Logo ISOR [[Beveiligingsprincipes]]: in elkaar gehaakte hangsloten met de tekst ISOR Beveiliging Principe.
Afbeeldingsinformatie

Patchmanagement serverplatform

Versie 2.0 van 5 maart 2021 van de BIO Thema-uitwerking Serverplatform is vervangen door versie 2.1 van 25 oktober 2021.
De wijzigingen betreffen met name de uniformering van objectdefinities en objectnamen in en tussen BIO Thema-uitwerkingen.
Versie 2.1 in PDF-formaat is op de website CIP-overheid/producten gepubliceerd.


Objectdefinitie

Betreft een besturingsproces voor het verwerven, testen en installeren van patches op een computersysteem.

Objecttoelichting

Patchmanagement is het proces dat zorgt voor het verwerven, testen en installeren van patches (wijzigingen ter opheffing van bekende beveiligingsproblemen in de code) op (verschillende softwarecomponenten van) een computersysteem. Een solide updatemechanisme is essentieel om voldoende beschermd te zijn tegen bekende beveiligingsproblemen in de software.

De noodzaak van het patchen staat vaak niet ter discussie. Vaak ontstaat echter wel discussie over de urgentie waarmee patches moeten worden uitgevoerd. Hoe ernstiger de kwetsbaarheid, hoe noodzakelijker het is om de tijdsduur tussen het uitkomen van een patch en het implementeren ervan, kort te houden. Het kan voorkomen dat systemen die niet meer ondersteund worden, (tijdelijk) operationeel gehouden moeten worden. In dat geval is het van belang om te weten welke systemen dat zijn en welke aanvullende maatregelen getroffen zijn om deze systemen voor het uitbuiten van kwetsbaarheden te behoeden.


Criterium

Patchmanagement is procesmatig en procedureel opgezet en wordt ondersteund door richtlijnen zodat het zodanig kan worden uitgevoerd dat op de servers de laatste (beveiligings)patches tijdig zijn geïnstalleerd.

Doelstelling

Het zorgen dat kwetsbaarheden tijdig en effectief worden aangepakt, om een stabiele omgeving te creëen.

Risico

Servers zijn niet stabiel en betrouwbaar.

Indeling binnen ISOR

Dit beveiligingsprincipe:

ℹ️(Klik om uitleg open/dicht te klappen)

De ISOR-wiki bevat normenkaders waarin beveiligings- en privacyprincipes zijn beschreven. Deze themaprincipes zijn conform de SIVA-methodiek ingedeeld in drie aspecten: Beleid, Uitvoering of Control. Daarnaast zijn ze geordend in invalshoeken: Intentie, Functie, Gedrag, Structuur.

Grondslag

De grondslag voor dit principe is ICT-Beveiligingsrichtlijnen voor Webapplicaties-Richtlijnen C.09

Onderliggende normen

IDConformiteitsindicatorStelling
SVP_U.05.01 Procesmatig

Het patchmanagementproces is beschreven, goedgekeurd door het management en toegekend aan een verantwoordelijke functionaris.

SVP_U.05.02 Procesmatig

Een technisch mechanisme zorgt voor (semi-)automatische updates.

SVP_U.05.03 Procesmatig

Configuratiebeheer geeft het inzicht waarmee servers worden gepatcht.

SVP_U.05.04 Procesmatig

Het patchbeheerproces bevat methoden om:

  • Alleen patches van legitieme en geautoriseerde bronnen worden gebruikt en toegepast;
  • Patches in overeenstemming met het wijzigingsbeheerproces worden geïnstalleerd. Bij hoge urgentie wordt het wijzigingsproces gevolgd of (indien nodig) de incidentresponsprocedure;
  • Voor systemen waar automatische updates beschikbaar zijn, wordt bewust besloten of deze functionaliteit wordt ingeschakeld;
  • Van alle patchactiviteiten (inclusief testresultaten, implementatiedatum en status) wordt een auditbare registratie bijgehouden.
SVP_U.05.05 Procedureel

De patchmanagementprocedure is actueel en beschikbaar.

SVP_U.05.06 Procedureel

De rollen en verantwoordelijkheden voor patchmanagement zijn vastgesteld.

SVP_U.05.07 Procedureel

De volgende aspecten van een patch worden geregistreerd:

  • de beschikbare patches;
  • hun relevantie voor de systemen/bestanden;
  • het besluit tot wel/niet uitvoeren;
  • de testdatum en het resultaat van de patchtest;
  • de datum van implementatie;
  • het patchresultaat.
SVP_U.05.08 Richtlijnen

Ter ondersteuning van de patchactiviteiten is op het juiste (organisatorische) niveau een opgestelde patchrichtlijn vastgesteld en geaccordeerd.

SVP_U.05.09 Richtlijnen

Alleen beschikbare patches van een legitieme (geautoriseerde) bron mogen worden geïmplementeerd.

SVP_U.05.10 Richtlijnen

Patches worden getest en geëvalueerd voordat ze in productie worden geïnstalleerd, waarbij de risico’s van de kwetsbaarheid worden afgewogen tegen de risico’s van de patch zelf.

SVP_U.05.11 Richtlijnen

Wanneer een patch niet beschikbaar of niet toepasbaar is, worden passende alternatieve maatregelen overwogen en gedocumenteerd (bijv. tijdelijke compenserende controles).

Verwante principes

BIO Thema-uitwerking Serverplatform
Binnen dit normenkader èn beveiligingsaspect
Alle Normenkaders
Alle Beveiligingsprincipes
Alle Normen
Beveiligingsaspecten
ISOR