6.0 RKC - Rapport rekenkameronderzoek informatiebeveiliging - Steenwijkerland.pdf
Tekst van het document
In de enquête die als onderdeel van dit onderzoek is uitgezet onder de medewerkers van de gemeente Steenwijkerland zijn een aantal vragen gesteld met betrekking tot dit onderwerp. Ook is gevraagd welk cijfer de medewerkers de gemeente zouden geven. Dit zijn de resultaten: Als u uw organisatie een cijfer zou mogen geven voor informatiebeveiliging (op een schaal van 1 tot 10) welk cijfer zou dat dan zijn? Antwoord (gemiddelde van 67 cijfers): 6,8 In vergelijking met de andere gemeenten vinden medewerkers van Steenwijkerland dat ze beter op de hoogte zijn van het informatiebeveiligingsbeleid en weten ze ook vaker wat er van hen verwacht wordt op dit gebied. Men weet meer dan gemiddeld in de vier onderzochte gemeenten wat een datalek is en wat er gedaan moet worden als er een datalek geconstateerd wordt. Onderstaand zijn de resultaten weergegeven.
In hoeverre bent u bekend met het informatiebeveiligingsbeleid van de gemeente en de inhoud ervan? Keuze: | Aantal antwoorden: | Percentage: | Percentage gemiddelde van de vier onderzochte gemeenten: Zeer goed | 4 | 6% | 8% Redelijk goed | 42 | 61% | 47% Matig | 14 | 20% | 31% Zeer beperkt | 9 | 13% | 10% Helemaal niet | 0 | 0% | 5% Is voor u duidelijk wat van u verwacht wordt ten aanzien van informatiebeveiliging? Keuze: | Aantal antwoorden: | Percentage: | Percentage gemiddelde van de vier onderzochte gemeenten: Zeer goed | 9 | 13% | 13% Redelijk goed | 46 | 67% | 58% Matig | 9 | 13% | 20% Zeer beperkt | 2 | 3% | 5% Helemaal niet | 2 | 3% | 3% Zou u een situatie kunnen herkennen waarin sprake is van een datalek? Keuze: | Aantal antwoorden: | Percentage: | Percentage gemiddelde van de vier onderzochte gemeenten: Zeer goed | 9 | 13% | 14% Redelijk goed | 47 | 68% | 50% Matig | 11 | 16% | 24% Zeer beperkt | 1 | 1% | 6% Helemaal niet | 1 | 1% | 7% U wordt regelmatig en goed geïnformeerd over informatiebeveiliging: Keuze: | Aantal antwoorden: | Percentage: | Percentage gemiddelde van de vier onderzochte gemeenten: Helemaal eens | 6 | 9% | 8% Eens | 27 | 39% | 38% Pagina 24 van 40 Neutraal | 23 | 33% | 36% Oneens | 10 | 14% | 17% Helemaal oneens | 2 | 3% | 1% U weet wat u moet doen als u een datalek zou hebben ontdekt of als u daarop attent zou zijn gemaakt: Keuze: | Aantal
antwoorden: | Percentage: | Percentage gemiddelde van de vier onderzochte gemeenten: Helemaal eens | 9 | 13% | 17% Eens | 41 | 59% | 51% Neutraal | 10 | 14% | 18% Oneens | 8 | 12% | 12% Helemaal oneens | 0 | 0% | 2% U bent op de hoogte van regels en risico's omtrent de omgang met gevoelige gegevens: Keuze: | Aantal antwoorden: | Percentage: | Percentage gemiddelde van de vier onderzochte gemeenten: Helemaal eens | 8 | 12% | 17% Eens | 40 | 58% | 51% Neutraal | 14 | 20% | 23% Oneens | 4 | 6% | 6% Helemaal oneens | 1 | 1% | 1% 4.3. | Techniek Het derde element van informatiebeveiliging is de techniek. Onderzoeksvraag: 3.1 Zijn het netwerk en de bedrijfskritische systemen voldoende technisch beveiligd om ongeautoriseerde toegang te voorkomen? Norm: Er is een up-to-date overzicht van systemen, applicaties en dergelijke, waarin de gemeente informatie verwerkt. De gemeente heeft een overzicht van applicaties en het doel ervan, gekoppeld aan onder meer de eigenaar en de beheerders van de applicatie. Ook is de criticaliteit van de applicaties bepaald op basis van Beschikbaarheid, Integriteit en Vertrouwelijkheid. Norm: De gemeente heeft afdoende technische maatregelen getroffen om ongeautoriseerde interne en externe toegang te voorkomen.
De gemeente Steenwijkerland heeft in de periode van 12 september 2016 tot en met 14 september 2016 een penetratietest op het interne en externe netwerk laten uitvoeren door een onafhankelijk onderzoeksbureau. Het doel van deze scan was het identificeren van kwetsbaarheden in de beveiliging van het | interne en externe netwerk van de gemeente. Op basis van de uitkomsten van de kwetsbaarheidsscan wordt het beveiligingsniveau van | de gemeente Steenwijkerland door het externe onderzoeksbureau geclassificeerd als ‘zeer onveilig’. | Tijdens het onderzoek zijn meerdere kwetsbaarheden geïdentificeerd met een “midden”, “hoog” en “kritisch” beveiligingsrisico. De belangrijkste kwetsbaarheden hebben | onder andere betrekking op het ontbreken van up-to-date patches, Pagina 25 van 40 Pagina 26 van 40 het gebruik van verouderde software, het gebruik van zwakke wachtwoorden en zwakke systeemconfiguratie. Naar aanleiding van deze test zijn maatregelen getroffen om deze beveiligingsrisico’s te mitigeren. De gemeente Steenwijkerland beschikt over een Collegeverklaring ENSIA 2017 inzake Informatiebeveiliging van DigiD en Suwinet. In deze Collegeverklaring wordt beschreven dat op 31 december 2017 is vastgesteld dat beveiligingsmaatregelen in opzet en bestaan voldoen aan de geselecteerde normen inzake DigiD en Suwinet. Er zijn tijdens de audit wel enkele uitzonderingen aangetroffen.
