Deelproject 4.6 Digitaal sleutelbeheer inrichten

Digitaal sleutelbeheer gaat over het beleid, de processen en de technologieën die ervoor zorgen dat de sleutels en “secrets” (wachtwoorden en geheim te houden verbindingsgegevens) op een centrale plaats worden beheerd, onderhouden en bewaakt. Zo voorkom je bijvoorbeeld het verlies van het hoofdwachtwoord van het leerlingadministratiesysteem. Digitaal sleutelbeheer wordt ook wel key of secret management genoemd.

Resultaat van dit deelproject

  • Digitaal sleutel- en sleutelkluisbeheerbeleid is opgesteld.
  • Rollen, taken en bevoegdheden zijn opgesteld.

ICT uitbesteed? Of geen eigen applicatiehosting en ontwikkeling?

Doe je niet aan eigen applicatieontwikkeling of eigen hosting? En/of beheer je je infrastructuur niet zelf? Dan richt je digitaal sleutelbeheer in binnen het deelproject deelproject 2.9 Managen van leveranciersrisico’s.

Digitaal sleutelbeheer

Digitaal sleutelbeheer heeft als doel om bijzondere gegevens over je systemen en over toegang tot je systemen te beschermen. Denk aan gegevens:

  • over de structuur van het systeem,
  • waarmee het systeem ontwikkeld is,
  • die toegang geven tot achterliggende systemen, of
  • die informatie geven over de componenten waaruit het systeem bestaat.

Het is belangrijk deze gegevens centraal te beheren en bewaken. Effectiviteit speelt hierin een belangrijke rol. Het is dan ook cruciaal voor het behoud van de beschikbaarheid, integriteit en vertrouwelijkheid van informatie. Digitaal sleutelbeheer bestaat uit een aantal stadia:

  1. Aanmaken en bewaren van de sleutel.
  2. Beschikbaar stellen (distributie) van de sleutel.
  3. Gebruiken en verversen (auditing en logging) van de sleutel.
  4. Beëindigen van de sleutel via intrekken, archiveren en vernietigen.

Let op

Ga je onzorgvuldig om met digitaal sleutelbeheer? Dan loop je het risico dat je zelf niet meer bij je data, diensten of systemen kunt, of dat deze door oneigenlijk gebruik (onherstelbaar) beschadigd raken.

Digitale sleutelkluis

Een digitale sleutelkluis is een clouddienst die wordt gebruikt om digitaal sleutelbeheer te implementeren. Vaak ondersteunt deze de automatische verversing (rotatie) van sleutels. Het grote voordeel van een digitale sleutelkluis is dat het wachtwoord, het geheim of de sleutel maar op één plek hoeft te worden bewaard, en niemand het geheim of de sleutel zelf hoeft te weten en te bedienen. Door met een geschikt account naar de sleutel te verwijzen kan deze worden bediend. Voor de volgende typen digitale sleutels is het zinvol om gebruik te maken van een sleutelkluis:

  • Cryptografische sleutels. Deze worden vaak gebruikt voor het beschermen van systemen en functies als ondertekenen, controleren, encryptie en decryptie van gegevens.
  • Secrets. Dit zijn wachtwoorden en geheim te houden (verbindings)gegevens.
  • Certificaten. Deze worden gebruikt voor het veilig versturen van informatie.

Een groot voordeel van het gebruik van een digitale sleutelkluis is dat er automatische ondersteuning is voor de verversing van sleutels.

Wie doet wat

  • Het schoolbestuur stelt het digitaal sleutelbeheerbeleid vast.
  • ICT-beheerders zorgen voor de inrichting en toegang.
  • Leidinggevenden en IBP’ers of securityspecialisten zorgen voor de auditing.

Aan de slag

Met het volgen van de onderstaande stappen richt je digitaal sleutelbeheer in voor jouw organisatie met behulp van een digitale sleutelkluis.

