Door AdvWest: Ik ben op zoek naar een security model, een strategische werkwijze om je eigen website te controleren voordat deze in gebruik wordt genomen.
"Security modellen" en een "strategische werkwijze" zijn m.i. ongeschikt "om je eigen website te controleren", want dat laatste doe je aan de hand van een lijst met requirements (evt. een checklist) waar jouw specifieke website, en de "omgeving" (in de ruimste zin van het woord) daarvan, aan moeten voldoen.
De ISO 27002 (feitelijk de annex -d.w.z. hoofdstuk 5 en verder- van ISO 27001, aangevuld met toelichtingen) waar User2048 naar verwijst bevat een lijst van generieke "controls" (beheersmaatregelen) die op veel organisaties van toepassing is. Deze lijst pretendeert niet volledig te zijn voor alle scenario's en bevat controls die in een deel van de use cases nauwelijks of geheel niet relevant zijn.
Je kunt nog een abstractieniveau hoger gaan, namelijk welke eisen stellen jij en jouw gebruikers aan:
1) De beschikbaarheid van (informatie op) jouw website;
2) De integriteit (waaronder authenticiteit) van informatie op jouw website;
3) De vertrouwelijkheid van informatie op jouw website (dit begint al met logging van o.a. IP-adressen).
Daarnaast spelen wettelijke eisen (van potentieel veel landen) een rol, en i.v.m. prolongatie van de goede naam van jouw website en/of van jou als eigenaar, ook zaken als kwaliteit, betrouwbaarheid, tijdigheid, volledigheid etc. van informatie.
Abstracte criteria vs. concrete eisenDe kunst van informatiebeveiliging is het vertalen van abstracte richtlijnen, (wettelijke) eisen en wensen naar een lijst met concrete eisen en wensen specifiek voor jouw toepassing (of dat nou een website is of iets anders). Een van de vele denkbare voorbeelden hiervan zijn de eisen die je aan een te selecteren hostingbedrijf stelt, zoals hun kwaliteiten bij het afslaan van DDoS aanvallen; een andere kan zijn welke TLS versies jouw server wel/niet gaat ondersteunen.
Het is me niet duidelijk is wat je nou precies wilt, maar in aanvulling op wat User2048 schreef kan ik ook wel enkele tips geven die jou (of andere lezers) misschien verder helpen. Vanuit
https://bio-overheid.nl/category/producten/producten/ kun je twee documenten downloaden die wellicht nuttig zijn:
1) De "BIO" (Baseline Informatiebeveiliging Overheid versie 1.0.3) zoals gepuliceerd in de Staatscourant. Deze bevat de invulling van de Nederlandstalige ISO 27001:2017 en 27002:2017 aangevuld met extra controls en verwijzingen naar handreikingen met gedetailleerde informatie.
2) "Serverplatform" (onder "Thema-uitwerkingen"). Daarin staat onder meer:
1.2 Scope en begrenzing
In dit thema is de scope van het begrip serverplatform beperkt tot de basis functionaliteit en algemene onderwerpen die gerelateerd zijn aan serverplatforms. Enkele componenten van dit thema zijn: server-hardware, virtualisatietechnologie en besturingssysteem (OS). Organisaties zullen op basis van deze informatie hun eigen servers in hun omgeving moeten beoordelen en nagaan welke risico’s aanvullend gemitigeerd moeten worden.
Het beschrijft niet de kenmerken van specifieke type servers, zoals: bestandserver, applicatieserver, webserver, mailserver of databaseserver.
In laatstgenoemd document worden dus lang niet alle criteria benoemd die bij een website spelen (en ik zie er ook eisen in staan waarbij ik me afvraag hoe realistisch zij zijn in de praktijk), maar wellicht kun je dat document als vertrekpunt nemen voor een deel van jouw eisen en wensen.