De baseline maakt onderscheid in de volgende beheersmaatregelen voor dit domein:
Organisatorische beheersmaatregelen
In beginsel mag niemand autorisaties hebben om een gehele cyclus van handelingen in een informatiesysteem te beheersen, zodanig dat beschikbaarheid, integriteit of vertrouwelijkheid kan worden gecompromitteerd. Indien dit toch noodzakelijk is, dient een audit trail te worden vastgelegd van alle handelingen en tijdstippen in het proces, dusdanig dat transactie kan worden herleid. De audit trail is niet toegankelijk voor degene wiens handelingen worden vastgelegd.
Er is een scheiding tussen beheertaken en overige gebruikstaken. Beheerwerkzaamheden worden alleen uitgevoerd wanneer ingelogd als beheerder, normale gebruikstaken alleen wanneer ingelogd als gebruiker.
Bij externe hosting van data en/of services (uitbesteding, cloud computing) blijft de gemeente eindverantwoordelijk voor de betrouwbaarheid van de uitbestede diensten. Dit is gebonden aan regels en vereist goede (contractuele) afspraken en controle hierop.
Externe hosting van data en/of services wordt:
goed gekeurd door de verantwoordelijk lijnmanager;
geregeld in overeenstemming met het informatiebeveiligingsbeleid;
vooraf gemeld bij het team Informatievoorziening t.b.v. toetsing op beheeraspecten.
Beheersmaatregelen m.b.t. de systeemplanning en –acceptatie
Nieuwe systemen, upgrades en nieuwe versies worden getest op impact en gevolgen en pas geïmplementeerd na formele acceptatie en goedkeuring door de opdrachtgever (veelal de proceseigenaar). De test en de testresultaten worden gedocumenteerd.
Systemen voor Test en/of Acceptatie zijn logisch gescheiden van Productie (P).
Faciliteiten voor testen, acceptatie en productie zijn gescheiden om onbevoegde toegang tot of wijziging in het productiesysteem te voorkomen.
In de test en acceptatie omgeving worden testaccounts gebruikt. Er wordt in beginsel niet getest met productie accounts, mits voor de test absoluut noodzakelijk.
Vertrouwelijke of geheime data uit de productieomgeving mag niet worden gebruikt in de test-, opleidings-, en acceptatieomgeving tenzij de gegevens zijn geanonimiseerd. Indien het toch noodzakelijk is om data uit productie te gebruiken, is uitdrukkelijke toestemming van de eigenaar van de gegevens vereist en dienen er procedures te worden gevolgd om data op dezelfde wijze te beschermen als productie data.
Het gebruik van ICT-middelen wordt gemonitord ten behoeve van een tijdige aanpassing van de beschikbare capaciteit aan de vraag.
Beheersmaatregelen m.b.t. encryptie (versleuteling)
De gemeente gebruikt encryptie conform PKI-overheid standaard. 14 Public Key Infrastructure voor de overheid waarborgt op basis van Nederlandse wetgeving de betrouwbaarheid van informatie-uitwisseling via e-mail, websites of andere gegevensuitwisseling.
Versleuteling vindt plaats conform ‘best practices’ (de stand der techniek), waarbij geldt dat de vereiste encryptie sterker is naarmate gegevens gevoeliger zijn.
Intern dataverkeer (‘machine to machine’) wordt conform classificatie beveiligd met certificaten.
Beveiligingscertificaten worden centraal beheerd.
Beheersmaatregelen m.b.t. netwerken
Het fysieke (bekabelde) netwerk is niet toegankelijk voor onbeheerde apparatuur.
Het netwerk is waar mogelijk gesegmenteerd (organisatie onderdelen, gebruikers en systemen zijn logisch gescheiden). Tussen segmenten met verschillende beschermingsniveaus worden access control lists (ACL’s) geïmplementeerd.
Het netwerk wordt gemonitord en beheerd zodat aanvallen, storingen of fouten ontdekt en hersteld kunnen worden en de betrouwbaarheid van het netwerk niet onder het afgesproken minimum niveau (service levels) komt.
Alle apparatuur die is verbonden met het netwerk van de gemeente moet kunnen worden geïdentificeerd.
Beheersmaatregelen m.b.t. mobiel werken
Beveiligingsmaatregelen hebben betrekking op zowel door de gemeente verstrekte middelen als privé-apparatuur ('bring your own device' (BYOD)). Op privé-apparatuur waarmee verbinding wordt gemaakt met het netwerk is de gemeente bevoegd om beveiligingsinstellingen af te dwingen. Dit betreft onder meer: controle op wachtwoord, encryptie, aanwezigheid van malware, etc. Het gebruik van privé-apparatuur waarop beveiligingsinstellingen zijn verwijderd ('jail break', 'rooted device') is niet toegestaan.
Op verzoek van de gemeente dienen medewerkers de installatie van software om bovenstaande beleidsregel te handhaven toe te staan (denk bijvoorbeeld aan ‘mobile device management software’). De beveiligingsinstellingen, zoals bedoeld in bovenstaande regel, zijn uitsluitend bedoeld ter bescherming van informatie en integriteit van het netwerk.
In geval van dringende redenen kunnen noodmaatregelen worden getroffen, zoals wissen van apparatuur op afstand. Deze noodmaatregelen kunnen, voor zover dit noodzakelijk is, betrekking hebben op privémiddelen en privébestanden. Hiervoor wordt een regeling ontwikkeld.
Beheersmaatregelen m.b.t. back-up en recovery
In opdracht van de eigenaar van data, maakt het team Informatievoorziening reservekopieën van alle essentiële bedrijfsgegevens en programmatuur zodat de continuïteit van de gegevensverwerking kan worden gegarandeerd.
De omvang en frequentie van de back-ups is in overeenstemming met het belang van de data voor de continuïteit van de dienstverlening en de interne bedrijfsvoering, zoals gedefinieerd door de eigenaar van de gegevens.
Bij ketensystemen dient het back-up mechanisme de data-integriteit van de informatieketen te waarborgen.
De back-up en herstelprocedures worden regelmatig (tenminste 1 x per jaar) getest om de betrouwbaarheid ervan vast te stellen.
Beheersmaatregelen m.b.t. informatie-uitwisseling
Voor het gebruik van informatie gelden de rechten en plichten zoals vastgelegd in de diverse documenten, zoals de CAO, geheimhoudingsverklaring, huisregels.
Digitale documenten van de gemeente Lingewaard waar burgers en bedrijven rechten aan kunnen ontlenen, maken gebruik van PKI Overheid certificaten voor tekenen en/of encryptie. Hiervoor wordt een richtlijn PKI en certificaten opgesteld.
Er is een (spam) filter geactiveerd voor inkomende e-mail berichten.
Informatie-uitwisseling voldoet aan standaarden zoals beschreven door het forum standaardisatie, waaronder in ieder geval:
DNSSEC: Domeinnaambeveiliging
TLS: Beveiligde verbinding
DKIM: Anti-Phishing
SPF: Anti-Phishing
DMARC: Anti-Phishing
Beheersmaatregelen m.b.t. software ontwikkeling en onderhoud
Applicaties worden door derden ontwikkeld en getest o.b.v. landelijke richtlijnen voor beveiliging, zoals de richtlijnen voor beveiliging van webapplicaties. 15 Nationaal Cyber Security Centrum, NCSC Er wordt ten minste getest op bekende kwetsbaarheden zoals vastgelegd in de OWASP top 10 voor webapplicaties. 16 https://www.owasp.org/index.php/Main_Page
Web applicaties worden voor de in productie name onder meer getest op invoer van gegevens (grenswaarden, format, inconsistentie, SQL injectie, cross site scripting, etc.).
De uitvoerfuncties van programma's maken het mogelijk om de volledigheid en juistheid van de gegevens te kunnen vaststellen (bijvoorbeeld door checksums).
Alleen gegevens die noodzakelijk zijn voor de taak worden verzameld en beheerd (doelbinding), rekening houdend met beveiligingseisen (classificatie).
Technische kwetsbaarheden worden regulier met een minimum van 12 keer per jaar gerepareerd door ‘patchen’ van software, of ‘ad hoc’ bij acute dreiging. Welke software wordt geüpdatet wordt bepaald door de risico’s.
