.Back-upbeleid en bescherming tegen ransomware en integriteitsverlies
    MDW_B.03.05Bescherming tegen verliesOpslagsystemen zijn opgenomen in een disaster recovery- en de bedrijfscontinuïteitsplanning.Opslagsystemen in disaster recovery- en bedrijfscontinuïteitsplanning
    MDW_B.04.01StructuurDe structuur van organisatie en techniek, geleverd door interne IT- leveranciers of partnerorganisaties bevat de volgende aspecten:
  • beveiligingsbeleid van de klantorganisatie op basis van principes en wet- en regelgeving;
  • functioneel: type en scope van de middlewarediensten;
  • zoneringsmodel voor scheiding tussen organisatie van klanten;
  • trust framework (afspraken en maatregelen ter bevordering van vertrouwensrelatie);
  • risicomanagement;
  • beschrijving van de samenhang op hoofdlijnen.
  • Organisatie- en technische structuur voor middlewarediensten en samenwerking
    MDW_B.04.02StructuurDe structuur geleverd door de externe IT- en cloud-leveranciers voldoet aan relevante internationale standaarden zoals bijvoorbeeld NIST en CIF of gelijkwaardig.Structuur van externe IT- en cloudleveranciers volgens internationale standaarden
    MDW_B.04.03CertificeringenIT-leveranciers die de CIF-Code of Practice (of gelijkwaardig) naleven, zullen zich op een open en transparante manier gedragen, wat rationele besluitvorming en beheer door inkopers van hun diensten mogelijk maakt.Transparantie en verantwoord handelen volgens de CIF Code of Practice

    Uitvoering (normen)

    export normen Uitvoering als csv

    IDtrefwoordStellingNorm
    MDW_U.01.01Richtlijnen en proceduresDe leverancier past formele richtlijnen en procedures toe voor het installeren, onderhouden en toekennen van de toegang tot de middlewareomgeving/producten en het verzorgen van back-up/herstel.Richtlijnen en procedures voor beheer en toegang tot de middlewareomgeving
    MDW_U.01.02Richtlijnen en proceduresEr zijn formele intake-procedures voor het in beheer nemen van middlewareproducten.Formele intakeprocedures voor het in beheer nemen van middlewareproducten
    MDW_U.01.03Richtlijnen en proceduresMiddlewareproducten mogen als onderdeel van de IT-infrastructuur pas na het doorlopen van een formeel afgesproken acceptatietraject beschikbaar worden gesteld.Formeel acceptatietraject voor ingebruikname van middlewareproducten
    MDW_U.01.04Richtlijnen en proceduresDe bedieningsprocedures voor middleware omvatten onder meer:
    • verantwoordelijkheden van betrokken personen;
    • instructies voor beveiligde installatie, configuratie en onderhoud van de systemen;
    • instructies voor het omgaan met fouten, uitzonderlijke omstandigheden en beperkingen op systeemhulpmiddelen;
    • ondersteunings- en escalatiecontacten, inclusief externe contacten;
    • procedures voor opnieuw opstarten en herstellen bij systeemstoringen;
    • beheer van audittrajecten, systeemlogs en videobewakingssystemen.
    • monitoring van capaciteit, prestaties en beveiliging.
    Bedieningsprocedures voor beheer, monitoring en herstel van middleware
    MDW_U.02.01VerantwoordelijkhedenDe verantwoordelijkheden aan beheerders zijn toegewezen op basis van beleidsregels voor de beveiliging van middlewarefunctionaliteiten.Toewijzing van beheerdersverantwoordelijkheden volgens middlewarebeveiligingsbeleid
    MDW_U.02.02VerantwoordelijkhedenVerantwoordelijkheden voor bovengenoemde activiteiten bij middlewarefunctionaliteiten zijn toebedeeld aan specifieke functionarissen en rollen.Toewijzing van rollen en verantwoordelijkheden voor middlewareactiviteiten
    MDW_U.02.03VerantwoordelijkhedenDe rollen en (speciale) bevoegdheden van beheerders van middlewarefunctionaliteiten zijn gedefinieerd en gedocumenteerd.Definitie en documentatie van rollen en bevoegdheden van middlewarebeheerders
    MDW_U.03.01ToegangsrechtenMiddlewarefunctionaliteiten, zoals databases, opslagbeheer en integratiefuncties mogen niet buiten reguliere paden om door gebruikers te benaderen zijn.Beperkingen op directe toegang tot middlewarefunctionaliteiten door gebruikers
    MDW_U.03.02ToegangsrechtenGebruikers verkrijgen toegang tot de middlewarefunctionaliteiten volgens de gedefinieerde reguliere paden en met goedkeurde additionele hulpmiddelen:
  • Beheerders identificeren zich op basis van (versterkte) authenticatie en via Privileged Access Management (PAM).
