Cryptografiebeleid
Versie: 1.0 Eigenaar: Security Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks (of eerder bij significante wijzigingen of incidenten)
Doel
Dit beleid definieert wanneer, waar en hoe cryptografie wordt toegepast binnen onze organisatie, en hoe sleutelbeheer wordt uitgevoerd.
Technisch personeel is verantwoordelijk voor de implementatie van dit beleid.
Scope
Dit beleid is van toepassing op alle systemen, diensten en medewerkers van Harborn die vertrouwelijke of gevoelige informatie verwerken of opslaan.
Beleid
Principes
Conform het informatieclassificatiebeleid moet versleuteling worden gebruikt om alle informatie geclassificeerd als Vertrouwelijk of Gevoelig te beschermen, zowel in rust als in transit. Dit omvat het gebruik van versleuteling bij overdracht of uitwisseling met interne of externe partijen.
Vereisten voor certificaten
- De maximale geldigheidsduur voor alle certificaten (signing, SSL/TLS) is 1 jaar.
- Het gebruik van wildcard-certificaten wordt afgeraden.
- Alle certificaten moeten een sleutellengte hebben van minimaal 2048 bits.
- Certificaten moeten worden geconfigureerd voor automatische verlenging.
Vereisten voor sleutels
- Versleutelingssleutels die worden gebruikt binnen onze AWS-infrastructuur (bijv. voor versleuteling van back-ups of werkstations) moeten centraal worden opgeslagen in KMS.
- Andere versleutelingssleutels moeten worden opgeslagen in Bitwarden, met toegang beperkt tot degenen die ze nodig hebben.
Vereisten voor webdiensten
- Alle publiek toegankelijke diensten (websites, API-endpoints, enz.) van onszelf, maar ook van klanten waarvoor wij verantwoordelijk zijn, worden elk kwartaal gescand via ssllabs.com. Een score van "A" is de minimumvereiste.
Vereisten voor e-mail
- Alle e-maildomeinen worden periodiek gescand via mxtoolbox.com of internet.nl. Kritieke problemen moeten worden opgelost. De periodiciteit is vastgelegd in het monitoringplan.
Uitzonderingen
Uitzonderingen op dit beleid dienen te worden goedgekeurd door de Security Officer en de directie, en worden gedocumenteerd in het wijzigingsregister.
Gerelateerde controls
| Control | Toepasselijkheid |
|---|---|
| A.8.24 Gebruik van cryptografie | Definieert het gebruik van versleuteling. |
| A.5.23 Informatiebeveiliging bij cloudgebruik | Cryptografie is van toepassing op clouddata. |
| A.8.25 Veilige ontwikkelingslevenscyclus | Cryptografie geïntegreerd in veilig ontwerp. |
Gerelateerde procedures
- Sleutelbeheer-procedure
- Certificaatbeheer-procedure
- Kwartaalscans webdiensten (ssllabs.com)
- Periodieke e-maildomeinscans (mxtoolbox.com / internet.nl)