De opvolging hiervan zijn volgens de collegeverklaring opgenomen in verbeterplannen. Als onderdeel van het Rekenkameronderzoek Informatiebeveiliging heeft PwC bij Steenwijkerland een kwetsbaarheidsscan uitgevoerd. Het doel van dit onderzoek is om inzicht te verschaffen in de veiligheid van het interne netwerk van de gemeente en mogelijke verbeterpunten te identificeren. Hieronder volgen de resultaten van dat onderzoek: Ongeautoriseerde toegang mogelijk tot persoonsgegevens van inwoner s De systemen waarop wij hebben gescand missen (belangrijke) beveiligingsupdates. Dit is een veel voorkomend soort kwetsbaarheid bij veel organisaties, veroorzaakt doordat systemen niet voldoende of niet regelmatig worden bijgewerkt. Het niet voldoende bijwerken/updaten van systemen brengt als risico met zich mee dat een aanvaller zich ongeautoriseerd toegang kan verschaffen tot de systemen, door gebruik te maken van een kwetsbaarheid waarvoor nog geen update is geïnstalleerd. Missende kritieke updates maken gemeente Steenwijkerland kwetsbaar voor ransomware aanvallen Uit onze werkzaamheden bleek dat zeven systemen op het netwerk van gemeente Steenwijkerland specifieke beveiligingsupdates missen, die nodig zijn om een ransomware aanval te stoppen. De kwetsbaarheid die het hier betreft, heeft destijds de Wannacry ransomware aanval gefaciliteerd.
Bij deze aanval zijn diverse organisaties getroffen door malafide programmatuur die alle gegevens op een systeem versleutelt en zichzelf door het hele netwerk verspreidt. Hierbij kunnen gegevens verloren raken en systemen voor lange tijd niet beschikbaar zijn. Deze zelfde kwetsbaarheid kan misbruikt worden om administratieve controle te verkrijgen op het interne netwerk. Het verhelpen van deze kwetsbaarheid door de betreffende update te installeren is dus zeer belangrijk omdat het risico van misbruik substantieel is. Naast de missende kritieke beveiligingsupdates hebben wij vastgesteld dat er diverse minder kritieke, maar desalniettemin belangrijke updates niet zijn toegepast op de systemen van gemeente Steenwijkerland. Dit leidt tot een lager risico als eerder geschetst in deze paragraaf. Deze missende updates zouden namelijk alleen een zeer bekwame aanvaller, onder bepaalde omstandigheden, in staat kunnen stellen volledige administratieve controle te verkrijgen op het interne netwerk. Het periodiek en meer rigoureus toepassen van een updatecyclus (het zogenaamde patch management) zou deze kwetsbaarheden aanzienlijk terugdringen. Aan de hand van de bevindingen van de kwetsbaarheidsscan heeft de ambtelijke organisatie aangegeven dat de noodzakelijke maatregelen zijn getroffen.
Onderzoeksvraag: 3.2 Is er extra aandacht voor de technische beveiliging van gevoelige informatie, zoals persoonlijke gegevens? Norm: De gemeente heeft voldoende aanvullende technische beheersmaatregelen genomen om risico’s ten aanzien van de bescherming van gevoelige informatie (waaronder persoonsgegevens) te waarborgen. Door de afwezigheid van een integrale risicoanalyse en een nog niet volledige dataclassificatie (nu alleen voor de bedrijfskritische applicaties), ontbreekt de samenhang tussen informatiebeveiligingsrisico’s en getroffen beveiligingsmaatregelen. In het informatiebeveiligingsbeleid van de gemeente worden technische maatregelen beschreven. Het is niet vast te stellen of deze maatregelen volledig zijn om alle voor de gemeente relevante informatiebeveiligingsrisico’s voor gevoelige informatie af te dekken. Applicatieonderzoeken Pagina 27 van 40 In het kader van deze norm zijn bij de gemeente Steenwijkerland vier applicaties onderzocht, te weten Green Valley, Key2Belastingen, Wmo-Ned en Key2Burgerzaken. De belangrijkste resultaten worden hieronder geschetst. Per onderwerp wordt gestart met een korte omschrijving, gevolgd door de bevindingen per applic atie. Voor meer context verwijzen wij u naar Annex A.
- Autorisatiebeheer Het is belangrijk om alleen die personen toegang te geven tot een applicatie en/of delen van een applicatie die de toegang nodig hebben in het kader van hun functie. Op die manier wor dt ongeautoriseerde toegang tot een minimum beperkt, evenals de kans op datalekken. Green Valley: Er is een vastomlijnd proces voor het aanvragen, wijzigen en verwijderen van autorisaties. Accounts worden niet verwijderd als autorisaties worden ingetrokken. Dit zorgt dat de audittrail (wie heeft wat gedaan) bewaard blijft. Key2Belastingen: Er is een vastomlijnd proces voor het aanvragen, wijzigen en verwijderen van autorisaties. Accounts worden niet verwijderd als een medewerker uit dienst gaat. De accounts worden uitgeschakeld/op inactief gezet maar niet verwijderd, zodat de audit-trail beschikbaar blijft. Wmo-Ned: Er is een vastomlijnd proces voor het aanvragen, wijzigen en verwijderen van autorisaties. Een standaard periodieke controle op autorisaties wordt niet uitgevoerd. De beheerders hebben de fysieke werkplek midden tussen de medewerkers die gebruik maken van de applicatie. Op die manier is er zicht op de medewerkers die toegang nodig hebben of niet (als iemand uitdienst treedt). Key2Burgerzaken: Ook hier is een vastomlijnd proces voor het aanvragen, wijzigen en verwijderen van autorisaties.