  • Gebruikers (systemen) identificeren zich met bijzondere middelen (PKIo e.d.).
  • API-sleutels moeten regelmatig gevalideerd worden, als verantwoordelijkheid van de eigen organisatie.
  • Toegang tot middlewarefunctionaliteiten via reguliere paden en geauthenticeerde hulpmiddelen
    MDW_U.03.03ToegangsrechtenGegevens binnen middlewarecomponenten (of die door middlewarefunctionaliteiten worden geboden) mogen niet ongeautoriseerd worden gewijzigd.Bescherming tegen ongeautoriseerde wijziging van gegevens in middlewarecomponenten
    MDW_U.03.04ToegangMiddlewarecomponenten zijn beschermd tegen ongeoorloofde toegang doordat:

    • onnodige of onveilige gebruikersaccounts zijn verwijderd;

    • belangrijke beveiliging-gerelateerde parameters juist zijn ingesteld.
    Beveiliging van middlewarecomponenten tegen ongeoorloofde toegang
    MDW_U.06.01Registratie en detectieIn de middlewarearchitectuur zijn detectiemechanismen actief voor het vastleggen en detecteren van aanvallen (mechanismen leveren input aan een SIEM-systeem of gelijkwaardig).Detectiemechanismen voor aanvaldetectie in de middlewarearchitectuur
    MDW_U.06.02Registratie en detectieDe te registreren acties worden centraal opgeslagen (in een SIEM-systeem of gelijkwaardig).Centrale opslag van geregistreerde acties in een SIEM-systeem
    MDW_U.06.03Registratie en detectieEr is vooraf bepaald wat te doen bij het uitvallen van loggingsmechanismen (alternatieve paden).Procedure bij uitval van loggingsmechanismen
    MDW_U.06.04BeveiligdDe (online of offline) bewaartermijn voor logging is vastgesteld en komt tot uitdrukking in de configuratie-instellingen van binnen het softwarepakket.Vastgestelde bewaartermijnen voor logging in configuratie-instellingen
    MDW_U.07.01GedocumenteerdHet ontwerp van middleware van informatiesystemen is gedocumenteerd, waarbij onder andere beschreven is:
    • de functies die door elke component worden geleverd;
    • de geactiveerde interactie met andere systemen;
    • op welke wijze configuratie en deployment mogelijk is.
    Gedocumenteerd ontwerp van middlewarearchitectuur en componentinteracties
    MDW_U.07.02GedocumenteerdDocumentatie van een (her)ontwerp is bij voorkeur in een repository opgeslagen, om op eenvoudige wijze de impact van een aanpassing te kunnen bepalen.Opslag van ontwerpdocumentatie in een repository voor impactanalyse
    MDW_U.08.01Gemaskeerd of versleuteldVoor dataopslag dienen uitsluitend adequate encryptiealgoritmen en -methoden van maskering te worden toegepast, zoals aangegeven op de ‘pas-toe-en-leg-uit lijst’ van het Forum Standaardisatie.Encryptie en datamaskering voor veilige dataopslag volgens Forum Standaardisatie
    MDW_U.08.02Gemaskeerd of versleuteldWaar mogelijk dient een centraal toepasbaar sleutelbeheersysteem te worden toegepast voor de generatie en archivering van cryptosleutels.Centraal sleutelbeheersysteem voor generatie en archivering van cryptosleutels
    MDW_U.08.03Gemaskeerd of versleuteldDe sterkte van de cryptografie wordt gebaseerd op de actuele adviezen van het NCSC en de Unit Weerbaarheid van de AIVD.Cryptografische sterkte gebaseerd op adviezen van NCSC en AIVD
