Netwerkdiensten
Netwerkdiensten zijn een verzameling van: apparatuur en software die het mogelijk maken voor andere apparaten om via kabels of draadloos met elkaar te communiceren.
Dienstverleningsovereenkomsten
Voor alle netwerkdiensten, zowel voor intern als voor uitbestede diensten, dient er een dienstverleningsovereenkomst te worden aangegaan waarin tenminste de volgende eisen zijn verwerkt:
alle eisen van paragraaf 11.1 en alle onderliggende paragrafen.
de informatieclassificatie van de informatie die in het netwerk wordt gecommuniceerd.
de wijze waarop verantwoording wordt afgelegd over de conformiteit van de eisen.
de concrete maatregelen die getroffen worden om aan bovenstaande eisen te voldoen.
alle eisen van paragraaf 13.1.2.
Referentie: BIO versie 1.04zv beheersmaatregel 13.1.2.
11.1.2.1.Netwerkdetectievoorzieningen
Het dataverkeer binnen de netwerken die worden gebruikt moet worden geanalyseerd op kwaadaardige elementen middels (geautomatiseerde) detectievoorzieningen. De detectievoorzieningen worden ingezet op basis van een risico-inschatting door de CISO / ISO. De detectievoorzieningen worden beschreven in het ‘Voorschrift detectievoorzieningen gemeente Medemblik’. Dit voorschrift dient aan de volgende eisen voldoen:
Per netwerk dient een risicoanalyse te zijn uitgevoerd waarbij de volgende onderdelen zijn inbegrepen:
Classificatie van informatie binnen het netwerk.
Systemen binnen het netwerk.
Aanvalsoppervlak van het netwerk.
(Fysieke) locatie van het netwerk en diens gegevens.
Relevante wet- en regelgeving.
Jaarlijkse evaluatie van het voorschrift en de daarin beschreven risicoanalyses.
Verantwoordelijkheden dienen duidelijk te zijn beschreven.
De detectievoorzieningen dienen te worden gespecificeerd inclusief de kwaadaardige elementen die zij moeten detecteren.
Procedures voor gedetecteerde kwaadaardige elementen dient te zijn beschreven.
Restrisico’s na implementatie detectievoorzieningen.
Toegangsbeheer betreffende eventuele logging en detectievoorzieningen.
Procedures voor inzage en vernietiging van eventuele persoonsgegevens.
Referentie: BIO versie 1.04zv beheersmaatregel 13.1.2.1.
11.1.2.2.Melden ontdekte dreigingen
Indien een dreiging wordt ontdekt in de beveiliging van de gebruikte netwerken zal de CISO de sectorale CERT op de hoogte stellen binnen 48 uur na detectie. Bij afwezigheid van de CISO neemt de ISO deze taak waar. De CISO / ISO houdt tevens een registratie bij van het aantal ontdekte dreigingen en de correspondentie hierover met de sectorale CERT.
Referentie: BIO versie 1.04zv beheersmaatregel 13.1.2.2.
11.1.2.3.Versleutelingstechnieken netwerken
Alle draadloze én bedrade verbindingen waar gebruik van wordt gemaakt dienen te zijn beveiligd conform de eisen in het hoofdstuk 7, hoofdstuk 8 en paragraaf 11.2.
Referentie: BIO versie 1.04zv beheersmaatregel 13.1.2.3.
11.1.2.4.Beschikbaarheidsaanvallen
Voor alle netwerken waarin informatie met classificatie Midden of Hoog wordt gecommuniceerd dienen preventiemaatregelen te zijn genomen om aanvallen die de beschikbaarheid van de informatievoorziening negatief beïnvloeden te voorkomen. Deze preventieve maatregelen worden doorgevoerd op last van de CISO. De jaarlijkse beoordeling van deze maatregelen is belegd bij de CISO. De preventieve maatregelen en de daarmee te voorkomen type aanvallen dienen te zijn vastgelegd.
Referentie: BIO versie 1.04zv beheersmaatregel 13.1.2.4.
Hoofdstuk 11. › Paragraaf 11.1.
Artikel 11.1.2.
Beveiliging van netwerkdiensten
Onderdeel van Informatiebeveiligingsbeleid 2024-2027