Voor Key2Burgerzaken wordt één of tweemaal per jaar gecontroleerd op de autorisaties. - Beschikbaarheid Beschikbaarheid is van oudsher een belangrijk aspect. Als een applicatie niet beschikbaar is kan er ook niet gewerkt worden. Daarnaast is het van belang om goede backups te maken en te testen, zodat een applicatie binnen afzienbare tijd hersteld kan worden na een calamiteit. Green Valley is een SaaS oplossing, het draait ‘in de cloud’. De leverancier belooft een uptime van 99,5%. In het verleden waren er problemen met de capaciteit van de applicatie, maar dit is tegenwoordig verholpen. Key2Belastingen, Wmo-Ned en Key2Burgerzaken: de data die in Steenwijk staat, is ook altijd aanwezig in Meppel. Van de virtuele servers wordt elke nacht een back-up gemaakt naar disk op de locatie Meppel. Het is mogelijk om individuele bestanden, mailboxen en databases te restoren. De back -ups zijn 14 dagen direct beschikbaar. Een keer per week worden de back-ups naar tape, deze worden 6 weken bewaard. - Change management Het aanbrengen van veranderingen aan applicaties dient op een verantwoorde manier te gebeuren. Een historie van wijzigingen dient te worden bijgehouden en nieuwe wijzigingen dienen niet lichtvoetig te worden doorgevoerd. Daarom moeten nieuwe updates eerst goed worden getest. Dit om de stabiliteit en functionaliteit van de omgeving niet in gevaar te brengen.
Maar hier moet ook nagedacht worden over welke medewerkers toegang hebben tot de gegevens. Green Valley: wijzigingen en versiebeheer worden bijgehouden in TOPdesk (een helpdesk applicatie). Nieuwe versies van de applicatie worden eerst klaargezet in een Testomgeving. Pas na akkoord van de gemeente worden wijzigingen doorgezet naar Productie. Key2Belastingen: Wijzigingen in de applicatie worden eerst getest in een testomgeving. Wanneer de wijzigingen succesvol worden getest in de testomgeving worden ze doorgezet naar de productieomgeving. Een historie van configuraties en geïnstalleerde versies wordt bijgehouden in de applicatie zelf. Pagina 28 van 40 Wmo-Ned: Naast de Productieomgeving is er voor Wmo-Ned ook een Testomgeving. Nieuwe updates worden door de leverancier geïmplementeerd in de testomgeving. Enkele gebruikers tes ten vervolgens eerst de update. Key2Burgerzaken: De leverancier test nieuwe versies en wijzigingen allereerst in de testomgeving van de gemeente Steenwijkerland. De gemeente volgt vervolgens het testprotocol om de nieuwe versie op een aantal punten te controleren. - Risico op databeveiligingsincidenten Het risico op databeveiligingsincidenten wordt beperkt door de inname, het gebruik van en toegang tot persoonsgegevens tot een minimum te beperken. Toegang tot extra gevoelige gegevens moet extra gereguleerd of beperkt worden.
Green Valley: De testomgeving staat op zichzelf en bevat geen data vanuit Productie. Verder kunnen alleen bepaalde gebruikers rapportages draaien. De rapportages kunnen als Excel sheet worden geëxporteerd uit de applicatie en bevatten dan eventueel zaaknummers en persoonsgegevens. Key2Belastingen: De testomgeving bevat een kopie van de database van Productie. Wmo-Ned: Periodiek wordt de database van de productiekant van de omgeving gekopieerd naar de testomgeving. De testomgeving wordt op dezelfde server uitgevoerd als de productieomgeving. Er zijn twee gebruikersaccounts met toegang tot de testomgeving. Medewerkers met toegang tot de productieomgeving kunnen hebben dus in principe geen toegang tot de testomgeving. Key2Burgerzaken: De productiedatabase wordt gekopieerd naar de testomgeving en wordt dus gebruikt in de testomgeving. Tests worden uitgevoerd door medewerkers burgerzaken en de functioneel beheerder. - AVG - Logging en Monitoring In het kader van de AVG is het van belang om aan te kunnen tonen dat data niet ongeautoriseerd benaderd is. Tevens ondersteund dit bij enkele rechten van betrokkenen, zoals het recht om te weten wat er met persoonsgegevens gebeurd is. Green Valley: Vanaf het moment dat een ‘Zaak’ geopend wordt, wordt daar logging van bijgehouden. De logging is minstens net zo lang beschikbaar als dat de zaak openblijft.
Als een zaak wordt vernietigd dan is hoogstwaarschijnlijk de logging ook weg. Het raadplegen van een zaak wordt niet gelogd, het wijzigen van gegevens in een zaak wel. De gemeente Steenwijkerland voert geen standaard periodieke checks of rapportages uit op de logging. Key2Belastingen: De applicatie Key2Belastingen logt wel een aantal zaken, maar dat is zeer beperkt in inhoud. Wat in te stellen is aan logging is onduidelijk. De logging die beschikbaar is gaat wel terug tot aan de ingebruikname van de applicatie. Wmo-Ned: De applicatie logt logins van gebruikers, zowel succesvolle als foutieve logins. Ook wordt gelogd wanneer een medewerker informatie probeert te raadplegen waartoe hij/zij geen toegang heeft. Ook activiteiten van beheerders en beheerstaken worden gelogd. Tenslotte logt de applicatie ook foutmeldingen, indien die zich voordoen. Er kan tot 9 maanden terug in de tijd in de logging gek eken worden. Key2Burgerzaken: Iedere wijziging en raadpleging op de BRP wordt bijgehouden door de applicatie. Het inloggen en uitloggen van accounts wordt door de applicatie niet gelogd, wel is voor beheerders te zien op welk moment een gebruiker voor het laatst ingelogd is geweest. - Leveranciersmanagement Onder leveranciersmanagement verstaan we in het kader van dit onderzoek dat er goede afspraken zijn gemaakt over support (ondersteuning) en beschikbaarheid.
Maar vooral dat dit goed functioneert in de praktijk. Pagina 29 van 40 Green Valley: In het contract tussen de gemeente en de leverancier is afgesproken welke procedures er zijn voor toegang van de leverancier tot de omgeving van de gemeente. Ook in de verwerkersovereenkomst zijn afspraken vastgelegd. Bij een eventuele opvolger van deze applicatie neemt de gemeente de GIBIT -voorwaarden over. Key2Belastingen: De leverancier krijgt enkel toegang tot het systeem wanneer nodig. Er is geen standaard toegang tot de applicatie voor de leverancier. Door tussenkomst van een beheerder van de gemeente krijgt de leverancier toegang tot de omgeving, waarbij door de beheerder wordt meegekeken in de sessie. De contracten met de leverancier waren recentelijk inmiddels 18 jaar oud. Daarom is het voornemen ze in 2019/2020 nogmaals onder de loep te nemen. Wmo-Ned: Binnen de overeenkomst met de leverancier is geregeld hoe met escalaties en aansprakelijkheid wordt omgegaan. Jaarlijkse standaard rapportages over het naleven van afspraken zijn er niet. Indien gewenst verstrekt de leverancier op aanvraag de uitkomsten van audits. Key2Burgerzaken: In contractuele afspraken is vastgelegd hoe de leverancier moet reageren op incidenten en problemen.
De gemeente Steenwijkerland heeft nooit de behoefte gehad om de contractuele afspraken na te kijken en af te dwingen, omdat de leverancier altijd tijdig heeft gereageerd. - Logische toegangsbeveiliging Naast autorisatiebeheer, wat het beheer van gebruikersaccounts behelst, is logische toegangsbeveiliging een maatregelen om ongeautoriseerde toegang tot persoonsgegevens te beperken. Bijvoorbeeld door 2-factor authenticatie in te zetten of door de applicatie alleen vanuit (een deel van) het gemeentenetwerk beschikbaar te stellen. Green Valley: Toegang tot de applicatie wordt alleen ontsloten vanuit he t netwerk van de gemeente. Wanneer te vaak een verkeerd wachtwoord wordt ingegeven wordt het account geblokkeerd. Het account moet vervolgens handmatig worden vrijgegeven. Een gebruiker moet periodiek het wachtwoord wijzigen. Key2Belastingen: Gebruikers hebben een wachtwoord nodig om in te loggen op de applicatie. Dit wachtwoord staat los van het wachtwoord dat een gebruiker nodig heeft om in te loggen op zijn werkplek / de netwerkomgeving. Complexiteitseisen voor het wachtwoord zijn tijdens het onderzoek (eind november 2018) geïmplementeerd. Wmo-Ned: Authenticatie voor deze applicatie geschiedt op basis van zogenaamde Single -Sign-On (SSO). Dat betekent dat een gebruiker automatisch wordt ingelogd (er wordt niet om een gebruikersnaam en wachtwoord gevraagd).
Dit geldt overigens alleen voor gebruikers die door Functioneel Beheer zijn toegevoegd aan de applicatie. Een medewerker van de gemeente kan dus niet zomaar inloggen. Key2Burgerzaken: Toegang tot de applicatie wordt verschaft door middel van gebruiker snaam en wachtwoord. Er is geen sprake van Single-Sign-On (SSO). Voor alle applicaties geldt: Vanaf een externe (thuis)werkplek dient een gebruiker eerst via 2 -factor authenticatie in te loggen op de virtuele werkplekomgeving. Data die eventueel geëxport eerd kan worden uit de omgeving kan niet op de thuis-pc opgeslagen worden, maar kan enkel in de werkplekomgeving van de gemeente worden opgeslagen. Pagina 30 van 40 A. Applicatieonderzoeken A.1. Green Valley Zaaksysteem Autorisatiebeheer De aanvraag voor een nieuw account begint bij de teamleider, die via de servicedesk een aanvraag indient tot toegang. Via het ticketing systeem TOPdesk komt dat terecht bij Technisch Beheer. De uitdienstprocedure verloopt via hetzelfde mechanisme. Via P&O en TOPdesk komt de uitdienstmelding bij Technisch Beheer terecht. Het account wordt in dit geval niet verwijderd, maar de rechten worden verwijderd en het account wordt uitgeschakeld. Ook bij het wijzigen van functie komt de melding bij Technisch Beheer via TOPdesk, waarop de rechten van het betreffende account worden aangepast.
Accounts die worden aangemaakt in de applicatie zelf hebben geen standaard einddatum. P&O is hierin leidend. Wanneer een medewerker een contract heeft voor bepaalde tijd, dan loopt het account af in PIMS. Op dat moment heeft het netwerkaccount van de medewerker een einddatum. Bij het verstrijken van de einddatum wordt het netwerkaccount van de medewerker uitgeschakeld en parallel wordt via TOPdesk een melding verstuurd richting Technisch Beheer. In iManager worden de accounts die kunnen inloggen in Green Valley eenmaal per kwartaal vergeleken met de netwerkaccounts. Er is een scheiding aangebracht in een aantal rollen binnen de applicatie. In de basis is er een Behandelaarsrol en een Gebruikersrol. Daarnaast zijn nog een aantal rollen gedefinieerd, specifiek voor bepaalde functies. Beheerdersaccounts zijn hierbij gescheiden van gebruikersaccounts. Beschikbaarheid De Green Valley applicatie is een cloud applicatie. De leverancier is verantwoordelijk voor beschikbaarhei d en belooft een uptime van 99,5%. In het verleden waren er problemen met de capaciteit van de applicatie, omdat de omgeving werd gedeeld met andere gemeenten. De leverancier heeft dit opgelost, waarschijnlijk door de capaciteit te verhogen. Change Management Changes worden bijgehouden in de applicatie TOPdesk, net als het versiebeheer.
De leverancier zet nieuwe updates en nieuwe wijzigingen allereerst klaar in een Testomgeving. Pas na akkoord van de gemeente worden een nieuwe update of wijzigingen doorgezet naar de Productieomgeving. Dit was een eis van de gemeente. Wanneer een nieuwe of gewijzigde versie problemen geeft is er niet de mogelijkheid om terug te rollen. Als de leverancier na de test de nieuwe versie eenmaal heeft doorgezet, dan is er een commitment om door te gaan met die nieuwe versie. Eventuele problemen moeten dan zo spoedig mogelijk door de leverancier worden opgelost. Databeveiligingsincidenten De testomgeving is een op zichzelf staande omgeving. De data in de testomgeving is geen kopie van de data in de productieomgeving. Een gebruiker is in staat op een rapport te draaien. Overigens kunnen niet alle gebruikers dit, alleen de gebruikers met de benodigde rechten. De rapportages kunnen als een Excel sheet wordt geëxporteerd uit de applicatie. Een rapport bevat onder andere zaaknummers en persoonsgegevens. AVG – Logging en monitoring Pagina 31 van 40 Vanaf het moment dat een ‘Zaak’ geopend wordt, wordt daar logging van bijgehouden. De logging is minstens net zo lang beschikbaar als dat de zaak openblijft. Als een zaak wordt vernietigd dan is hoogstwaarschijnlijk de logging ook weg. De functioneel beheerder kan in iManager zien wanneer een gebruiker voor het laatst heeft ingelogd.
Het raadplegen van een zaak wordt niet gelogd, het wijzigen van gegeve ns in een zaak wel. Handelingen die een beheerder uitvoert in iManager, zoals het aanmaken van een nieuw account, wordt waarschijnlijk niet gelogd. De gemeente Steenwijkerland heeft geen periodieke checks of rapportages rondom de logging. Leveranciersmanagement In het contract tussen de gemeente en de leverancier is afgesproken welke procedures er zijn voor toegang van de leverancier tot de omgeving van de gemeente. Ook in de verwerkersovereenkomst zijn afspraken vastgelegd. Bij een eventuele opvolger van deze applicatie neemt de gemeente de GIBIT-voorwaarden over. Logische toegangsbeveiliging Toegang tot de applicatie wordt ontsloten vanuit het netwerk van de gemeente. Een medewerker die vanuit huis werkt moet eerst een Citrix sessie opzetten bij de gemeente, om bij de applicatie te kunnen. Toegang tot de applicatie is normaliter door middel van gebruikersnaam en wachtwoord. Voor de citrix sessie is er 2 factor authenticatie. Overigens heeft niet iedere medewerker de mogelijkheid om vanuit huis te werken . Wanneer te vaak een verkeerd wachtwoord wordt ingegeven wordt het account geblokkeerd. Het account moet vervolgens handmatig worden vrijgegeven. Een gebruiker moet periodiek het wachtwoord wijzigen.
De applicatie is alleen toegankelijk vanuit de gemeente over het gemnet netwerk en de gegevens worden versleuteld uitgewisseld. A.2. Key2Belastingen Autorisatiebeheer De applicatie Key2Belastingen heeft een eigen authenticatiesysteem, los van het netwerk. Account die door de beheerder worden aangemaakt hebben een geldigheid voor onbepaalde tijd. Wanneer een medewerker uit dienst gaat wordt het account uitgeschakeld/op inactief gezet, zodat de audit-trail beschikbaar blijft. Wanneer er een nieuw account aangemaakt moet worden, geeft de teamleider belastingen aan dat er een nieuwe medewerker is, met een indicatie van de rol die de persoon gaat vervullen. De beheerder maakt het account aan en geeft het de rechten die passen bij de functie. Ten behoeve van het vervullen van verschillende functies zijn er verschill ende rollen aangemaakt, waaronder belastingen heffen, belastingen innen en een rol voor de WOZ. Enkele selecte medewerkers hebben de beheerdersrol. Beschikbaarheid Om beschikbaarheid te kunnen garanderen kan er een uitwijk naar de gemeente Meppel plaatsv inden, als het datacenter van de gemeente Steenwijkerland onbeschikbaar zou zijn geworden. Jaarlijks wordt er een in - en uitwijktest uitgevoerd om te controleren of de uitwijkmogelijkheid werkt. De backupvoorzieningen worden geregeld door de afdeling Technisch Beheer.
Change management Wijzigingen in de applicatie worden eerst getest in een testomgeving. Wanneer de wijzigingen succesvol worden getest in de testomgeving worden ze doorgezet naar de productieomgeving. Een historie van configuraties en geïnstalleerde versies wordt bijgehouden in de applicatie zelf. Databeveiligingsincidenten Ten behoeve van de testomgeving wordt gebruik gemaakt van een kopie van de database van de productieomgeving. Pagina 32 van 40 Een gebruiker die vanuit huis werkt dient eerst in te loggen op de Citrix omgeving van de gemeente Steenwijkerland. Wanneer deze sessie is opgezet is het niet mogelijk om lokale bronnen te gebruiken, zoals een harde schijf of een verwisselbaar medium (usb stick). AVG – Logging en Monitoring De applicatie Key2Belastingen logt wel een aantal zaken, maar dat is zeer beperkt in inhoud. Wat in te stellen is aan logging is onduidelijk. De logging die beschikbaar is gaat wel terug tot aan de ingebruikname van de applicatie. Leveranciersmanagement De leverancier krijgt geen toegang zonder tussenkomst van de gemeente. Er is geen standaard toegang tot de applicatie voor de leverancier. Door tussenkomst van een beheerder van de gemeente krijgt de leverancier toegang tot de omgeving, waarbij door de beheerder wordt meege keken in de sessie. De contracten met de leverancier waren recentelijk inmiddels 18 jaar oud.
Daarom worden ze in 2019/2020 nogmaals onder de loep genomen. Welke specifieke afspraken er zijn gemaakt met de leverancier is niet bekend bij de geïnterviewde persoon. Logische toegangsbeveiliging Gebruikers hebben een wachtwoord nodig om in te loggen op de applicatie. Dit wachtwoord staat los van het wachtwoord dat een gebruiker nodig heeft om in te loggen op zijn werkplek / de netwerkomgeving. Complexiteitseisen voor het wachtwoord worden op korte termijn geïmplementeerd. Wanneer een gebruiker te vaak een verkeerd wachtwoord opgeeft wordt het account vergrendeld. Deze moet dan weer door een beheerder worden vrijgegeven. Als een nieuw account wordt verstrekt aan een medewerker dan heeft dit account een door beheer ingesteld wachtwoord. Aan de medewerker wordt verzocht om het wachtwoord direct aan te passen. Actieve gebruikerssessies kunnen niet afgesloten worden door functioneel beheer, maar wel door techni sch beheer. De sessie van een gebruiker in de applicatie verloopt via een versleutelde verbinding, waardoor het uitlezen van het netwerkverkeer niet mogelijk is. A.3. Wmo-Ned Autorisatiebeheer Medewerkers die in dienst komen moeten expliciet door de beheerd er toegang worden gegeven in Wmo-Ned. De beheerder maakt een account aan in de applicatie.
Authenticatie is verder Single -Sign-On (SSO), wat betekent dat een gebruiker niet nog eens expliciet hoeft in te loggen op de applicatie. Als de rechten zijn toegekend, dan kan de gebruiker er automatisch in. Een gebruiker die geen rechten heeft kan uiteraard niet in de applicatie komen. Bij indiensttreding van een nieuwe medewerker doet de betreffende teamleider een aanvraag bij ICT voor toegang tot bepaalde applicaties. Per e-mail wordt dit verzoek doorgezet naar de beheerders van Wmo-Ned. Bij uitdiensttreding wordt een gebruikersaccount geblokkeerd. Het is niet mogelijk om bij het aanmaken van een account (alvast) een einddatum op te geven waarop het account verloo pt. Een aantal rollen zijn gedefinieerd binnen de applicatie, waaronder (maar niet beperkt tot) Consulenten, Systeembeheer, Functioneel Beheer, Interne Controle en Backoffice medewerkers. Een gebruikersaccount wat wordt aangemaakt krijgt een van deze rollen toebedeeld. Hieruit blijkt dat er onderscheid is gemaakt tussen rollen met beheertaken en gebruikstaken. Een standaard periodieke controle op autorisaties wordt niet uitgevoerd. De beheerders hebben de fysieke werkplek midden tussen de medewerkers die gebruik maken van de applicatie. Op die manier is er zicht op de medewerkers die toegang nodig hebben of niet (als iemand uitdienst treedt).
Pagina 33 van 40 Beschikbaarheid Vanuit ICT zijn er in- en uitwijkplannen en dit wordt jaarlijks getest. Bijna alle servers, inclusief de file servers, zijn virtuele servers die gebruik maken van centrale storage. Deze storage bestaat uit 2 systemen, 1 in Steenwijk en 1 in Meppel die realtime worden gespiegeld, dus de data die in Steenwijk staat, is ook altijd aanwezig in Meppel. Van de virtuele servers wordt elke nacht een (incremental) back-up gemaakt naar disk op de locatie Meppel indien er een full back -up aanwezig is. Het mogelijk om individuele bestanden, mailboxen en databases te restoren. De back -ups zijn 14 dagen beschikbaar op disk en daarna samengevoegd met de full back-up. Een keer per week worden de back-ups naar tape geschreven via data-protector, deze worden 6 weken bewaard. Change management Naast de Productieomgeving is er voor Wmo-Ned ook een Testomgeving. Nieuwe updates worden door de leverancier geïmplementeerd in de testomgeving. Enkele gebruikers testen vervolgens eerst de update. Wanneer er geen problemen worden geconstateerd wordt de update geïnstalleerd in de Productieomgeving. Een historie van releases wordt bijgehouden, inclusief wijzigingsdocumenten. Een historie van configuraties van de applicatie wordt niet bijgehouden.
Risico op databeveiligingsincidenten De informatie die in de applicatie beschikbaar is kan niet door gebruikers worden geëxporteerd. D aarnaast is het nog zo dat wanneer een medewerker vanuit huis inlogt, lokale bronnen van de thuis -pc niet beschikbaar zijn en daar geen informatie mee kan worden uitgewisseld vanuit de werkomgeving van de gemeente. Er zijn twee gebruikersaccounts met toegang tot de testomgeving. Medewerkers met toegang tot de productieomgeving kunnen hebben dus in principe geen toegang tot de testomgeving. Periodiek wordt de database van de productiekant van de omgeving gekopieerd naar de testomgeving. De testomgeving wordt op dezelfde server uitgevoerd als de productieomgeving. AVG – Logging en monitoring De applicatie logt logins van gebruikers, zowel succesvolle als foutieve logins. Ook wordt gelogd wanneer een medewerker informatie probeert te raadplegen waartoe hij/zij geen toegang heeft. Ook activiteiten van beheerders en beheerstaken worden gelogd. Tenslotte logt de applicatie ook foutmeldingen, indien die zich voordoen. De applicatie logt in bestanden van vaste grootte en houdt daarbij 1 actueel bestand aan en vi er archiefbestanden. Wanneer het actuele bestand vol is, wordt het principe van roteren toegepast.
Dat betekent dat het oudste bestand wordt verwijderd, het actuele bestand wordt het nieuwste archiefbestand en de applicatie logt door in een nieuw actueel bestand. Op deze manier kan tot 9 maanden terug in de logging worden gekeken. De logginginstellingen liggen vast in de applicatie en zijn niet door functioneel beheerders aan te passen. De gemeente voert geen standaard periodieke controles uit op de loggi ng van Wmo-Ned. Leveranciersmanagement Binnen de overeenkomst met de leverancier is geregeld hoe met escalaties en aansprakelijkheid wordt omgegaan. Jaarlijkse standaard rapportages over het naleven van afspraken zijn er niet. Indien gewenst verstrekt d e leverancier op aanvraag de uitkomsten van audits. De leverancier heeft geen standaard toegang tot de applicatie. Als de leverancier toegang tot de applicatie nodig heeft dan gebeurt dat altijd door tussenkomst van een medewerker van de gemeente. Pagina 34 van 40 Logische toegangsbeveiliging Toegang tot de applicatie verloopt via SSO, maar de gebruiker moet zich op zijn werkplek aanmelden met een gebruikersnaam en wachtwoord en van buitenaf via 2-factor authenticatie. Alle gebruikers in de gemeente Steenwijkerland moet hun netwerkwachtwoord periodiek wijzigen. Op het moment dat een gebruiker inlogt in de applicatie dan ziet hij/zij in beeld staan wat het vorige moment van inloggen was.
De leverancier heeft geen account met een standaard wachtwoord en kan niet zonder tus senkomst van de gemeente op afstand bij de applicatie. Dat verloopt door tussenkomst van een medewerker van de gemeente. De applicatie wordt benaderd via een browser en de verbinding is versleuteld (https). A.4. Key2Burgerzaken Autorisatiebeheer Wanneer een medewerker in dienst komt, dan vindt er eerst een technische handeling plaats. Er wordt een Windows account gemaakt en de teamleider doet een verzoek tot toegang tot (oa) Burgerzaken. Vanuit TOPdesk komt dan een verzoek om toegang tot Burgerzaken voor een account. Vanuit Umra wordt ook aangegeven dat een autorisatieformulier moet worden getekend (handtekening van medewerker, teamleider, privacybeheerder, en nog een vierder persoon). Zonder getekend document wordt het account niet aangemaakt. Als onderdeel van het overdragen van een account aan de gebruiker moeten ze bij de beheerder komen en in de applicatie ter plekke zelf een nieuw wachtwoord instellen. Een account blijft gedisabled totdat de persoon een afspraak heeft met de functioneel beheerder van de applicatie, pas dan wordt het account enabled. Het komt ook voor dat de functioneel beheerder naar de gebruiker gaat. Het account blijft uitgeschakeld en dus onbruikbaar tot het moment van de afspraak. Het uitdienstproces verloopt min of meer net zoals indienst.
Vanuit salarisadministratie komt automatisch een signaal door dat iemand weggaat. Een account wordt niet verwijderd, maar op inactief gezet, zodat de audit trail bewaard blijft. Als een medewerker vertrokken is en het account nog is blijven openstaa n wordt het account inactief gezet, niet opgeschoond. Er vinden periodieke controles plaats op de autorisaties in de applicatie. Dat gebeurt 1 of 2 maal per jaar. De controle werd niet gedocumenteerd, vanaf juli 2018 is dat wel het geval. Wachtwoorden op de accounts verlopen iedere 60 dagen, waarna een gebruiker een nieuw wachtwoord moet ingeven. Rollen tussen gebruikers en beheerders zijn gescheiden. Medewerkers van Burgerzaken kunnen alleen inloggen vanaf een werkplek van de gemeente, niet vanuit huis. Beschikbaarheid De gemeente beschikt voor deze applicatie ook over een testomgeving, naast de productieomgeving. Een upgrade van de omgeving heeft er nog nooit toe geleid dat er een ‘rollback’ uitgevoerd moest worden. Het systeem moet vanwege overheidsverplichting binnen 48 uur weer online zijn na een verstorende gebeurtenis. Eventuele berichten die verloren zijn gegaan kunnen opnieuw verstuurd worden. Vanuit ICT zijn er in- en uitwijkplannen en dit wordt jaarlijks getest. Bijna alle servers, inclusief de file servers, zijn virtuele servers die gebruik maken van centrale storage.
Deze storage bestaat uit 2 systemen, 1 in Steenwijk en 1 in Meppel die realtime worden gespiegeld, dus de data die in Steenwijk staat, is ook altijd aanwezig in Meppel. Van de virtuele servers wordt elke nacht een (incremental) back-up gemaakt naar disk op de locatie Meppel indien er een full back -up aanwezig is. Het mogelijk om individuele bestanden, mailboxen en databases te restoren. De back -ups zijn 14 dagen beschikbaar op disk en Pagina 35 van 40 daarna samengevoegd met de full back-up. Een keer per week worden de back-ups naar tape geschreven via data-protector, deze worden 6 weken bewaard. Change management De leverancier test nieuwe versies en wijzigingen allereerst in de testomge ving van de gemeente Steenwijkerland. De gemeente volgt vervolgens het testprotocol om de nieuwe versie op een aantal punten te controleren. De nieuwe versie wordt na verloop van tijd overgezet naar de productieomgeving. De applicatie laat geen historie zien van versies die in het verleden hebben gedraaid. De beheerder houdt dit wel bij en ook in TOPdesk is de historie te vinden en er is een updatelog. Over het algemeen werkt de gemeente de applicatie binnen 2 maanden na het uitkomen van een nieuwe versie bij. Kritische updates doorlopen een verkort programma en worden geïmplementeerd binnen 2 weken.
Risico op databeveiligingsincidenten Alle gebruikers die een actief account hebben kunnen niet alleen inloggen op de productieomgeving maar ook op de testomgeving. Wanneer een medewerker vanuit huis werkt is het onmogelijk om op de lokale thuis -pc bestanden vanuit de werkomgeving van de gemeente Steenwijkerland te benaderen, maar niet buiten de werkomgeving op te slaan. Dit betekent dat malware zich ook niet kan verspreiden naar het netwerk van de gemeente vanaf een thuis -pc. De productiedatabase wordt gekopieerd naar de testomgeving en wordt dus gebruikt in de testomgeving. In de operationele omgeving wordt niet getest. Om te kunnen testen met consistente g egevens wordt een kopie gemaakt naar de testomgeving om te testen. Tests worden alleen uitgevoerd door medewerkers burgerzaken en functioneel beheerder. AVG – Logging en monitoring Iedere wijziging en raadpleging op de BRP wordt bijgehouden door de applic atie. Voor beheerders is te zien op welk moment een gebruiker voor het laatst ingelogd is geweest. Voor gebruikers is niet te zien op welk moment zij voor het laatst hebben ingelogd. Verder worden beheerfuncties, zoals het aanmaken of uitschakelen van een account, ook niet gelogd. De logging wordt opgeslagen in de database van de applicatie en de logging gaat terug tot het moment van ingebruikname van de applicatie, meer dan 8 jaar geleden.
Er zijn geen standaard periodieke rapportages op basis van de logging. Alleen op verzoek wordt logging bekeken en rapportage opgesteld. De applicatie logt storingen en foutmeldingen niet, voor zover bekend. Een foutmelding die een gebruiker in beeld ziet is niet direct door beheerders terug te zien in logging. Leveranciersmanagement De applicatieleverancier (Centric) neemt het systeem alleen over in overleg, met behulp van een medewerker van de gemeente Steenwijkerland. Het is onder geen beding mogelijk dat de leverancier zelfstandig toegang verkrijgt tot de applicatie. In contractuele afspraken is vastgelegd hoe de leverancier moet reageren op incidenten en problemen. De gemeente Steenwijkerland heeft nooit de behoefte gehad om de contractuele afspraken na te kijken en af te dwingen, omdat de leverancier altijd tijdig heeft gereageerd. Logische toegangsbeveiliging Toegang tot de applicatie wordt verschaft door middel van gebruikersnaam en wachtwoord. Er is geen sprake van Single-Sign-On (SSO). Vanaf een externe (thuis)werkplek dient een gebruiker eerst via 2 -factor authenticatie in te loggen op de virtuele werkplekomgeving. Pagina 36 van 40 Wanneer een gebruiker te vaak een verkeerde combinatie van gebruikersnaam en wachtwoord opgeeft sluit de applicatie af en mogelijk wordt het account geblokkeerd.
Wachtwoorden verlopen na 60 dagen, zowel van die van gebruikers als beheerders. De applicatie is een webapplicatie. De verbinding tussen gebruiker en applicatie is versleuteld (een equivalent van https). Het standaard admin account van de applicatie wordt gebruikt, het wachtwoord wordt periodiek gewijzigd. Pagina 37 van 40 B. Bijlage: gebruikte documenten en interviews B.1. Documenten 2016.287 CR Security scan interne en externe systemen Gemeente Steenwijkerland 20180702 - Steenwijkerland - BPA - versie 1_0 20180702 - Steenwijkerland - SLR - versie 1_0 Advies CMT (informatie)beveiligingsorganisatie Assurance-rapportage gemeente Steenwijkerland Backup stwl v1.7 Basic_Network_Scan_New__2ey1t7 BIG STWL - Gemeente Steenwijkerland SA-Evaluatie BIG STWL - P501504 Rapport - Bevindingen Mystery Guest Gemeente Steenwijkerland BIG STWL - Rapportage Vhishing Gemeente Steenwijkerland Bijlage 1 Aansluiting 1 SH Bijlage 2 SH Collegeverklaring SH GAP analyse 2017 Informatiebeveiligingsbeleid 2017-2020 privacybeleid en reglement Steenwijkerland getekend exemplaar Procedure Autorisatie tot gemeentelijke voorziening definitief Procedure Sleutel- en toegangsbeheer v2 2 definitief Procedure Toegangsbeleid gemeentelijke gebouwen en ruimten v1.1 definitief Technische rapportage extern Technische rapportage Intern Verklaring omtrent geheimhouding en integriteit.
DEFINITIEF.docx Verslag uitwijktest 10-11-2017 Verslag uitwijktest 10-11-2017_1 Pagina 38 van 40 Wijzigingsbeheer - mei 2015 Verslag uitwijktest Applicatielijst 2018 Besluitenlijst_Concern_Managementteam_16_augustus_2018 Draaiboek maatregelen realiseren uit- en inwijk - versie 1.0 (B 0450) IPMT Bewustwording informatiebeveiliging ( 9-3-2017) Kwartaalrapportage Informatiebeveiliging 1e en 2de kwartaal 2018 Uiit en inwijk test - versie 1.0 (B 0450) uitgevoerde acties nav pentest 27 september 2016 Uitvoeren maatregelen realiseren uit- en inwijk - versie 1.0 (B 0450) Vastgestelde besluitenlijst 9 maart 2017 Wijzigingsverzoeken systemen en applicaties (B1370 en B1377) - versie 2.00 Procedure meldplicht datalekken gemeente Steenwijkerland. Risico-tabel privacy BIG STWL - P501504 Rapport - Bevindingen Mystery Guest Gemeente Steenwijkerland GAP analyse 2017 - voortgang Q1+Q2 2018 Gemeente Steenwijkerland SA – Marcel Gemeente Steenwijkerland SA-handout gouden regels Interne rapportage ENSIA 2017 Gemeente Steenwijkerland P501466 Phishing Steenwijkerland v1.0 Rapportage PHISHdag Steenwijkerland 2015 Pagina 39 van 40 B.2. Interviews Ter bescherming van persoonsgegevens zijn hier alleen de functies genoemd.
Functionaris Gegevensbescherming (FG) Chief Information Security Officer (CISO) Adviseur informatiemanagement Burgemeester en portefeuillehouder Informatiebeveiliging Concern controller Privacy Officer Beveiligingsbeheerder Beveiligingsbeheerder Beveiligingsbeheerder Beveiligingsbeheerder Beveiligingsbeheerder Beveiligingsbeheerder Beveiligingsbeheerder Pagina 40 van 40 B.3. Bestuurlijke reactie ontvangen van het college van burgemeester en wethouders