**1..** Voor webapplicaties met DigiD wordt al het bezoek via logging actief gecontroleerd.
**2..** Beheer- en productieverkeer van bedrijfskritische webapplicaties zijn van elkaar gescheiden.
**3..** Bedrijfskritische webapplicaties valideren alle invoer, inclusief HTTP-verzoeken, aan de serverzijde. De applicaties controleren voor elke invoer en http-verzoek of de initiator geauthenticeerd is en de juiste autorisaties heeft. Invoerdata wordt voor validatie genormaliseerd. Webapplicaties met DigiD staan geen dynamische file includes toe of beperken de keuze mogelijkheid bij invoer.
**4..** Voor het raadplegen en/of wijzigen van gegevens in de database gebruiken bedrijfskritische webapplicaties alleen voorgedefinieerde zoekvragen.
**5..** Bedrijfskritische webapplicaties coderen dynamische onderdelen in de uitvoer en maken gebruik van versleutelde (HTTPS) verbindingen. Cookies worden versleuteld. Cookie attributen van webapplicaties met DigiD staan op ‘HttpOnly’ en ‘Secure’. Gevoelige gegevens op webapplicaties met DigiD worden versleuteld opgeslaan. Sleutels hiervan zijn niet onversleuteld op de servers te vinden.
**6..** Voor bedrijfskritische webapplicaties worden periodiek (geautomatiseerde) blackbox scans uitgevoerd.
**7..** Beheermogelijkheden voor bedrijfskritische webapplicaties worden zoveel mogelijk beperkt. Beheer van bedrijfskritische webapplicaties buiten het netwerk van de gemeente Wageningen is alleen toegestaan vanaf vooraf gedefinieerde IP-adressen. Hierbij worden complexe wachtwoorden en/of sterke authenticatiemechanismen gebruikt.
Hoofdstuk
Artikel 4.5
Specifieke maatregelen bedrijfskritische webapplicaties
Onderdeel van Informatiebeveiligingsbeleid 2015