    MDW_U.08.04Gemaskeerd of versleuteldEr zijn (contractuele) afspraken over reservecertificaten van een alternatieve leverancier als uit de risicoafweging blijkt dat deze noodzakelijk zijn als onderdeel van gereedheid voor bedrijfscontinuïteit.Afspraken over reservecertificaten voor waarborging van bedrijfscontinuïteit
    MDW_U.09.01RedundantieDe beveiliging van opslagfaciliteiten bevat verschillende lagen van redundancy, waarmee ‘single points of failure’ worden voorkomen en de overeengekomen beschikbaarheid van data kan worden gegarandeerd.Beveiliging en redundantie van opslagfaciliteiten voor beschikbaarheid van data
    MDW_U.09.02RedundantieRedundancy moet zoveel mogelijk worden benut.Maximale benutting van redundantie
    MDW_U.09.03BeschikbaarheidseisenDe technische betrouwbaarheid van opslagsystemen mag de effectiviteit van beveiligingsfuncties niet kunnen beïnvloeden.Technische betrouwbaarheid van opslagsystemen en de onafhankelijkheid van beveiligingsfuncties
    MDW_U.09.04BeschikbaarheidseisenKwetsbaarheden van opslagsystemen dienen proactief te worden verholpen om hun impact op de betrouwbaarheid te beperken.Proactief verhelpen van kwetsbaarheden in opslagsystemen
    MDW_U.10.01Back-upkopieënBack-upinformatie is beschermd tegen ongeautoriseerde toegang, bijvoorbeeld met encryptie.Bescherming van back-upinformatie tegen ongeautoriseerde toegang
    MDW_U.10.02Back-upkopieënUitsluitend geautoriseerde personen hebben toegang tot back-upmedia.Toegangsbeheersing voor back-upmedia
    MDW_U.10.03Back-upkopieënKopieën voor bedrijfs-kritische informatie worden met passende zorg voor betrouwbaarheid, fout-tolerantie en performance gemaakt en beheerd.Beheer van kopieën van bedrijfskritische informatie voor betrouwbaarheid en performance
    MDW_U.10.04Back-upkopieënOp basis van een expliciete risicoafweging is bepaald wat het maximaal toegestane dataverlies is en wat de maximale hersteltijd is na een incident.Risicoafweging voor maximaal toegestaan dataverlies en hersteltijd
    MDW_U.10.05GetestPeriodiek (minimaal jaarlijks en na een grote wijziging) wordt getest of herstel van back-updata werkt en of disaster recovery van opslagsystemen functioneert.Periodieke tests van herstel van back-updata en disaster recovery
    MDW_U.11.01Beveiligd verwijderdEr is een verwijderinstructie waarin is opgenomen dat van verwijderbare media die herbruikbaar zijn en die de organisatie verlaten de onnodige inhoud onherstelbaar verwijderd is.Verwijderinstructie voor onherstelbare verwijdering van inhoud op herbruikbare media
    MDW_U.11.02Beveiligd verwijderd
  • Voor het wissen van alle data op het medium, wordt data onherstelbaar verwijderd of onbeschikbaar gemaakt;
  • Er wordt gecontroleerd of alle data onherstelbaar verwijderd is. Hiervan wordt verslag gemaakt;
  • Er wordt gebruik gemaakt van producten waarvoor de Unit Weerbaarheid van het Nationaal Bureau voor Verbindingsbeveiliging (NBV) een positief inzetadvies afgegeven heeft.
