FS:HTTPS en HSTS

Uit NORA Online
Ga naar: navigatie, zoeken
Deze gegevens zijn overgenomen van de pagina forumstandaardisatie.nl/standaard/HTTPS en HSTS
Over de standaard
Beschrijving Veilig Webverkeer
Lijst status Verplicht (pas toe leg uit)
Uitleg
Nut HTTPS is een uitbreiding op het HTTP-protocol met als doel de veilige uitwisseling van gegevens tussen een (web)server en client. Bij gebruik van HTTPS worden de gegevens tussen een client en server versleuteld, waardoor de gegevens voor een derde -bijvoorbeeld een aanvaller die probeert de gegevens te onderscheppen- niet leesbaar zijn.
De HSTS standaard zorgt ervoor dat een client -doorgaans een browser- weet dat een server met HTTPS bereikbaar is, en voor alle vervolgbezoeken een versleutelde verbinding gebruikt.  Dit helpt voorkomen dat een derde -bijvoorbeeld een kwaadaardige WiFi hotspot- een browser kan omleiden naar een valse website. Daarom heeft het veel zin om HTTPS samen met HSTS te gebruiken.
Werking Dit veld kan nog niet overgenomen worden van en HSTS forumstandaardisatie.nl
Waarvoor geldt de verplichting De verplichting om HTTPS en HSTS te gebruiken geldt voor websites en webservers (server to client).
Trefwoorden
Detailinformatie
BeheerorganisatieIETF
Uitstekend beheer
Specificatiedocumenthttps://datatracker.ietf.org/doc/rfc2818/, https://tools.ietf.org/html/rfc6797
Volledige naamHyperText Transfer Protocol Secure en HTTPS Strict Transport Security
VersionRFC2818, RFC6797
Inkoop
Aandachtspunten
Sjabloon-bestektekst
CPV-code(s)48000000-8 Software en informatiesystemen
Implementatie
Conformiteitstest Qualys SSL Labs
Internet.nl
DomeinInternet & Beveiliging
Relatie met andere standaarden
  • TLS
  • SOAP
  • SMTP
  • POP3
  • IMAP
  • SAML
  • ToelichtingDe HTTPS standaard legt vast hoe het HTTP protocol beveiligd kan worden aan de hand van TLS. Hierdoor is een beveiligde verbinding over het internet mogelijk.
    Toetsingsinformatie
    HulpmiddelenOWASP Testing for SSL/TLS
    Functioneel toepassingsgebiedDe omschrijving van het functionele gebruik van de voorziening HTTPS en HSTS moeten worden toegepast op de communicatie tussen clients (zoals webbrowsers) en servers voor alle websites en webservices.Op 24 mei 2018 is de omschrijving van het functioneel toepassingsgebiedDe omschrijving van het functionele gebruik van de voorziening door het Overheidsbrede Beleidsoverleg Digitale Overheid (OBDO) opnieuw bekrachtigd.
     
    Organisatorisch werkingsgebiedHet domein (organisatorisch, taakvelden) binnen de overheid waarin het element (principe, standaard, voorziening..) wordt of kan worden toegepast. Bijvoorbeeld: gemeenten, provincies, waterschappen, Rijk, zorginstellingen, primair onderwijs. Nederlandse overheden (Rijk, provincies, gemeenten en waterschappen) en instellingen uit de (semi-) publieke sector.
    Toelichting bij opname TLS 1.2 staat sinds 2014 op de 'pas toe of leg uit lijst' van het Forum Standaardisatie.  Hiermee gold de 'pas toe of leg uit' verplichting impliciet al voor HTTPS. 

    Het Nationaal Beraad Digitale Overheid heeft besloten om HTTPS op de  'pas toe of leg uit lijst' te plaatsen om de verplichting van TLS voor websites expliciet te maken, en om de verplichting van HTTPS te koppelen aan HSTS zodat versleutelde verbindingen ook afgedwongen worden.

    In 2017 besloot het Forum Standaardisatie een standaardsyntaxis toe te passen op de beschrijving van de functioneel toepassingsgebieden van standaarden op de ‘pas toe of leg uit’-lijst. Aan de hand van deze syntaxis hebben we het functioneel toepassingsgebiedDe omschrijving van het functionele gebruik van de voorziening van deze standaard HTTPS en HSTS aangepast. Dit is bekrachtigd door het Overheidsbrede Beleidsoverleg Digitale Overheid (OBDO) op 25 mei 2018. Een toelichting treft u in dit document.
    Datum van aanmelding27-10-2016
    Datum van besluit09-05-2017
    Europese status (MSP)
    Documentatiehttps://www.forumstandaardisatie.nl/sites/bfs/files/Expertadvies%20HTTPS%20en%20HSTS.pdf, https://www.forumstandaardisatie.nl/sites/bfs/files/Reacties%20openbare%20consultatie%20HTTPS%20en%20HSTS.pdf, https://www.forumstandaardisatie.nl/sites/bfs/files/FS%20170419.2A%20Forumadvies%20HTTPS%20en%20HSTS.pdf, https://www.forumstandaardisatie.nl/sites/bfs/files/Nationaal%20Beraad%20Advies%20HTTPS%20en%20HSTS.pdf, https://www.forumstandaardisatie.nl/sites/bfs/files/FS%20171011.3E%20Forumadvies%20toepassingsgebieden%20IV-standaarden_2.pdf, https://www.forumstandaardisatie.nl/sites/bfs/files/Agp%204b-%20Hamerstuk%20Standaardisatie%20OBDO%2024%20mei%202018_8.pdf
    Forum-Adviezen
    Advies aan beheerder
    AdoptieadviezenHet Forum Standaardisatie stelt als doel dat alle overheidswebsites HTTPS en HSTS met de veilige configuratie conform NCSC uiterlijk eind 2018 hebben ingevoerd.  Deze adoptie-impuls komt bovenop de bestaande afspraak van het Nationaal Beraad Digitale Overheid dat HTTPS voor eind 2017 moet zijn ingevoerd voor die overheidswebsites waar burgers en/of bedrijven gegevens invoeren (zoals in een contactformulier) of waarbij gegevens vooringevuld zijn.

    Bij de opname op de ‘pas toe of leg uit’-lijst doet het Forum Standaardisatie de volgende oproepen:
    Aan NCSC om de ontwikkelingen rondom HTTPS en HSTS te volgen en de genoemde ICT-beveiligingsrichtlijnen te actualiseren wanneer hier aanleiding toe is. Daarnaast wordt het NCSC opgeroepen om de ICT-beveiligingsrichtlijnen ook in het Engels beschikbaar te maken.
    Aan de minister van Binnenlandse Zaken en Koninkrijksrelaties om, na inwerkingtreding van de wet GDI, niet alleen HTTPS maar ook HSTS en de veilige configuratie conform NCSC in onderzoek te nemen voor verplichting via een algemene maatregel van bestuur (AMvB).
    Aan overheden de aanbevelingen uit de NCSC-factsheet ‘Veilig beheer van digitale certificaten’ (2012) te volgen. Onderdeel van deze factsheet is ook de aanschaf van een extra set ‘back up’-certificaten. Hierdoor kan de impact van een hack bij of faillissement van een CA, zoals bij DigiNotar, worden beperkt.
    Aan Platform Internetstandaarden om meer toelichting en achtergrondinformatie te geven bij de test op Internet.nl. Hiervoor kan met onder andere KING/IBD samengewerkt worden. Zij krijgt regelmatig vragen van gemeenten over de testresultaten.
    Aan het Forum Standaardisatie om de voortgang van de adoptie van HTTPS en HSTS inclusief de veilige configuratie conform NCSC te monitoren en hierover aan het Nationaal Beraad te rapporteren.
    Overheden met websites met digitale dienstverlening, bijvoorbeeld door middel van DigiD, dienen te overwegen om hun domein op een pre-loading lijst te plaatsen om te voorkomen dat de landingspagina via HTTP benaderd kan worden.

    De opgeroepen partijen worden gevraagd om één jaar na opname van de standaard over de voortgang op deze punten te rapporteren aan het Forum Standaardisatie.
    LeveranciersDe volgende leveranciers hebben het leveranciersmanifest ondetekend en geven aan expertise m.b.t. deze standaard te bezitten:
    SIMgroep