MAPGOOD - Baseline BIO

Een diepgaande BIO risicoanalyse volgens de MAPGOOD methode

Vanaf 1 januari 2020 is de Baseline Informatiebeveiliging Overheid - BIO van kracht. De BIO vervangt de bestaande baselines informatieveiligheid voor Gemeenten, Rijk, Waterschappen en Provincies. Dus van BIG, BIR, BIR2017, IBI en BIWA naar BIO. BIO is gebaseerd op de internationaal erkende en actuele ISO-normatiek, de ISO 27000-familie. En dan specifiek de ISO 27002

De BIO legt nog meer nadruk op risicomanagement. Een veelgebruikte methode bij risicomanagement is de zg. MAPGOOD methode. MAPGOOD staat voor Mensen, Apparatuur, Programmatuur, Gegevens, Organisatie, Omgeving en Diensten. Dit zijn de verschillende invalshoeken om naar bedreigingen en risico's te kijken.

 

Voorbeelden - control framework - vragen

De MAPGOOD risico's hebben vooral betrekking op risico's omtrent informatiebeveiliging. Voorbeelden van MAPGOOD risico's staan in deze managementsystemen, ook wel ISMS - Information Security Management System genoemd: demo ISMS ISO 27001,  demo ISMS BIO (Baseline Informatiebeveiliging Overheid) en demo ISMS NEN 7510 (NEN7510 is de norm mbt informatiebeveiliging voor de zorg).

Om snel en aantoonbaar binnen de eigen organisatie het normenkader voor informatiebeveiliging, bijvoorbeeld conform ISO 27001, op orde te hebben, is een workflowgestuurd control framework de slimme manier.

In samenwerking met onze collega's van meta-audit.nl leveren we bij één jaarabonnement van het managementsysteem platform (min. Proware + Infoware Brons) certificeerbare voorbeeld documentatie incl. MAPGOOD-risico's conform ISO27001 of NEN7510 erbij. Klik hier voor een uitleg hoe ze dit aanpakken. Voor de zelfdoeners: Probeer NU, en start in 60 seconden (online in de eigen 'zandbak' ..).

 

MAPGOOD risico's

Mens

 

  • Functioneert onjuist
  • Niet aanwezig
  • Niet in dienst
Wegvallen:
- Voorzienbaar (ontslag, vakantie)
- Onvoorzienbaar (ziekten, overlijden, ongeval, staking)
 
Onopzettelijk foutief handelen:
- Onkunde, slordigheid
- Foutieve procedures
- Complexe foutgevoelige bediening
- Onzorgvuldige omgang met wachtwoorden
- Onvoldoende ..........
 
Opzettelijk foutief handelen:
- Niet werken volgens voorschriften/procedures
- Fraude/diefstal/lekken van informatie
- Ongeautoriseerde toegang ..................
     
Apparatuur

 

  • Functioneert onjuist
  • Stoort
  • Gaat verloren of raakt ernstig beschadigd
Spontaan technisch falen:
- Veroudering/slijtage
- Storing
- Ontwerp/fabricage/installatie/.............
 
Technisch falen door externe invloeden:
- Stroomuitval
- Slechte klimaatbeheersing
- Nalatig onderhoud door schoonmaak
- Natuurgeweld
- Diefstal/schade
 
Menselijk handelen/falen:
- Installatiefout
- Verkeerde instellingen
- Bedieningsfouten
- Opzettelijke aanpassingen/sabotage
- ....................
     
Programmatuur

 

  • Functioneert onjuist
  • Loopt vast of vertraagde uitvoering
  • Gaat verloren of raakt ernstig
Nalatig menselijk handelen:
- Ontwerp-, programmeer-, invoering, beheer/onderhoudsfouten
- Introductie van virus en dergelijke. door gebruik van niet gescreende programma's
- Gebruik van de verkeerde versie van programmatuur
- Slechte documentatie
 
Onopzettelijk menselijk handelen:
- Fouten door niet juist volgen van procedures
- Installatie van malware en virussen door gebruik van onjuiste autorisaties
 
Opzettelijk menselijk handelen:
- Manipulatie voor of na ingebruikname
- (Ongeautoriseerde) functieverandering en/of toevoeging
- Installatie van virussen, Trojaanse paarden en dergelijke
- Kapen van autorisaties van collega's
- Illegaal ...................
 
Technische fouten/mankementen:
- Fouten in code programmatuur die de werking verstoren
- Achterdeuren in programmatuur voor (onbevoegde) toegang
- Bugs/fouten in ................
 
