Middleware Control
Deze informatie is onderdeel van BIO Thema-uitwerking Middleware.
| ID: | MDW_C |
|---|---|
| Normenkader-aspect | |
| Versie: | 1.3 |
| Status: | Actueel |
| Indeling | |
| Beveiligingsaspect: |
|
| Invalshoek: | |
Meer lezenbewerken
Doelstellingbewerken
De doelstelling van het control-domein voor middleware is te zorgen en/of vast te stellen dat:
- de middlewarefunctionaliteiten afdoende zijn ingericht voor het leveren van het gewenste niveau van de middlewarediensten;
- het juiste beveiligingsniveau wordt gegarandeerd.
- Dit houdt onder meer in dat binnen de organisatie een adequate beheersingsorganisatie moet zijn ingericht waarin beheerprocessen zijn vormgegeven.
Risico'sbewerken
Als de noodzakelijke maatregelen voor beheersing binnen de organisatie ontbreken, dan is het risico dat de middlewareomgeving niet aan de beoogde organisatorische en beveiligingsvoorwaarden voldoet. Ook kan niet worden vastgesteld dat de gewenste maatregelen daadwerkelijk worden nageleefd.
Objecten, controls en maatregelen
Tabel 3 toont de objecten die specifiek voor dit domein een rol spelen. Elk blauw gemarkeerd object komt voor in de BIO. De wit gemarkeerde objecten zijn betrokken uit andere best practices. De objecten zijn ingedeeld naar de invalshoeken: intentie, functie, gedrag of structuur. De overeenkomstige basiselementen staan tussen haken genoteerd.
Principes uit de BIO Thema Middleware binnen dit aspectbewerken
| ID | Principe | Criterium |
|---|---|---|
| MDW_C.01 | Evaluatierichtlijnen | Evaluatie-richtlijnen behoren te zijn vastgesteld om de implementatie en beveiliging van middlewarefunctionaliteiten te controleren, waarbij tekortkomingen tijdig aan het management worden gerapporteerd. |
| MDW_C.02 | Evaluatie naleving beleid | De leverancier behoort regelmatig de naleving van richtlijnen en procedures voor de uitvoering van middlewarefunctionaliteiten ‘Bewaken en herstellen’ te beoordelen aan de hand van de desbetreffende beleidsregels. |
| MDW_C.03 | Beoordeling middlewarefunctionaliteit | Middlewarefunctionaliteiten en technische omgevingen waarin ze actief zijn, behoren regelmatig op naleving van de richtlijnen ten aanzien van toegang te worden beoordeeld en gerapporteerd. |
| MDW_C.04 | Rapporteren middlewarefunctionaliteiten | De leverancier behoort periodiek te rapporteren' over de implementatie, performance en beschikbaarheid van middlewarefunctionaliteiten en review-activiteiten. |
| MDW_C.05 | Monitoren gebruikers- en beheerdersactiviteiten | De organisatie reviewt en analyseert regelmatig de logbestanden om onjuist gebruik en verdachte activiteiten aan middlewarefunctionaliteiten vast te stellen en bevindingen aan het management te rapporteren'. |
Normen uit de BIO Thema Middleware binnen dit aspectbewerken
| ID | Stelling | Norm |
|---|---|---|
| MDW_C.01.01 | Vooraf vastgestelde regels voor het evalueren/controleren van middlewarefunctionaliteiten. | Vooraf vastgestelde evaluatieregels voor middlewarefunctionaliteiten |
| MDW_C.01.02 | De leverancier beschikt over geautomatiseerde middelen voor een effectieve ondersteuning van de controle-activiteiten. | Geautomatiseerde ondersteuning van controle-activiteiten door de leverancier |
| MDW_C.01.03 | De leverancier beschikt over richtlijnen voor het uitvoeren van registratie, statusmeting, analyse, rapportage en evaluatie. | Richtlijnen voor registratie, meting, analyse, rapportage en evaluatie door de leverancier |
| MDW_C.01.04 | De leverancier heeft de taken, verantwoordelijkheden en bevoegdheden van controlefunctionarissen vastgelegd. | Vastlegging van taken, verantwoordelijkheden en bevoegdheden van controlefunctionarissen |
| MDW_C.02.02 | De naleving van het beleid voor Bewaken en Herstellen wordt door de leverancier periodiek getoetst en geëvalueerd, waarbij tenminste wordt bepaald: | Periodieke toetsing en evaluatie van naleving van het beleid voor Bewaken en Herstellen |
| MDW_C.03.01 |
| Jaarlijkse technische controle en continue testing van informatiesystemen op beveiligingsnormen en kwetsbaarheden |
| MDW_C.03.03 | De resultaten van de onafhankelijke beoordelingen worden geregistreerd en gerapporteerd aan het management dat de beoordelingen heeft geïnitieerd. Indien nodig initieert het management corrigerende maatregelen. | Onafhankelijke en competente uitvoering van periodieke beoordelingen |
| MDW_C.03.04 | De leverancier voert periodiek controles uit op de toegekende autorisaties voor middlewarefunctionaliteiten. | Periodieke controle op toegekende autorisaties voor middlewarefunctionaliteiten |
| MDW_C.03.05 | De leverancier beschikt over richtlijnen voor het beoordelen van de technische omgeving van middlewarefunctionaliteiten. | Richtlijnen voor beoordeling van de technische omgeving van middlewarefunctionaliteiten |
| MDW_C.03.06 | De toegekende autorisaties aan gebruikers en de daarbij behorende rechten zijn afgestemd met de klant en de wijze waarop dit wordt gelogd is gedefinieerd. Voor beheerders wordt bij voorkeur PAM toegepast. | Afstemming van gebruikersautorisaties en logging, met toepassing van PAM voor beheerders |
| MDW_C.03.07 | De leverancier rapporteert de afwijkingen op de toegang tot middleware, inclusief de reden hiervan. | Rapportage van afwijkingen op toegang tot middleware inclusief oorzaak |
| MDW_C.04.01 | In de rapportages wordt, onder andere, aandacht besteed aan:
| Rapportage over implementatie, performance, incidenten en verbetervoorstellen van middlewarefunctionaliteiten |
| MDW_C.05.01 | De verantwoordelijke functionaris analyseert periodiek:
| Periodieke analyse van loggegevens, verdachte gebeurtenissen en ongeautoriseerde toegang bij middlewarefunctionaliteiten |
| MDW_C.05.02 | De verzamelde loginformatie van middlewarefunctionaliteiten wordt in samenhang geanalyseerd. | Samenhangende analyse van loginformatie van middlewarefunctionaliteiten |
| MDW_C.05.03 | Periodiek worden de geanalyseerde en beoordeelde gelogde (gesignaleerde) gegevens aan de eigenaren van middlewarefunctionaliteit aan het management gerapporteerd. | Periodieke rapportage van geanalyseerde loggegevens aan eigenaren en management |
Ga naar de gebruikerspagina van Gebruiker:GvdB
Contact: +31611307897 (Signal)
13 maart 2026 12:56:37
15 februari 2021 15:42:47
13 maart 2026 12:56:37
7
Informatief
2 februari 2026
