MAPGOOD - Baseline BIO

Een diepgaande BIO risicoanalyse volgens de MAPGOOD methode

Vanaf 1 januari 2020 is de Baseline Informatiebeveiliging Overheid - BIO van kracht. De BIO vervangt de bestaande baselines informatieveiligheid voor Gemeenten, Rijk, Waterschappen en Provincies. Dus van BIG, BIR, BIR2017, IBI en BIWA naar BIO. BIO is gebaseerd op de internationaal erkende en actuele ISO-normatiek, de ISO 27000-familie. En dan specifiek de ISO 27002

De BIO legt nog meer nadruk op risicomanagement. Een veelgebruikte methode bij risicomanagement is de zg. MAPGOOD methode. MAPGOOD staat voor Mensen, Apparatuur, Programmatuur, Gegevens, Organisatie, Omgeving en Diensten. Dit zijn de verschillende invalshoeken om naar bedreigingen en risico's te kijken.

Onderstaande tabel (MAPGOOD-item / faalmode / bedreiging) is een hulpmiddel om vanuit generieke bedreigingen, de bedreigingen (risico's) voor de eigen organisatie in kaart te brengen. Voor inhoudelijke vragen bijvoorbeeld over BIO, ISO27001 of ISO27002 raadplegen wij onze collega's van meta-audit.nl. Zij hebben een complete lijst ook digitaal, klik hier.

(Onderstaande standaard bedreigingen hebben we in ons managementsysteem Proware staan, waar we trouwens ook onze risico's in beheren. Probeer NU, en start in 60 seconden met het beheren -en beheersen- van al je risico's! Gemeente DIGITopia heeft dit al gerealiseerd. Of bekijk eerst de demo's onderaan de pagina.)

Nieuw: In samenwerking met onze collega's van meta-audit.nl leveren we bij één jaarabonnement van het managementsysteem platform een certificeerbaar voorbeeld-ISMS incl. MAPGOOD-risico's conform ISO27001:2022 of NEN7510 erbij. Klik hier voor een uitleg hoe ze dit aanpakken.

 

Mens

 

  • Functioneert onjuist
  • Niet aanwezig
  • Niet in dienst
Wegvallen:
- Voorzienbaar (ontslag, vakantie)
- Onvoorzienbaar (ziekten, overlijden, ongeval, staking)
 
Onopzettelijk foutief handelen:
- Onkunde, slordigheid
- Foutieve procedures
- Complexe foutgevoelige bediening
- Onzorgvuldige omgang met wachtwoorden
- Onvoldoende ..........
 
Opzettelijk foutief handelen:
- Niet werken volgens voorschriften/procedures
- Fraude/diefstal/lekken van informatie
- Ongeautoriseerde toegang ..................
     
Apparatuur

 

  • Functioneert onjuist
  • Stoort
  • Gaat verloren of raakt ernstig beschadigd
Spontaan technisch falen:
- Veroudering/slijtage
- Storing
- Ontwerp/fabricage/installatie/.............
 
Technisch falen door externe invloeden:
- Stroomuitval
- Slechte klimaatbeheersing
- Nalatig onderhoud door schoonmaak
- Natuurgeweld
- Diefstal/schade
 
Menselijk handelen/falen:
- Installatiefout
- Verkeerde instellingen
- Bedieningsfouten
- Opzettelijke aanpassingen/sabotage
- ....................
     
Programmatuur

 

  • Functioneert onjuist
  • Loopt vast of vertraagde uitvoering
  • Gaat verloren of raakt ernstig
Nalatig menselijk handelen:
- Ontwerp-, programmeer-, invoering, beheer/onderhoudsfouten
- Introductie van virus en dergelijke. door gebruik van niet gescreende programma's
- Gebruik van de verkeerde versie van programmatuur
- Slechte documentatie
 
Onopzettelijk menselijk handelen:
- Fouten door niet juist volgen van procedures
- Installatie van malware en virussen door gebruik van onjuiste autorisaties
 
Opzettelijk menselijk handelen:
- Manipulatie voor of na ingebruikname
- (Ongeautoriseerde) functieverandering en/of toevoeging
- Installatie van virussen, Trojaanse paarden en dergelijke
- Kapen van autorisaties van collega's
- Illegaal ...................
 
Technische fouten/mankementen:
- Fouten in code programmatuur die de werking verstoren
- Achterdeuren in programmatuur voor (onbevoegde) toegang
- Bugs/fouten in ................
 