Organisatorische fouten:
- Leverancier gaat failliet
- Geen goede afspraken met leverancier
     
Gegevens

 

  • Worden onterecht ontsloten
  • Zijn tijdelijk ontoegankelijk
  • Gaan verloren
Via gegevensdragers (CD/DVD/USB-sticks/Harddisk/Back-ups/mobiele apparaten):
- Diefstal/zoekraken/lekken
- Beschadiging door verkeerde behandeling
- Niet overeenkomende bestandformaten
- Foutieve of geen versleuteling
- Foutieve of vervalste
 
Via Cloud voorzieningen:
- Ongeautoriseerde toegang door onbevoegden (hackers/hosters)
- Ongeautoriseerde wijziging of verwijdering van gegevens
 
Via apparatuur:
- Fysieke schrijf- of leesfouten
- Onvoldoende toegangsbeperking tot apparatuur
- Fouten in interne geheugens
- Aftappen van gegevens
 
Via programmatuur:
- Foutieve of gemanipuleerde programmatuur
- Doorwerking van virussen/malware
- Afbreken van verwerking
 
Via personen:
- (On)opzettelijke foutieve gegevensinvoer, -verandering of –verwijdering van data
- Onbevoegde toegang door onbevoegden
- Onbevoegd kopiëren van gegevens
- Meekijken over de schouder door onbevoegden
- Onzorgvuldige vernietiging
- Niet toepassen clear screen/clear desk
- ....................
     
Organisatie

 

  • Werkt niet volgens vastgestelde uitgangspunten
  • Reorganiseert
  • Fuseert of wordt opgeheven
Gebruikersorganisatie:
- Mismanagement
- Gebrekkige toedeling taken, bevoegdheden, verantwoordelijkheden
- Onduidelijke of ontbrekende gedragscodes
- Afwezige, verouderde of onduidelijke handboeken /systeemdocumentatie / werkprocedures
- Onvoldoende interne controle
- Onvoldoende toetsing op richtlijnen
- Onvoldoende of geen contractbeheer
- Ontbrekende .............
 
Beheerorganisatie:
- Gebrekkig beleid betreffende beheer
- Onvoldoende kennis of capaciteit
- Onvoldoende kwaliteitsborging
- Onvoldoende beheer van systemen en middelen
 
Ontwikkelingsorganisatie:
- Slecht projectmanagement
- Niet volgen van projectenkalender of PPM
- Geen ontwikkelrichtlijnen en/of – procedures
- Er worden geen methoden/technieken gebruikt
- Gebrek aan ............
     
Omgeving

 

  • Is toegankelijk voor ongeautoriseerden
  • Is beschadigd
  • Is verwoest of ernstig beschadigd
Huisvesting:
- Ongeautoriseerde toegang tot gebouw(en)
- Diefstal op werkplekken
- Gebreken in ....................
 
Nutsvoorzieningen:
- Uitval van elektriciteit, water, telefoon
- Wateroverlast door lekkage, bluswater
- Uitval van licht-, klimaat- en,sprinklerinstallatie
 
Buitengebeuren:
- Natuurgeweld (overstroming, blikseminslag, storm, aardbeving et cetera)
- Overig geweld (oorlog, terrorisme, brandstichting, inbraak, neerstortend vliegtuig)
- Blokkade/staking
- Onveilige, geblokkeerde, vluchtwegen bij brand
     
Diensten

 

  • Worden niet volgens afspraak geleverd
  • Tijdelijk niet te leveren
  • Definitief niet meer te leveren
Diensten worden niet conform afspraak geleverd:
- Slecht opgeleid personeel
- Groot personeelsverloop
- Onvoldoende capaciteit in personeel
- Valse verklaringen over certificeringen
- Onvoldoende of geen kwaliteitsborging
- Personeel voldoet niet aan eisen zoals een geldige VOG en getekende geheimhoudingsverklaringen
- Voert wanbeheer, slordigheden in beheersactiviteiten,
- Werkt niet conform ITIL of BiSL principes
- Maakt misbruik van toevertrouwde gegevens, applicaties en documentatie
- Houdt zich niet aan functiescheiding
- Maakt gebruik van te zware autorisatie, niet functie gebonden
 
Diensten dienstverlener tijdelijk niet beschikbaar:
- Levert diensten niet conform overeenkomst
- Onderbreking dienstverlening door overname dienstverlener
- Kan diensten tijdelijk niet uitvoeren door zaken buiten de eigen controle (stakingen en dergelijke)
- Past verkeerde prioriteiten toe in ................
 
Diensten dienstverlener definitief niet meer te leveren:
- Een dienstverlener gaat failliet
- Opzegging diensten door dienstverlener

 

Voor wie nog steeds nog steeds moeite heeft met de risicoanalyse. Zet in 60 seconden onze applicatie Proware klaar, een managementsysteem ook geschikt voor informatiebeveiliging.

Eerst zien, bekijk dan onze video en demo’s op de productpagina.

Klik voor een impressie van het Metaware managementsysteem op onderstaande video.

 

Demo systemen:

Log automatisch in bij één van de demo systemen en ervaar hoe het werkt: