iso27diy-corp/Clients/Humankind/241204 Acties uit Risico inventarisatie Humankind.csv

7.8 KiB
Raw Blame History

1ParagraafGebiedKwetsbaarheidRisico'sBVIActieUrgentieBelangActiehouderOpmerkingen
22,1ToegangsbeheerOnvolledige implementatie MFA op gebruikersaccountsToegang door onbevoegdenX2.1.1 Monitoren voortgangLaagHoogUitrol over de PM-accounts wordt afgerond in Q1 2025
3X2.1.2 Instellen her-autenticatie op onbekende locatiesMiddenMidden
4X2.1.3 Implementeren biometrische autenticatieLaagLaag
5
62,2ToegangsbeheerUser provisioning op de Microsoft omgeving vanuit MercashToegang door onbevoegden, Uitsluiting van bevoegden, Vervuiling van registraties, Onterechte licentiekostenXXX2.2.1 Identificeren van assets waartoe op deze wijze toegang wordt verleendHoogHoog
7XXX2.2.2 Periodiek monitoren resultaten scriptMiddenHoog
8XXX2.2.3 Opstellen rechten & rollen matrixHoogHoog
9XXX2.2.4 Beleid op beheer R&R matrixMiddenHoog
10
112,3ToegangsbeheerInconsistenties tussen Active Directory (AD) and EntraIDToegang door onbevoegdenX2.3.1 Review van de policies in de Active Directory (AD) en EntraIDHoogHoog
12X2.3.2 Beleid opstellen voor wachtwoordexpiratie en autenticatieHoogHoog
13X2.3.3 Implementeren van het beleid voor wachtwoordexpiratie en autenticatie HoogHoog
14X2.3.4 ('Migratiepad' opgenomen bij 5.1 SaaS applicaties)
15
162,4ToegangsbeheerBeperkt zicht op beheeraccounts op verschillende omgevingenToegang door onbevoegdenX2.4.1 Beheeraccounts in kaart brengenHoogHoogWelke beheeraccounts zijn er, welke rechten die geven, wie er van gebruik maken, en waarom dat nodig is.
17X2.4.2 Overbodige accounts afsluitenHoogHoog
18X2.4.3 Beheeraccounts afdoende beveiligenHoogHoog
19X2.4.4 Beleid formuleren voor beheeraccountsMiddenHoogRK
20
212,5ToegangsbeheerLocatie accountsToegang door onbevoegdenX2.5.1 Uitzoeken tot welke omgevingen/assets locatieaccounts toegang krijgenHoogHoog
22X2.5.2 Uitzoeken of ex-medewerkers toegang kunnen krijgen met een locatieaccountHoogHoog
23X2.5.3 Beleid opstellen voor autenticatie op locatieaccountsHoogHoog
24X2.5.4 Implementeren van het beleid voor autenticatie op locatieaccountsHoogHoog
25
262,6ToegangsbeheerDecentrale toegangsverlening voor SaaS applicatiesToegang door onbevoegdenXX2.6.1 In kaart brengen door wie, en op welke gronden, rechten toegekend worden in de verschillende applicatiesLaagMidden
272.6.2 In kaart brengen welke mogelijkheden de verschillende applicaties bieden in hun rechtenstructuurLaagMidden
282.6.3 Opstellen van een overkoepelend beleid voor de toekenning van rechten volgens het <20>least privilege / need to know<6F> principeLaagMiddenRK
292.6.4 Opstellen van beleid per applicatie, congruent met het overkoepelende beleidLaagMiddenRK
30
313,1ToegangsbeheerGast accounts op Teams/SharePointToegang door onbevoegdenX3.1.1 Instellen dat alleen medewerkers van Humankind gastgebruikers mogen aanmakenHoogHoog
32X3.1.2 Instellen van automatische expiratie op gast accountsHoogHoog
33X3.1.3 Instellen van beperkt geldigheid van invite/share linksHoogHoog
34X3.1.4 Beleid opstellen voor het beheren van Teams groepen en SharePoint sitesMiddenHoogRKm.n. rond het toevoegen van (gast-) gebruikers: rechten, toegang tot informatie, vertrouwelijkheid (geheimhoudingsverklaring indien noodzakelijk), het afsluiten van projectomgevingen en het verwijderen van (gast) accounts.
