Bijlage (deel 1) Regeling veiligheid en integriteit telecommunicatie
Beheersmaatregelen en implementatievereisten als bedoeld in artikel 3, eerste lid.
Beheersmaatregel | Implementatievereisten
Categorie A: Veilige configuratie van technische apparatuur
1. Het minimaliseren en afschermen van de functionaliteit van technische systemen conform erkende practices en richtlijnen. | a. Functies en software applicaties die niet noodzakelijk zijn voor de correcte werking van een systeem of netwerkelement worden verwijderd of gedeactiveerd. b. Het gebruik van netwerkpoorten, -protocollen en -diensten is slechts toegestaan als daaraan een gevalideerde bedrijfstoepassing ten grondslag ligt. c. Besturingssystemen, software omgevingen en netwerkapparaten worden, voor zover beschikbaar, geconfigureerd conform CIS benchmarks.
2. Het verifiëren en uitrollen van kritieke security patches voor software die wordt toegepast in de technische infrastructuur. | a. Door leveranciers ter beschikking gestelde kritieke security patches worden structureel op instanties van de betreffende software uitgerold. b. Een kritieke security patch wordt slechts dan geïnstalleerd als de integriteit en de bron waarvan deze afkomstig is met succes zijn geverifieerd. c. Bij het verifiëren en uitrollen van kritieke security patches wordt een zo kort mogelijke doorlooptijd gerealiseerd. d. Indien de in onderdeel c bedoelde doorlooptijd niet haalbaar is, worden tijdelijk compenserende mitigaties getroffen om de risico’s zoveel mogelijk te beperken.
3. Het actief en geautomatiseerd beschermen van beheerwerkstations die voor beheerdoeleinden worden ingezet tegen malware. | a. Op beheerwerkstations zijn mechanismen actief die kwaadaardige malware geautomatiseerd detecteren en deactiveren. b. De onder a bedoelde mechanismen worden geautomatiseerd actueel gehouden.
4. Het door middel van een gestructureerd proces reguleren en tot een minimum beperken van toegang voor beheerdoeleinden van apparatuur en software van de netwerkaanbieder. | a. Voor toegang om beheerwerkzaamheden te verrichten wordt uitsluitend gebruik gemaakt van persoonsgebonden accounts die specifiek voor dat doel zijn uitgegeven. b. Toegangsrechten van beheerpersoneel worden beperkt tot functies en gegevens die de desbetreffende medewerker aantoonbaar nodig heeft ter vervulling van de rol of taak. c. Alle accounts en toegangsrechten die voor beheerdoeleinden zijn uitgegeven, worden periodiek op juistheid en noodzaak geëvalueerd en geactualiseerd. d. Alle beheertoegang vereist Multi Factor Authenticatie. De beheertoegang is herleidbaar naar individuele medewerkers.
5. Het onderhouden van een actuele inventaris van technische assets en het actief toezien op het voorkomen van toelating van ongeautoriseerde hardware en software in de technische infrastructuur. | a. Er is een actuele inventaris van hardware en software assets die geautoriseerd in bedrijf zijn in de technische infrastructuur van de netwerkaanbieder. b. In de inventaris van hardware en software assets zijn zowel de functionele beschrijvingen als de eigenaren van alle technische assets geregistreerd. c. De netwerkaanbieder ziet er actief op toe dat zich in de technische infrastructuur geen ongeautoriseerde apparatuur bevindt. d. De netwerkaanbieder ziet er actief op toe dat in de technische infrastructuur geen ongeautoriseerde software applicaties actief zijn.
