Informatieveiligheid HC 1
Informatieveiligheid = het treffen van een optimaal samenhangend pakket van maatregelen op
procesmatig, organisatorisch en technisch gebied, dat er op is gericht de vertrouwelijkheid,
integriteit en beschikbaarheid van informatie, en hierdoor de continuïteit van de bedrijfsvoering te
waarborgen.
Onderwerpen waar informatieveiligheid in voorkomen: criminaliteit, bedrijven, maatschappelijk,
persoonlijk, spionage, cyber war.
De vraag is niet of Nederland ooit digitaal ontwricht kan raken, maar dat Nederland voorbereid moet
zijn als dat gebeurd. Kamerleden pleiten ondertussen voor uitbreiding van het mandaat van het NCSC
en een wettelijke verplichting om beveiligingsupdates door te voeren.
Nationale politie: nieuwe technologie belangrijk, maar vergt wel nieuw kennis en nieuwe
competenties. Ministerie van J&V: behoefte aan data-geletterdheid. Onderwijsvisie HU: de digitaal
vaardige professional
Informatie moet Betrouwbaar, consistent, accuraat en beschikbaar, maar dan ook alleen
beschikbaar voor geautoriseerde mensen zijn.
Logboekfunctie: achterhalen wie welke stukken heeft ingezien
Procesmatig organisatorisch en technische maatregelen opgericht:
Gedrag mens is de zwakste schakel
Organisatie wetgeving, procedures, afspraken
Techniek firewalls, antivirus, cryptografie etc.
Informatieveiligheid: de basis
Informatie moet: betrouwbaar, consistent en accuraat zijn integriteit
Informatie moet: beschikbaar zijn beschikbaarheid
Informatie moet: alleen beschikbaar zijn voor geautoriseerde mensen vertrouwelijkheid
BEI- driehoek bestaat uit: exclusiviteit, integriteit en beschikbaarheid, deze 3 samen is
securitymanagement
,Beschikbaarheid =
- Tijdigheid
- Continuïteit
- Robuustheid
Vb. van maatregelen: Hoe zijn backups geregeld? Waar worden deze opgeslagen? Off-site? Wat is
het beleid? O.b.v. wet-en regelgeving? Noodprocedures? Wat doen we bij een (d)dos-aanval?
Integriteit =
- informatie is compleet, correct en ongeschonden
- informatie verkeert in een gewenste staat
- gebruikersfouten, opzettelijk of per ongeluk aantasting integriteit
- zonder geautoriseerde of onbedoelde wijzigingen
vb. van maatregelen: antivirus, toegangscontrole & autorisatie, versleuteling % hashing
(cryptografie), logging & gegevensvalidatie
vertrouwelijkheid (exclusiviteit) =
Gaat over de vraag: wie kan waar bij?
De mate waarin de toegang tot informatie wordt beperkt tot een bepaalde groep gerechtigden, die
inzage mag hebben in de data
Vertrouwelijkheid kan gecompromitteerd worden:
- onbewust (bijv. menselijke fout, datalek)
- bewust (bijv. kwaadwillendheid)
- door fouten in het systeem (bijv. verkeerde autorisaties)
Parkerian Hexad is een meer volledige versie van de beschikbaar, integriteit en vertrouwelijkheid.
Een set van 6 elementen voor informatiebeveiliging, hij voegt 3 elementen toe
- bezit of beheer
- authenticiteit
- bruikbaarheid of utiliteit
informatiebeveiliging
De risico’s waar informatiebeveiliging tegen moet beschermen kent een grote diversiteit in
achtergronden, bijv. fraude, sabotage, brand, spionage, vandalisme en overstroming
.. dus moedwillige en niet-moedwillige ‘oorzaken’
.. maar ook: menselijke en niet-menselijke ‘oorzaken’
Tegelijkertijd ook een plicht: due diligence en due care boek 4.9
Maatregelen algemeen
dreigingen reduceren
preventieve maatregelen (voorkomen)
detectie
repressieve maatregelen (onderdrukken, tegengaan)
correctieve/herstelmaatregelen
verzekeringen
acceptatie (restrisico’s)
, ISO: International Organization for Standardization
ISO geeft documenten uit met eisen, specificaties, richtlijnen zodat materialen, producten, processen
en diensten consistent uitgegeven worden
- inmiddels meer dan 20.000 internationale standaarden
enkele bekende standaarden:
- ISO 9001: kwaliteitsmanagement
- ISO 14001: milieumanagement
- ISO 31000: risk management
- ISO 27001: information security management
- ISO 22301: BUSINESS CONTINUTY MANAGEMENT
- NEN-EN-ISO/IEC 27001: Informatietechnologie, beveiligingstechnieken,
managementsystemen voor informatiebeveiliging en eisen.
Managementsystemen beschrijven de werking van een organisatie: heel algemeen, of op specifieke
aspecten zoals informatieveiligheid.
Het document Proposals for management system standards geeft richting aan hoe een ISO-
managementstandaard ingericht moet worden.
Bedrijfsmiddel / asset = alles wat waarde heeft voor een organisatie. bijv. hardware, gebouwem,
informatie Wat is een bedrijfsmiddel?
Beheersmaatregelen = waarborging / tegenmaatregel
Control = maatregel = middelen voor het managen van een risico, kan worden ingezet als een
technische of organisatorische beveiligingsmaatregel.
Integriteit = Bescherming ongeautoriseerde wijziging, juistheid en volledigheid informatie
Kwetsbaarheid = Zwakte van een bedrijfsmiddel of groep bedrijfsmiddelen die door een of meer
bedreigingen kan worden benut.
Onweerlegbaarheid / Non-repudiation = De waarborg dat ontvangt en of verzending van een
contract of een bericht niet kan worden ontkend door de beide betrokken partijen, ontvanger en
verzender
Beveiligingseisen worden vastgesteld o.b.v. methodisch onderzoek naar beveiligingsmaatregelen
gebaseerd op risico’s die een organisatie loopt.
Informatiebeveiliging wordt bereikt door implementeren van een afgewogen set van
organisatorische en technische maatregelen.
Het is ook mogelijk om ons te verzekeren tegen bepaalde incidenten, bijvoorbeeld omdat het zelf
nemen van maatregelen te kostbaar is. Afhankelijk van de omvang van de risico’s kunnen we er
ook voor kiezen bepaalde risico’s te accepteren.
Preventie onmogelijk bij dreiging
Detectie beveiligingsmiddel, als directe gevolgen van een incident niet te groot zijn, of er is tijd
om gevolgschade te beperken. Bij detectieve maatregelen is het belangrijk dat elk incident zo snel
mogelijk wordt gedetecteerd en dat iedereen ervan op de hoogte is. bijv. sticker videobeveiliging
Mitigatie = Methoden om de gevolgen te verzachten