Naar hoofdinhoud

Hoofdstuk 7. › Paragraaf 7.4.

Artikel 7.4.2a

Beveiligde inlogprocedure

Onderdeel van Informatiebeveiligingsbeleid 2024-2027

Op basis van het beleid voor logische toegangsbeveiliging behoort toegang tot systemen en toepassingen te worden beheerst door een beveiligde inlogprocedure. Deze inlogprocedure dient: Geen systeem- of toepassingsidentificatoren te tonen voordat het inlogproces met succes is afgerond; Een algemene waarschuwing te tonen dat de computer alleen toegankelijk is voor bevoegde gebruikers; Tijdens de inlogprocedure geen hulpboodschappen weer te geven waarmee onbevoegde gebruikers hun doel kunnen bereiken; De inloginformatie pas na invoer van alle gegevens te valideren. Indien zich een fout voordoet, dient het systeem niet aan te geven welk deel van de gegevens juist of onjuist is; Bescherming te bieden tegen inlogpogingen die met grove middelen worden uitgevoerd; Niet-succesvolle en succesvolle pogingen te registreren; Een informatiebeveiligingsgebeurtenis te initiëren als een poging tot of een succesvolle schending van de inlogbeheersmaatregelen is vastgesteld; De volgende informatie te tonen nadat het inloggen met succes is voltooid: Datum en tijdstip waarop de vorige keer met succes is ingelogd; Details van niet-succesvolle pogingen om in te loggen sinds de vorige succesvolle poging om in te loggen; Een wachtwoord dat wordt ingevoerd niet weer te geven; Geen ongecodeerde wachtwoorden via een netwerk te versturen; Inactieve sessies na een bepaalde tijd van inactiviteit te beëindigen, vooral op locaties met een hoog risico, zoals openbare of externe locaties die buiten het beveiligingsbeheer van de gemeente vallen, of op mobiele appraten; De verbindingstijd te beperken om extra beveiliging te bieden voor toepassingen met een hoog risico en de mogelijkheden voor onbevoegde toegang te verkleinen. Als vanuit een niet vertrouwde zone toegang wordt verleend naar een vertrouwde zone, gebeurt dit alleen op basis van multi-factor authenticatie. Voor het verlenen van toegang tot het netwerk aan externe leveranciers wordt vooraf een risicoafweging gemaakt. De risicoafweging bepaalt onder welke voorwaarden de leveranciers toegang krijgen. Uit een registratie blijkt hoe de rechten zijn toegekend. Referentie: BIO versie 1.04zv beheersmaatregel 9.4.2.

Rechtspraak bij dit artikel