  • Onherstelbare verwijdering van data op media conform NBV-richtlijnen
    MDW_U.12.01OnbevoegdEr kunnen uitsluitend berichten van en met geauthentiseerde gebruikers en systemen worden uitgewisseld.Berichtuitwisseling uitsluitend met geauthenticeerde gebruikers en systemen
    MDW_U.12.02OnbevoegdDe applicaties en systemen die berichten uitwisselen zijn bekend.Registratie van applicaties en systemen voor berichtuitwisseling
    MDW_U.12.03Onvolledige overdrachtFout of onvolledig uitgewisselde data wordt herkend en hersteld.Herkenning en herstel van fout of onvolledig uitgewisselde data
    MDW_U.12.04Onbevoegd wijzigenHet dataverkeer van of naar de vertrouwde omgeving, wordt bewaakt/geanalyseerd op verdacht verkeer met detectievoorzieningen.Bewaking en analyse van dataverkeer op verdacht verkeer met detectievoorzieningen
    MDW_U.12.05Onbevoegd wijzigenGeavanceerde en/of gekwalificeerde elektronische handtekeningen moeten voldoen aan de Advanced Electronic Signatures (AdES Baseline Profiles), zoals opgenomen in de Lijst open standaarden van Forum Standaardisatie.Vereisten voor geavanceerde elektronische handtekeningen conform AdES Baseline Profiles
    MDW_U.12.06Onbevoegd openbaarMaak bij openbaar webverkeer van gevoelige gegevens gebruik van ten minste publiek vertrouwde Organization Validated-certificaten. Maak bij intern webverkeer voor gevoelige gegevens gebruik van ten minste publieke vertrouwde OV-certificaten of private PKIo-certificaten. Hogere eisen aan certificaten kunnen voortvloeien uit een risicoanalyse, aansluitvoorwaarden of wetgeving.Certificaatvereisten voor webverkeer met gevoelige gegevens op basis van risicoanalyse
    MDW_U.12.07Onbevoegd openbaarInternetfacing-informatiesystemen en e-mail- berichtenverkeer moeten blijvend voldoen aan de verplichte standaarden, zie hiervoor de website van het Forum Standaardisatie. Hierop wordt gestuurd met de metingen van internet.nl. Daarbij dienen alle onderdelen te worden ingesteld zodat een optimale beveiliging wordt bereikt zonder afbreuk te doen aan de functionaliteit van de geboden dienst.Naleving van verplichte standaarden voor internetfacing-systemen en e-mailverkeer conform Forum Standaardisatie
    MDW_U.13.01GemonitordDe doorvoercapaciteit van de integratievoorziening wordt bewaakt op:
    • behalen van gestelde capaciteitsdoelen;
    • voorkomende piek- en dal-perioden;
    • voorkomende bottlenecks zoals overbelasting inclusief te lange netwerk queues, latency en netwerk jitter.
    Bewaking van doorvoercapaciteit en prestaties van de integratievoorziening
    MDW_U.13.02GemonitordNetwerken waar integratievoorzieningen gebruik van maken, worden bewaakt op DoS- en DDoS-aanvallen.Monitoring van netwerken op DoS- en DDoS-aanvallen
    MDW_U.13.03BeoordeeldDe resultaten van monitoractiviteiten worden gereviewd en gepresenteerd aan de eigenaren van de bedrijfsprocessen. (De aanbieder wordt daarbij geacht een plan B te hebben als de limieten van de dienstverlening structureel behaald/overschreden worden.)Review en rapportage van monitorresultaten aan proceseigenaren
    mDW_U.05.01Richtlijnen en proceduresDe richtlijnen en procedures voor het configureren van middlewarecomponenten hebben onder andere betrekking op:
  • het borgen van data-integriteit, replicatie, performance en servicelevels;
  • de klantvereisten voor de uitvoering van back-up en herstel;
  • het levenscyclusmanagementproces voor archivering en back-up en herstel;
  • de archivering en het back-up-proces;
  • het uitvoeringsproces van archivering en back-up- en herstelverzoek;
  • het testproces van archivering en back-up- en herstelprocedures;
  • trainingsfaciliteiten.
  • Richtlijnen en procedures voor configuratie en beheer van middlewarecomponenten

    Control (normen)

    export normen Control als csv

    IDtrefwoordStellingNorm
    MDW_C.01.01EvaluatierichtlijnenVooraf vastgestelde regels voor het evalueren/controleren van middlewarefunctionaliteiten.Vooraf vastgestelde evaluatieregels voor middlewarefunctionaliteiten
    MDW_C.01.02EvaluatierichtlijnenDe leverancier beschikt over geautomatiseerde middelen voor een effectieve ondersteuning van de controle-activiteiten.Geautomatiseerde ondersteuning van controle-activiteiten door de leverancier
    MDW_C.01.03EvaluatierichtlijnenDe leverancier beschikt over richtlijnen voor het uitvoeren van registratie, statusmeting, analyse, rapportage en evaluatie.Richtlijnen voor registratie, meting, analyse, rapportage en evaluatie door de leverancier
    MDW_C.01.04EvaluatierichtlijnenDe leverancier heeft de taken, verantwoordelijkheden en bevoegdheden van controlefunctionarissen vastgelegd.Vastlegging van taken, verantwoordelijkheden en bevoegdheden van controlefunctionarissen
    MDW_C.02.02BeoordelenDe naleving van het beleid voor Bewaken en Herstellen wordt door de leverancier periodiek getoetst en geëvalueerd, waarbij tenminste wordt bepaald:
    • welke afwijkingen er zijn tussen beleid en uitvoering;
    • welke maatregelen worden getroffen om de uitvoering (weer) te laten voldoen aan het beleid.