Organisatorische fouten:
- Leverancier gaat failliet
- Geen goede afspraken met leverancier
     
Gegevens

 

  • Worden onterecht ontsloten
  • Zijn tijdelijk ontoegankelijk
  • Gaan verloren
Via gegevensdragers (CD/DVD/USB-sticks/Harddisk/Back-ups/mobiele apparaten):
- Diefstal/zoekraken/lekken
- Beschadiging door verkeerde behandeling
- Niet overeenkomende bestandformaten
- Foutieve of geen versleuteling
- Foutieve of vervalste
 
Via Cloud voorzieningen:
- Ongeautoriseerde toegang door onbevoegden (hackers/hosters)
- Ongeautoriseerde wijziging of verwijdering van gegevens
 
Via apparatuur:
- Fysieke schrijf- of leesfouten
- Onvoldoende toegangsbeperking tot apparatuur
- Fouten in interne geheugens
- Aftappen van gegevens
 
Via programmatuur:
- Foutieve of gemanipuleerde programmatuur
- Doorwerking van virussen/malware
- Afbreken van verwerking
 
Via personen:
- (On)opzettelijke foutieve gegevensinvoer, -verandering of –verwijdering van data
- Onbevoegde toegang door onbevoegden
- Onbevoegd kopiëren van gegevens
- Meekijken over de schouder door onbevoegden
- Onzorgvuldige vernietiging
- Niet toepassen clear screen/clear desk
- ....................
     
Organisatie

 

  • Werkt niet volgens vastgestelde uitgangspunten
  • Reorganiseert
  • Fuseert of wordt opgeheven
Gebruikersorganisatie:
- Mismanagement
- Gebrekkige toedeling taken, bevoegdheden, verantwoordelijkheden
- Onduidelijke of ontbrekende gedragscodes
- Afwezige, verouderde of onduidelijke handboeken /systeemdocumentatie / werkprocedures
- Onvoldoende interne controle
- Onvoldoende toetsing op richtlijnen
- Onvoldoende of geen contractbeheer
- Ontbrekende .............
 
Beheerorganisatie:
- Gebrekkig beleid betreffende beheer
- Onvoldoende kennis of capaciteit
- Onvoldoende kwaliteitsborging
- Onvoldoende beheer van systemen en middelen
 
Ontwikkelingsorganisatie:
- Slecht projectmanagement
- Niet volgen van projectenkalender of PPM
- Geen ontwikkelrichtlijnen en/of – procedures
- Er worden geen methoden/technieken gebruikt
- Gebrek aan ............
     
Omgeving

 

  • Is toegankelijk voor ongeautoriseerden
  • Is beschadigd
  • Is verwoest of ernstig beschadigd
Huisvesting:
- Ongeautoriseerde toegang tot gebouw(en)
- Diefstal op werkplekken
- Gebreken in ....................
 
Nutsvoorzieningen:
- Uitval van elektriciteit, water, telefoon
- Wateroverlast door lekkage, bluswater
- Uitval van licht-, klimaat- en,sprinklerinstallatie
 
Buitengebeuren:
- Natuurgeweld (overstroming, blikseminslag, storm, aardbeving et cetera)
- Overig geweld (oorlog, terrorisme, brandstichting, inbraak, neerstortend vliegtuig)
- Blokkade/staking
- Onveilige, geblokkeerde, vluchtwegen bij brand
     
Diensten

 

  • Worden niet volgens afspraak geleverd
  • Tijdelijk niet te leveren
  • Definitief niet meer te leveren
Diensten worden niet conform afspraak geleverd:
- Slecht opgeleid personeel
- Groot personeelsverloop
- Onvoldoende capaciteit in personeel
- Valse verklaringen over certificeringen
- Onvoldoende of geen kwaliteitsborging
- Personeel voldoet niet aan eisen zoals een geldige VOG en getekende geheimhoudingsverklaringen
- Voert wanbeheer, slordigheden in beheersactiviteiten,
- Werkt niet conform ITIL of BiSL principes
- Maakt misbruik van toevertrouwde gegevens, applicaties en documentatie
- Houdt zich niet aan functiescheiding
- Maakt gebruik van te zware autorisatie, niet functie gebonden
 
Diensten dienstverlener tijdelijk niet beschikbaar:
- Levert diensten niet conform overeenkomst
- Onderbreking dienstverlening door overname dienstverlener
- Kan diensten tijdelijk niet uitvoeren door zaken buiten de eigen controle (stakingen en dergelijke)
- Past verkeerde prioriteiten toe in ................
 
Diensten dienstverlener definitief niet meer te leveren:
- Een dienstverlener gaat failliet
- Opzegging diensten door dienstverlener

 

Voor wie nog steeds nog steeds moeite heeft met de risicoanalyse. Zet in 60 seconden onze applicatie Proware klaar, een managementsysteem ook geschikt voor informatiebeveiliging.

Eerst zien, bekijk dan onze video en demo’s op de productpagina.

Klik voor een impressie van het Metaware managementsysteem op onderstaande video.

 

Demo systemen:

Log automatisch in bij één van de demo systemen en ervaar hoe het werkt: