13. Communicatiebeveiliging


13.1 Beheer van netwerkbeveiliging

Doelstelling:
13.1.1
bbn: 1
Beheersmaatregelen voor netwerken
Netwerken behoren te worden beheerd en beheerst om informatie in systemen en toepassingen te beschermen.
13.1.2
bbn: 1
Beveiliging van netwerkdiensten
Beveiligingsmechanismen, dienstverleningsniveaus en beheer eisen voor alle netwerkdiensten behoren te worden geïdentificeerd en opgenomen in overeenkomsten betreffende netwerkdiensten. Dit geldt zowel voor diensten die intern worden geleverd als voor uitbestede diensten.
13.1.2.1
bbn: 2

Het dataverkeer dat de organisatie binnenkomt of uitgaat wordt bewaakt / geanalyseerd op kwaadaardige elementen middels detectie-voorzieningen (zoals beschreven in de richtlijn voor implementatie van detectie-oplossingen), zoals het Nationaal Detectie Netwerk (alleen voor rijksoverheidsorganisaties) of GDI, die worden ingezet op basis van een risico-inschatting, mede aan de hand van de aard van de te beschermen gegevens en informatiesystemen.

13.1.2.2
bbn: 2

Bij ontdekte nieuwe dreigingen vanuit 13.1.2.1 worden deze, rekening houdend met de geldende juridische kaders, verplicht gedeeld binnen de overheid, waaronder met het NCSC (alleen voor rijksoverheidsorganisaties) of de sectorale CERT, bij voorkeur door geautomatiseerde mechanismen (threat intelligence sharing).

13.1.2.3
bbn: 2

Bij draadloze verbindingen zoals wifi en bij bedrade verbindingen buiten het gecontroleerd gebied, wordt gebruik gemaakt van encryptie middelen waarvoor het NBV een positief inzetadvies heeft afgegeven.

13.1.3
bbn: 1
Scheiding in netwerken
Groepen van informatiediensten, -gebruikers en -systemen behoren in netwerken te worden gescheiden.
13.1.3.1
bbn: 2

Alle gescheiden groepen hebben een gedefinieerd beveiligingsniveau.

13.2 Informatietransport

Doelstelling:
13.2.1
bbn: 1
Beleid en procedures voor informatietransport
Ter bescherming van het informatietransport, dat via alle soorten communicatiefaciliteiten verloopt, behoren formele beleidsregels, procedures en beheersmaatregelen voor transport van kracht te zijn.
13.2.2
bbn: 1
Overeenkomsten over informatietransport
Overeenkomsten behoren betrekking te hebben op het beveiligd transporteren van bedrijfsinformatie tussen de organisatie en externe partijen.
13.2.3
bbn: 1
Elektronische berichten
Informatie die is opgenomen in elektronische berichten behoord passend te zijn beschermd.
13.2.3.1
bbn: 1

Voor de beveiliging van elektronische (e-mail)berichten gelden de vastgestelde open standaarden tegen phishing en afluisteren op de 'pas toe of leg uit'-lijst van het Forum. Voor beveiliging van websiteverkeer gelden de open standaarden tegen afluisteren op de 'pas toe of leg uit'-lijst van het Forum.

13.2.3.2
bbn: 1

Voor veilige berichtenuitwisseling met basisregistraties, wordt conform de 'pas toe of leg uit'-lijst van het Forum, gebruik gemaakt van de actuele versie van Digikoppeling

13.2.3.3
bbn: 2

Maak gebruik van PKI-Overheid certificaten bij web- en mailverkeer van gevoelige gegevens. Gevoelige gegevens zijn o.a. digitale documenten binnen de overheid waar gebruikers rechten aan kunnen ontlenen.

13.2.3.4
bbn: 2

Om zekerheid te bieden over de integriteit van het elektronische bericht wordt voor elektronische handtekeningen gebruik gemaakt van de AdES Baseline Profile standaard.

13.2.4
bbn: 1
Vertrouwelijkheids- of geheimhoudingsovereenkomst
Eisen voor vertrouwelijkheids- of geheimhoudingsovereenkomsten die de behoeften van de organisatie betreffende het beschermen van informatie weerspiegelen, behoren te worden vastgesteld, regelmatig te worden beoordeeld en gedocumenteerd.