    Periodieke toetsing en evaluatie van naleving van het beleid voor Bewaken en Herstellen
    MDW_C.03.01Naleving
  • Informatiesystemen worden jaarlijks gecontroleerd op technische naleving van beveiligingsnormen en risico’s van de feitelijke veiligheid. Dit kan door middel van (geautomatiseerde) kwetsbaarheidsanalyses, penetratietesten of red-teamingstesten.
  • Internetfacing-informatiesystemen worden bij voorkeur continue getest op zwakheden en kwetsbaarheden.
  • Jaarlijkse technische controle en continue testing van informatiesystemen op beveiligingsnormen en kwetsbaarheden
    MDW_C.03.03NalevingDe resultaten van de onafhankelijke beoordelingen worden geregistreerd en gerapporteerd aan het management dat de beoordelingen heeft geïnitieerd. Indien nodig initieert het management corrigerende maatregelen.Onafhankelijke en competente uitvoering van periodieke beoordelingen
    MDW_C.03.04RichtlijnenDe leverancier voert periodiek controles uit op de toegekende autorisaties voor middlewarefunctionaliteiten.Periodieke controle op toegekende autorisaties voor middlewarefunctionaliteiten
    MDW_C.03.05RichtlijnenDe leverancier beschikt over richtlijnen voor het beoordelen van de technische omgeving van middlewarefunctionaliteiten.Richtlijnen voor beoordeling van de technische omgeving van middlewarefunctionaliteiten
    MDW_C.03.06ToegangDe toegekende autorisaties aan gebruikers en de daarbij behorende rechten zijn afgestemd met de klant en de wijze waarop dit wordt gelogd is gedefinieerd. Voor beheerders wordt bij voorkeur PAM toegepast.Afstemming van gebruikersautorisaties en logging, met toepassing van PAM voor beheerders
    MDW_C.03.07GerapporteerdDe leverancier rapporteert de afwijkingen op de toegang tot middleware, inclusief de reden hiervan.Rapportage van afwijkingen op toegang tot middleware inclusief oorzaak
    MDW_C.04.01RapporterenIn de rapportages wordt, onder andere, aandacht besteed aan:
    • implementatieactiviteiten van middlewarefunctionaliteiten en getroffen maatregelen/voorzieningen hieromtrent;
    • de performance van de services;
    • incidenten over middlewarefunctionaliteiten die mogelijk invloed hebben gehad op de beschikbaarheid, integriteit en vertrouwelijkheid van informatie-verwerkende systemen;
    • analyse van incidenten en mogelijke verbeteringsvoorstellen.
    Rapportage over implementatie, performance, incidenten en verbetervoorstellen van middlewarefunctionaliteiten
    MDW_C.05.01ReviewtDe verantwoordelijke functionaris analyseert periodiek:
  • de gelogde gebruikers-en activiteitengegevens betreffende middlewarefunctionaliteiten;
  • het optreden van verdachte gebeurtenissen en mogelijke schendingen van de beveiligingseisen;
  • eventuele ongeautoriseerde toegang tot en wijzigingen/verwijderen van logbestanden van middlewarefunctionaliteiten.
  • Periodieke analyse van loggegevens, verdachte gebeurtenissen en ongeautoriseerde toegang bij middlewarefunctionaliteiten
    MDW_C.05.02AnalyseertDe verzamelde loginformatie van middlewarefunctionaliteiten wordt in samenhang geanalyseerd.Samenhangende analyse van loginformatie van middlewarefunctionaliteiten
    MDW_C.05.03AnalyseertPeriodiek worden de geanalyseerde en beoordeelde gelogde (gesignaleerde) gegevens aan de eigenaren van middlewarefunctionaliteit aan het management gerapporteerd.Periodieke rapportage van geanalyseerde loggegevens aan eigenaren en management