Categorie B: Veilige configuratie van netwerken
1. Het structureel opdelen van de technische netwerkinfrastructuur in fysiek of logisch afgescheiden zones waarvan de buitengrenzen actief worden beschermd. | a. De technische infrastructuur is aan de hand van door de netwerkaanbieder vastgestelde criteria, classificaties of vertrouwensniveaus in fysiek of logisch afgescheiden segmenten opgedeeld. b. De netwerkaanbieder onderhoudt een actueel overzicht van alle technische koppelingen met betrekking tot netwerksegmenten onderling en met betrekking tot externe technische netwerken. c. De netwerkaanbieder hanteert een eenduidig beleid ten aanzien van verkeersstromen die op de grens met externe technische infrastructuren zijn toegestaan. d. Het onder c bedoelde beleid en de uitvoering ervan worden periodiek op juistheid en volledigheid geëvalueerd en geactualiseerd.
2. Het uitsluitend verlenen van toegang tot apparatuur en software van de netwerkaanbieder aan derde partijen die uitbestede beheertaken verrichten via een afgeschermde virtual desktop omgeving. | a. Alle beheertoegang door personeel van derde partijen verloopt via een specifiek voor dat doel ingerichte virtual desktop omgeving. b. Toegang tot de virtual desktop omgeving wordt uitsluitend verleend vanaf werkstations die conform security richtlijnen van de netwerkaanbieder zijn geconfigureerd en die configuratie voorafgaand technisch is geverifieerd. c. Toegang tot de virtual desktop omgeving vereist Multi Factor Authenticatie (MFA), niet zijnde het gebruik van SMS, waarbij de authenticatiemiddelen aan individuele medewerkers van de derde partij worden uitgereikt. d. De virtual desktop omgeving beperkt de toegang tot systemen en netwerkelementen waarop de derde partij beheerwerkzaamheden moet verrichten.
3. Het gericht beschermen met cryptografische technieken van netwerkverbindingen die voor beheerdoeleinden worden ingezet. | a. Op netwerkverbindingen waarover beheertaken worden verricht, wordt zowel de vertrouwelijkheid als de integriteit van de gegevensuitwisseling cryptografisch beschermd met een beveiligingssterkte van minimaal 112 bits. b. De cryptografische sleutels die voor de versleuteling worden ingezet, worden per sessie, per vastgestelde tijdeenheid of per vastgesteld aantal datablokken vernieuwd. c. Bij gebruik van (3)TDES worden maximaal 2^20 datablokken met dezelfde cryptografische sleutels vercijferd. d. Gebruik van (3)TDES wordt uiterlijk 31 december 2023 uitgefaseerd.
4. Het uitsluitend verrichten van bedrijfsinterne beheertaken vanaf afgescheiden beheerwerkstations met geminimaliseerde communicatievoorzieningen. | a. Bedrijfsinterne beheerwerkstations van waaraf beheerwerkzaamheden worden verricht, worden gescheiden van reguliere werkplekken. b. De netwerkaanbieder ziet er op toe dat bedrijfsinterne beheerwerkstations geen toegang hebben tot openbare communicatienetwerken en – diensten.
5. Het cryptografisch beschermen van te beschermen kritieke gegevens bij transport door technische infrastructuren. | a. Te beschermen kritieke gegevens worden bij transport met minimaal 112 bits sterkte versleuteld. b. De cryptografische sleutels die voor de versleuteling, bedoeld in onderdeel a, worden ingezet, worden per sessie, per vastgestelde tijdeenheid of per vastgesteld aantal datablokken vernieuwd. c. Gebruik van (3) TDES wordt uiterlijk 31 december 2023 uitgefaseerd en tot die tijd wordt bij dit gebruik verzekerd dat maximaal 2^20 datablokken met dezelfde sleutel worden vercijferd. d. Met uitzondering van signaleringsverkeer ziet de netwerkaanbieder erop toe dat de versleuteling, bedoeld in onderdeel a, in alle gevallen end-to-end is.
Categorie C: Bewaking van technische infrastructuur
- Regeling
- Regeling veiligheid en integriteit telecommunicatie
- Soort
- Ministeriële regeling
- Geldend vanaf
- 06-10-2021
- BWB-id
- BWBR0045665
- Versie
- 2021-10-06_0