1 Stel een beleid op voor digitaal sleutelbeheer

Begin met het opstellen van het digitaal sleutelbeheerbeleid. Je kunt hiervoor het voorbeelddocument Digitaal sleutel- en sleutelkluisbeheerbeleid (docx) gebruiken. Hierin beschrijf je hoe het digitaal sleutelbeheer is geregeld binnen je organisatie, welke sleutelkluis is gebruikt, welke maatregelen er zijn genomen voor autorisatie en hoe verantwoordelijkheden zijn belegd. Documenteer het proces van sleutelgeneratie, inclusief logging van wie, wanneer en waarom sleutels zijn aangemaakt, gebruikt of gewijzigd. Dit hoort ondergebracht te worden als workflow in het changemanagementproces. Zie het deelproject 4.5 Changemanagement inrichten.

2 Inventariseer het huidige gebruik van digitale sleutels

Als het beleid is opgesteld, ga je inventariseren waar er sleutels worden gebruikt, waarvoor deze worden gebruikt en wie ze gebruikt. Leg vast wie welke taken en bevoegdheden heeft volgens het vierogenprincipe. Bepaal ook welke applicaties op basis van het beleid (zie ook het deelproject 1.7 Classificeren van systemen) digitaal sleutelbeheer moeten worden geïmplementeerd.

3 Richt digitaal sleutelbeheer in

Als je de sleutels hebt geïnventariseerd, ga je het sleutelbeheer inrichten. Dit start vaak met de selectie van een digitale sleutelkluis. Kies een sleutelkluis die voldoet aan je beleid en aan internationale normen (onder andere ISO 11770 en BIO U.04.x) en die past binnen je huidige ICT-landschap. Maak koppelingen met bestaande encryptie- en ondertekeningsoplossingen. Zorg voor een automatische sleuteldistributie en -vernieuwing op basis van het beleid. Draag er zorg voor dat de gegenereerde sleutels voldoen aan de beveiligingsbaseline die je hebt opgesteld in deelproject 2.7 Beveiligingseisen en -maatregelen vastleggen in een beveiligingsbaseline.

4 Richt bewaking en controle in

Heb je het sleutelbeheer ingericht? Dan ga je de bewaking en controle van je systemen inrichten. Zie hiervoor deelproject 4.1 Uitvoeren van logging en monitoring. Ook ga je controleren of sleutels die je al gebruikt, voldoen aan je beleid. Het kan zo zijn dat dit bij oude sleutels niet het geval is. Bijvoorbeeld waar het gaat om sleutellengte, complexiteit en vervangingsfrequentie. Voer daarom een IST-SOLL-controle uit. Je vergelijkt dan bestaande sleutelinstellingen met het beleid en corrigeert waar nodig.

Beperk de toegang tot sleutels op basis van Role Based Access Control (RBAC, zie hiervoor deelproject 3.2 Inrichten van identiteits- en toegangsbeheer) en het uitgangspunt van minimale toegang. Voer periodieke controles uit op het sleutelbeheerproces en de gebruikte sleutels en systemen. Zorg dat toegang tot de sleutelkluis en de wijzigingen en het gebruik worden gemonitord via deelproject 5.5 Monitoren van IT-capaciteit. Maak je gebruik van een SIEM systeem? Dan is het aan te bevelen hierin alerts in te richten voor toegang tot de sleutelkluis, de bediening en het beheer ervan. Een andere optie is om voor wijziging en gebruik een vierogenprincipe in te richten.

5 Sluit aan op het incidentmanagementproces

Zijn de controle en bewaking ingericht? Dan ga je aansluiten bij het incidentmanagementproces van jouw bestuur. Stel scenario’s op voor sleutelverlies of –diefstal, en richt (geautomatiseerde) reacties in binnen het incidentmanagementproces. Zorg voor mogelijkheden tot sleutelherstel bij verlies of diefstal zonder verlies van data-integriteit. Overweeg om sleutelincidenten een hoge prioriteit te geven. Zie ook deelproject 2.4 Omgaan met incidenten en datalekken.

Let op
Een onderdeel van het deelproject digitaal sleutelbeheer is het inrichten van de autorisatie van de sleutelkluis. Het is verstandig om toegang tot de sleutelkluis te regelen via bijzondere accounts met tijdsgebonden toegang (JIT). Zie voor meer informatie het deelproject 3.2 Inrichten van identiteits- en toegangsbeheer).

Voorbeelddocumenten

Afdrukken

Op deze pagina