presentatie masterclass eherkenning (17 januari 2012) - beheer

20
Beheer Veilig en betrouwbaar 1 7 januari 201 2 Mirjam Gerritsen m irjam .gerritsen@ ictu.nl Masterclass eHerkenning

Upload: eherkenning

Post on 05-Jul-2015

144 views

Category:

Documents


1 download

TRANSCRIPT

Page 1: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

Beheer

Veilig en betrouwbaar

1 7 januari 201 2

Mirjam Gerritsen

mirjam.gerritsen@ ictu.nl

Masterclass eHerkenning

Page 2: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

Aanvallen..

Met eHerkenning realiseert men een betrouwbare en veilige manier

van identificatie, authenticatie en autorisatie aan de voordeur.

Is eHerkenning zelf wel veilig?

Page 3: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

Betrouwbaar

Het merk eHerkenning is betrouwbaar

Hoe doen we dat?

4.Gebruikelijke beheermaatregelen

5. Ontwerp

6. Informatiebeveiliging

7. Beheerst veranderen

Page 4: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

• Een verzameling documenten• Relaties • Een IT netwerk • Digitale S leutels• Communicatie• Toetreding• Wensen en wijzigingen

Wat beheren we?

… we beheren het merk eHerkenning!

Page 5: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

Gebruikelijke beheermaatregelen

• Beschikbaarheid

• Besturing en Toezicht

• Goede processen (volgen)

- incidentmanagement

Page 6: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

Wat is eHerkenning?

Page 7: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

Beheermaatregelen eHerkenning

• Beschikbaarheid – 2 marktpartijen• Besturing en Toezicht

- Beheerorganisatie- Marktpartijen en (eind-)gebruikers

• Goede processen (volgen)- incidentmanagement

Page 8: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

Ontwerp eHerkenning

Page 9: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

Ontwerp privacy

• S TORK betrouwbaarheidsniveaus• Pseudoniemen

Page 10: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

Ontwerp technisch

• Intern vertrouwde certificaten (niet alleen PKI) – ‘white listing’

• Hoge mate van standaardisatie van de koppelvlakken

Page 11: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

Ontwerp eHerkenning

Meerdere marktpartijen samen dwingt tot naleven standaarden

Page 12: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

Risicoanalyse

stelsel

Gemeenschappelijk

Normenkader

Informatiebeveiliging

eHerkenning

Normenkader voor audit

deelnemerAudit op opzet, bestaan

en werking van de

maatregelen uit de

VvT eHerkenning van

het ISMS van de deelnemer

input

STELSEL eHERKENNINGDEELNEMERS en BEHEERORGANISATIE

Uitvoeren risicoanalyse

Selecteren

beheersmaatregelen uit

ISO27001

Voor deelnemers

verplichte

beheersmaatregelen

AUDIT

ORGANISATIE

ISMS deelnemer

Informatiebeveiliging

Verklaring van

Toepasselijkheid (VvT)

eHerkenning

=

Normenkader voor audit

deelnemer

Uitvoeren risicoanalyse

Selecteren

beheersmaatregelen uit

ISO27001

ISMS deelnemer

Page 13: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

Deelnemer

Certificaat

ISO27001

+

VvT

Audit-

rapport

+

BOTPM

TPM

rapport

Gemeenschappelijk

Normenkader IB

eHerkenning

+

+

Audit op Stelsel

eHerkenning

TPM

Stelsel

eHerkenning

Scope stelselaudit

Afsprakenstelsel

eHerkenning

Informatiebeveiliging

Page 14: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

Informatiebeveiliging

• ( stelsel)Audit• Peer to peer (bijeenkomsten)• Pentesten

S teeds de 2 niveaus: partij zelf en het stelsel

Page 15: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

Beheerst veranderen• RFC's / release risicoanalyse

• Bij implementatie release marktpartij:

- Geteste software in acceptatie-omgeving

- Zelfverklaring (voldoet aan nieuw Afsprakenstelsel en test uitgevoerd)

• Beheerorganisatie toetst en voert regie ketentest

Ook hier marktpartijen en stelsel

Hoe borgen we dit alles bij veranderingen?

Page 16: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

Dus..

eHerkenning is veilig en betrouwbaar:• In ontwerp

• Door control als (stelsel-)audit en pentesten

• Door gereguleerd wijzigingenproces

Het heeft permanent onze aandacht

Zo hoort het als je een betrouwbaar merk wil zijn en blijven!

Page 17: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

En toch..

Het is aan de orde van de dag...

Als het dan toch echt gebeurt..wat dan?

Page 18: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

Wat hebben we geleerd van DigiNotar?

• Wanneer een marktpartij uit het netwerk wordt verwijderd blijft het resterende netwerk functioneren

• Een gebruiker kan snel (binnen een dag) overstappen naar een andere marktpartij mits het standaard dienstverlening betreft

• De eindgebruiker kan op elk gewenst moment een nieuw middel verkrijgen

Page 19: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

Ons doel is het Afsprakenstelsel eHerkenning, met daarin o.a.

het normenkader, de besturing en toezicht en

de beheerprocessen

… steeds beter te maken

Dit doen we samen met de marktpartijen en de gebruikers!

Zo kunnen we een sterk en betrouwbaar merk zijn en blijven!

Page 20: Presentatie Masterclass eHerkenning (17 januari 2012) - Beheer

?

Vragen?