Beheersmaatregelen m.b.t. logging en audit trail
Het gebruik van informatiesystemen, alsmede uitzonderingen en informatiebeveiligingsincidenten, worden vastgelegd in logbestanden op een manier die in overeenstemming is met het risico, en zodanig dat tenminste wordt voldaan aan alle relevante wettelijke eisen. 17 In sommige processen is het wettelijk verplicht of zeer gewenst dat geautoriseerde toegang wordt vastgelegd, zodat achteraf steeds kan worden vastgesteld wie toegang tot de gegevens heeft gehad.
Relevante zaken om te loggen zijn:
type gebeurtenis (zoals back-up/restore, reset van een wachtwoord, betreden ruimte);
handelingen met speciale bevoegdheden;
(poging tot) ongeautoriseerde toegang;
systeemwaarschuwingen;
(poging tot) wijziging van de beveiligingsinstellingen.
Een logregel bevat minimaal:
een tot een natuurlijk persoon herleidbare gebruikersnaam of ID;
de gebeurtenis;
waar mogelijk de identiteit van het werkstation of de locatie;
het object waarop de handeling werd uitgevoerd;
het resultaat van de handeling;
de datum en het tijdstip van de gebeurtenis.
In een logregel worden alleen de voor de rapportage noodzakelijke gegevens opgeslagen.
Er worden maatregelen getroffen om te verzekeren dat gegevens over logging beschikbaar blijven en niet gewijzigd kunnen worden door een gebruiker of de systeembeheerder. De bewaartermijnen zijn in overeenstemming met de wettelijke eisen.
Overige technische beheersmaatregelen
Alle gegevens anders dan classificatie ‘geen’ worden beveiligd conform beveiligingseisen in de IB-architectuur. Classificatieniveau ‘laag’: transportbeveiliging buiten het interne netwerk; Classificatieniveau ‘midden’: transportbeveiliging; Classificatieniveau ‘hoog’: transport en berichtbeveiliging.
Gegevens op papier worden beschermd door een deugdelijke opslag en regeling voor de toegang tot archiefruimten.
Bij het openen of wegschrijven van bestanden worden deze geautomatiseerd gecontroleerd op virussen, trojans en andere malware. Ook inkomende en uitgaande e-mails worden hierop gecontroleerd. De update voor de detectiedefinities vindt in beginsel dagelijks plaats.
Op verschillende niveaus binnen de ICT-infrastructuur (netwerkcomponenten, servers, pc’s) wordt antivirus software van verschillende leveranciers toegepast.
‘Mobile code’ 18 Software die wordt uitgevoerd zonder expliciete toestemming van de gebruiker, zoals scripts (Java), Java applets, ActiveX controls en Flash animaties. Dergelijke software wordt gebruikt voor functies binnen (web)applicaties. wordt uitgevoerd in een logisch geïsoleerde omgeving om de kans op aantasting van de integriteit van het systeem te verkleinen. De ‘mobile code’ wordt altijd uitgevoerd met minimale rechten zodat de integriteit van het host systeem niet aangetast wordt,
Documenten, opslagmedia, in- en uitvoergegevens en systeemdocumentatie worden beschermd tegen onbevoegde openbaarmaking, wijziging, verwijdering en vernietiging.
Het (ongecontroleerd) kopiëren van ‘geheime’ gegevens is niet toegestaan, behalve voor back-up door bevoegd systeembeheer.
Alle informatie, die wordt geplaatst op websites van de gemeente, wordt beschermd tegen onbevoegde wijziging. Op algemeen toegankelijke websites wordt alleen openbare informatie gepubliceerd.
Groepen informatiediensten, gebruikers en informatiesystemen worden op het netwerk gescheiden zodat de kans op onbevoegde toegang tot gegevens verder wordt verkleind.
Afhankelijk van de risico’s die verbonden zijn aan online transacties worden maatregelen getroffen om onvolledige overdracht, onjuiste routing, onbevoegde wijziging, openbaarmaking, duplicatie of weergave te voorkomen.
Hoofdstuk 6
Artikel 6.3
Beheersmaatregelen
Onderdeel van Informatiebeveiligingsbeleid gemeente Lingewaard