Rapportages, beleidsstukken, procedures, templates en aanpakken op het gebied van informatiebeveiliging.
48 stukken. Alle openen direct in de browser.
De methode om je security posture te verhogen met data uit je eigen omgeving in plaats van met aannames: meet eerst wat er feitelijk draait, bepaal daarna pas wat je afdwingt. Dat voorkomt dat je legitiem werk breekt en laat de echte impact zien, meestal kleiner dan gedacht. Dit stuk geeft de drie uitgangspunten, de werkwijze van IST naar SOLL en de volgorde; de uitwerking per laag staat in de handleidingen die eronder hangen.
Sturen op weerbaarheid in plaats van op maatregelen liveVoor bestuur, directie en CISO: waarom digitale weerbaarheid nu op tafel ligt, wie waarvoor verantwoordelijk is, en de keuze tussen alles dichtzetten of veilig faciliteren. Met het lagenmodel, een RACI-sjabloon, de naad tussen eigen organisatie en leveranciers, en waarom een resultaatverplichting iets anders is dan een inspanningsverplichting.
Risicoanalyse langs aanvalspaden liveMethode om als CISO of ISO in één dag tot de grootste risico's te komen, en tot de maatregel en eigenaar per risico. Niet asset voor asset met geschatte kansen, maar kroonjuwelen tegen een handvol generieke aanvalspaden, met de dekking gemeten op bewijs. De rode cellen zijn de risicolijst. Met de aanvalspaden voor lokale overheid, een invulmatrix en een verzonnen voorbeeld als bijlagen.
Security Annex voor leveranciers liveContractbijlage informatiebeveiliging, 20 artikelen. Van cloudsoevereiniteit en assurance tot FIDO2, just-in-time beheer, SSDLC en AI. Opgebouwd vanuit de risico's die gemeenten nu zien (identity, werkplek, kwetsbaarheden), verankerd in BIO2. Sjabloon met invulvelden, plakbaar in Word.
Passkeys invoeren liveHandleiding om als publieke organisatie volledig over te stappen op phishing-resistente authenticatie met passkeys (FIDO2). Waarom het de grootste aanvalsroute afsnijdt, de negen stappen van inzicht tot borging, de keuzes die het verschil maken (geen fallback, device-bound, TAP als enige herstelroute) en wat er in de praktijk tegenzat. Met directiememo, FAQ, managersmail en herstelprocedure als sjablonen.
Een blue team opzetten liveHandleiding in acht stappen voor de CISO of ISO die een tijdelijk, defensief interventieteam wil neerzetten naast de reguliere IV-lijn. Trigger en nulmeting, team op kunnen, mandaat op één A4, de organisatie meenemen, één dreiging van begin tot eind, ritme, opschalen en afbouwen. Met mandaatprotocol, memo's per gremium en een uitgewerkte voorbeeldcasus als bijlagen.
Stelselkaart security-gremia liveWie organiseert de digitale weerbaarheid van de Nederlandse overheid? Open dataset van 83 partijen en 19 concrete diensten, met vijf visualisaties van overlap en gaten. Machineleesbaar, zodat je er je eigen weergave op kunt bouwen.
Learning digitale veiligheid voor managers liveKant-en-klare awareness-sessie van veertig minuten voor leidinggevenden. Hoe hacks en datalekken echt beginnen, bij een mens die klikt, plakt, belt of goedkeurt, en wat je er zelf en als team tegen doet. Publiek bekende casussen, invulbare placeholders.
Externe referenties: security-tooling en kennisbanken liveVerwijzingen naar open bronnen en tooling met een specifiek, afgebakend doel: credential-kennisbank, threat modeling in één HTML-bestand, web-reconnaissance, extern aanvalsoppervlak. Per bron kort wat het is en wanneer je het inzet.
Meet met Defender for Endpoint en Advanced Hunting wat er op je werkplekken feitelijk draait, en beperk daarna pas. Met zes KQL-query's voor PowerShell, Win+R, mshta en ClickFix, een configuratiecheck die "aan" onderscheidt van "gekoppeld en actief", en het advies om PowerShell te beheersen met Constrained Language Mode in plaats van te blokkeren.
Identiteit en e-mail meten voordat je afdwingt liveTwee lagen die met Microsoft 365 E5 grotendeels afgedekt kunnen worden, maar in de praktijk vaak op standaard of "deels" staan. Toets de feitelijke inrichting van Defender for Office, Conditional Access, app-consent en legacy authentication, met per punt wat "goed" eruitziet. In veel gemeenten komt het merendeel van de incidenten via e-mail en identiteit binnen, niet via de werkplek.
Richt centrale logverzameling in liveLogs van systemen, applicaties en netwerk centraal verzamelen en bewaren, zodat je bij een incident zicht en bewijs hebt. Dit is de fundering onder elke vorm van detectie: zonder logverzameling valt er niets te monitoren, hoe je de opvolging ook organiseert. Met de stappen, het bewijs dat je aan het eind kunt laten zien, en een vergelijking van de vier routes waaruit je daarna kiest.
Kies voor een co-managed SIEM liveEen SIEM die je zelf bezit maar samen met een externe partij beheert: jij houdt de regie en het eigendom van data en detectieregels, de partij brengt schaal en dekking buiten kantooruren. Past bij organisaties die zelf securitycapaciteit hebben of opbouwen. Met de taakverdeling, de use-cases en het bewijs dat de opvolging binnen de afgesproken tijd gebeurt.
Besteed monitoring uit aan een MSSP liveMonitoring en detectie volledig uitbesteden aan een Managed Security Service Provider, wanneer een eigen securityteam er niet is en ook niet snel komt. Snel operationeel en zonder eigen nachtrooster, maar met leveranciersafhankelijkheid en beperkte kennisopbouw. Met de scope-eisen, de SLA-afspraken en het bewijs dat de opvolgtijden gehaald worden.
Neem een MDR-dienst met een handelingsmandaat liveManaged Detection and Response combineert detectie met een responsteam dat namens jou ingrijpt: een besmette machine isoleren, een account blokkeren, binnen een vooraf afgesproken mandaat. De snelste daadwerkelijke respons zonder eigen team, maar je geeft een handelingsmandaat uit handen. Met de mandaatvraag, het oefenscenario en het bewijs dat de containment werkt.
Deel een SOC met andere organisaties liveMeerdere organisaties delen een SOC: gedeelde kosten, gedeelde schaarse expertise, en de regie blijft publiek. Past bij kleine en middelgrote organisaties die al samenwerken of dat willen. Met de governance, de verwerkersafspraken tussen deelnemers en het bewijs dat de opvolging binnen de afgesproken tijd gebeurt.
Beheerrechten scheiden in tiers liveBeheerders krijgen aparte accounts per tier: identity en kroonjuwelen, servers en infrastructuur, werkplekken. Een account uit de ene tier kan niet inloggen op een lagere, zodat een gecompromitteerde werkplek geen beheerrechten oplevert. Met de indeling, de logon-beperkingen en het bewijs dat de scheiding technisch is afgedwongen.
Beheerwerkplek voor administratieve taken liveBeheertaken gebeuren vanaf een apart gehard werkstation zonder e-mail en zonder browsen, zodat een phishingmail of besmette website nooit op dezelfde machine landt als de beheersessie. Met de inrichting, de uitzonderingen en het bewijs dat de toegestane toegang technisch is afgedwongen.
Just-in-time beheerrechten livePermanente beheerrollen vervangen door rechten die je per keer activeert, met een reden en een tijdslimiet. Zo is het aantal accounts met staande rechten op elk moment vrijwel nul, en levert een gestolen beheeraccount buiten een activering niets op. Met de uitfasering, de noodaccounts en het activeringslogboek als bewijs.
Phishingbestendige MFA voor beheeraccounts liveEen aparte fysieke sleutel eisen voor beheertaken, zodat een gecompromitteerde werkplek geen beheerrechten oplevert. De zwaarste vorm van authenticatie op de zwaarste rechten. Met de uitgifte, het herstelproces en het bewijs dat de eis technisch is afgedwongen.
MFA afdwingen en zwakke routes saneren liveDe zwakke routes naast je sterke authenticatie opruimen: verouderde protocollen, herstelroutes en accounts die nog zonder sterke methode inloggen. Een sterke voordeur naast een open achterdeur is geen maatregel. Met de sanering en het bewijs dat er geen omweg meer is.
Sessies beschermen tegen tokendiefstal liveSessietokens binden aan het apparaat en de sessieduur beperken, zodat een gestolen token buiten zijn context niets waard is. Dit is de tegenmaatregel tegen cookie-replay na een adversary-in-the-middle-aanval. Met de inrichting, de gebruikersimpact en het bewijs van dekking.
Cloud-beheerportalen dichtzetten liveDe beheerportalen van je clouddiensten dichtzetten: wie mag erbij, vanaf welk apparaat, en met welke authenticatie. Een cloudportaal is bereikbaar vanaf elke plek ter wereld, dus de toegangsvoorwaarden zijn je enige grens. Met de inrichting en het bewijs dat de beperking geldt.
Rechten in de cloud terugbrengen tot gebruik liveRechten in cloudomgevingen terugbrengen tot wat werkelijk gebruikt wordt, op basis van gemeten gebruik in plaats van aanname. Verdieping op het beheersen van toegang tot cloudportalen. Met de meetmethode, de uitfasering en het bewijs dat overtollige rechten weg zijn.
Bewaartermijnen voor logging en forensiek liveBeheerhandelingen, rolwijzigingen en privileged activiteiten worden vastgelegd, lang genoeg bewaard om een incident te reconstrueren, en er wordt op gealarmeerd. Zonder deze laag is achteraf niet vast te stellen wie wat deed. Met de retentiekeuze, de alerting en het bewijs dat de escalatie is getest.
Beheertoegang via een bastion host liveBeheertoegang loopt via een bastion of jump host in plaats van rechtstreeks vanaf internet, met sterke authenticatie en sessieregistratie op dat ene punt. Zo verklein je het aanvalsoppervlak tot een systeem dat je echt kunt bewaken. Met de inrichting, de alternatieven en het bewijs dat er geen directe route meer is.
Je aanvalsoppervlak in beeld houden liveOntdekken en blijven bewaken wat er vanaf internet van je organisatie te zien is, inclusief de diensten die niemand meer kent. Wat je niet weet dat bestaat, patch je niet. Met de ontdekmethode, het eigenaarschap per dienst en het bewijs dat de lijst actueel blijft.
Kwetsbaarheden scannen en opvolgen liveContinu scannen op kwetsbaarheden met een spoedprocedure voor wat actief wordt misbruikt, en gemeten doorlooptijden per risicoklasse. Een jaarlijkse scan is geen kwetsbaarhedenbeheer. Met de inrichting, de opvolging en het bewijs dat bevindingen ook echt dichtgaan.
Kwetsbaarheden wegen op werkelijke blootstelling liveNiet elke kwetsbaarheid is even dringend: exposure management weegt bereikbaarheid, misbruik in het wild en de waarde van het systeem mee, zodat je de scanlijst omzet in een werkbare volgorde. Verdieping bovenop scannen. Met de weging, de bronnen en het bewijs dat prioriteit onderbouwd is.
Werkplekken beheerd, gehard en gepatcht livePatchen van besturingssysteem en third-party software met controle op dekking, zodat je niet alleen weet dat er gepatcht wordt maar ook op hoeveel apparaten het niet lukt. Met risicogestuurde termijnen, versnelde uitrol bij actief misbruik en de achterblijverslijst als bewijs.
Periodiek pentesten met hertest liveRisicogestuurd extern laten pentesten, met herstel van de relevante bevindingen en een hertest die aantoont dat ze dicht zijn. Een test zonder opvolging levert een rapport op, geen beveiliging. Met de scopekeuze, de opvolging en de hertest als bewijs.
Web en API testen in de ontwikkelketen liveBeveiliging van webapplicaties en API-koppelingen testen in de ontwikkelketen, met scanning op afhankelijkheden erbij, zodat kwetsbaarheden worden gevonden voordat ze live staan. Met de plek in de pijplijn, wat blokkerend is voor livegang, en het bewijs van herstel.
EDR inrichten met dekking en isolatie liveEndpointdetectie met tamper protection en bewaakte dekking, plus de mogelijkheid om een besmet apparaat snel te isoleren. Een EDR die op de helft van de apparaten draait, is geen dekking. Met de uitrol, de dekkingsmeting en de isolatietest als bewijs.
De killchain naast je controls leggen liveLeg je controls naast de volledige aanvalsketen, van ClickFix via infostealer tot exfiltratie, met de MITRE-fasen erbij. Per fase een chokepoint waar je knijpt of zicht krijgt, en of dat preventie, detectie of herstel is. Maakt zichtbaar waar meerdere lagen op elkaar liggen en welke restrisico's je bewust accepteert.
Application- en scriptcontrol liveAlleen toegestane software en scripts laten draaien, met een trustmodel in plaats van een uitzonderingenlijst. Verdieping op de werkplekanalyse: eerst meten wat er draait, dan afdwingen. Met de auditfase, de uitrol en het bewijs van dekking.
Netwerksegmentatie liveHet netwerk opdelen in zones die aansluiten op je processen, met regels die daadwerkelijk worden afgedwongen in plaats van getekend. Zo komt een aanvaller die binnen is niet vanzelf overal. Met de zonebepaling, de handhaving en het bewijs dat de grenzen zijn getoetst.
Microsegmentatie liveSegmentatie doortrekken tot op werklastniveau, zodat ook binnen een zone niet alles met alles kan praten. Verdieping voor wie de zones al op orde heeft. Met de aanpak, de valkuilen en het bewijs van de afgedwongen regels.
Netwerk en firewall analyseren uit data liveVertrouw niet op de netwerktekening maar op de configuratie en het verkeer. Stel uit hit-counts, routeringstabellen en flow-logs vast welke regels te breed staan, of oost-west-verkeer werkelijk langs de firewall gaat en of beheertoegang beperkt is. Met de werkwijze om brede regels veilig te versmallen via schaduwregels, en het bewijs dat je aan het eind kunt laten zien.
WAF en virtual patching liveEen web application firewall met rate limiting en Layer 7-bescherming voor je publieke diensten, die bekende aanvalspatronen blokkeert en tijd koopt wanneer een patch nog niet uitgerold kan worden. Met de overgang van detecteren naar blokkeren, het beheersen van vals-positieven en het bewijs van dekking.
DDoS-scrubbing en robuuste DNS liveVolumetrische aanvallen laten afvangen bij een upstream partij, met robuuste en redundante DNS eronder. Zonder deze laag kan een aanval je dienstverlening plat leggen ongeacht wat je zelf hebt ingericht. Met de afspraken vooraf, de opschaling en het bewijs dat de mitigatie daadwerkelijk actief is.
Onveranderbare back-ups liveBack-ups die niet gewijzigd of gewist kunnen worden, ook niet door een gecompromitteerd beheeraccount, met beheer dat gescheiden is van de rest. De aanvaller zoekt tegenwoordig eerst de back-up. Met de inrichting, de scheiding en het bewijs dat de onveranderbaarheid technisch is afgedwongen.
Hersteltest tegen RTO en RPO livePeriodiek daadwerkelijk terugzetten en meten of je de afgesproken hersteltijd en het maximale dataverlies haalt. Een back-up die nooit is teruggezet, is een aanname. Met de opzet van de test, de RTO en RPO uit de BIA, en het testverslag als bewijs.
Crisisoefening voor ransomware en uitval liveHet ransomware- en crisisherstelplan oefenen met de lijn erbij, inclusief isolatie, besluitvorming en de volgorde waarin je herstelt. Een plan dat nooit is geoefend, werkt niet op de dag dat het nodig is. Met de opzet van de tabletop, de rollen en het oefenverslag als bewijs.
Cyber-crisiscommunicatie liveVooraf vastleggen wie wat zegt tijdens een cyberincident, aan medewerkers, inwoners, pers en toezichthouder, met kanalen die werken als de eigen omgeving plat ligt. Verdieping op de crisisoefening. Met de rollen, de kanalen en het bewijs dat het is geoefend.
Incidentprocedures die je hebt geoefend liveVastgelegde en geoefende procedures voor de incidenttypen die je het vaakst treffen: een overgenomen account, een phishing- of BEC-melding, en misbruik van een externe kwetsbaarheid. Met de rollen, de escalatie en de oefenverslagen als bewijs dat er echt gehandeld wordt.
Ketenafhankelijkheden in beeld liveIn beeld brengen welke kritieke processen op welke systemen en leveranciers leunen, en wat er omvalt als er een uitvalt. Uit bronnen die je vaak al hebt. Met de opbouw, het actueel houden en het overzicht als bewijs.
Leveranciersbeoordeling met vaste cyclus liveKritieke leveranciers periodiek en risicogestuurd beoordelen, met een aangewezen eigenaar en actuele onderbouwing in plaats van een ingevulde vragenlijst uit het verleden. Met de cyclus, de weging en het bewijs dat de beoordeling ook echt plaatsvindt.
Pentest- en exitverplichtingen bij leveranciers liveDe technische maatregelen van kritieke leveranciers toetsen in plaats van aannemen, met pentest- en exitverplichtingen in het contract. Verdieping op de leveranciersbeoordeling. Met de eisen, de exitafspraken en het bewijs dat er getoetst is.