35
363,2Omgang met vertrouwelijke informatie<91>Data sharing options<6E> in TeamsToegang door onbevoegden, datalekkenX3.2.1 Uitzetten van Teams data sharing naar services buiten het beheer van HumankindMiddenMidden
37
383,3Omgang met vertrouwelijke informatieGeen regels voor het classificeren van dataToegang door onbevoegden, datalekkenX3.3.1 Dataclassificatie opstellenMiddenHoogRK
39Omgang met vertrouwelijke informatieGeen regels voor de omgang met geclassificeerde dataX3.3.2 Beleid formuleren t.a.v. omgang met vertrouwelijke informatieLaagHoogRKM.n. SharePoint, Teams en Outlook
40Omgang met vertrouwelijke informatieGeen regels voor het gebruik van niet-gemandateerde softwareXX3.3.3 ('Beleid opstellen' opgenomen bij 5.2 Ongemandateerde SaaS applicatiesMiddenHoogRK
41
423,4Omgang met vertrouwelijke informatieData uit Beaufort op SharePointToegang door onbevoegden, datalekkenX3.4.1 Onderzoeken of Beaufort data voldoende beveiligd isHoogHoog
43X3.4.2 Onderzoeken of online toegang tot Beaufort data noodzakelijk isHoogHoog
44X3.4.3 Beaufort data verplaatsen naar een beter beveiligde omgeving indien nodigHoogHoog
45
463,5Omgang met vertrouwelijke informatieOnbeveiligd printenToegang door onbevoegden, datalekkenX3.5.1 Bepalen praktische implementatie voor beveiligd printenMiddenHoogStandaard aan, of met keuze 'gevoelige informatie'
47X3.5.2 Beveiligd printen implementerenMiddenHoog
48
494,1Device managementGeen EDM op Apple devicesCompromitering van assetsXX4.1.1 Uitzoeken hoe EDM toegepast kan worden op Apple devicesMiddenMidden
504.1.2 Implementeren EDM op Apple devicesMiddenMidden
51
524,2NetwerkbeveiligingOnbekende devices op Humankind netwerkToegang tot netwerkenX4.2.1 Ilionx vragen of onbekende devices toegang kunnen krijgen tot de Humankind servicesLaagMiddenen zo ja, of er indicaties zijn dat dit gebeurt
53
545,1ToegangsbeheerSaaS applicaties zonder SSO en/of MFAVerhoogde kwetsbaarheid voor hacking/phishing attacksXXX5.1.1 Implementeren gebruik Password managerHoogHoog
55XXX5.1.2 Uitzoeken welke applicaties aan EntraID SSO gekoppeld kunnen wordenHoogHoogVia dit mechanisme MFA afdwingen
56XXX5.1.3 Uitzoeken welke applicaties voorzien in een eigen MFA mechanisme en hiervan gebruik maken.HoogHoog
57XXX5.1.4 Opstellen van een migratiepad van de verschillende applicaties naar EntraID (of alternatief)HoogHoog
58XXX5.1.5 Onderzoeken of aanvullende maatregelen nodig en mogelijk zijn voor de resterende applicatiesHoogHoog
59
605,2Omgang met vertrouwelijke informatieGeen regels voor het gebruik van niet-gemandateerde softwareDatalekken, verlies van toegangXX5.2.1 Beleid opstellen en communiceren voor het gebruik van niet door Humankind beheerde software en servicesMiddenHoogRK
61
626,1Bedrijfscontinu<EF>teitGeen incident response procedure en herstelplanVerlies van productiviteit en dataX6.1.1 Uitvoeren van een Business Impact Analyse HoogHoogRK
636.1.2 Opstellen van een Incident Response & Recovery ProcedureHoogHoogRK
64
656,2IKCDienstverlening aan partners in IKC<4B>sDatalekken, aansprakelijkheid6.2.1 Onderzoeken van welke infrastructuur en services van Humankind externe partijen gebruik makenLaagMidden
666.2.2 In kaart brengen randvoorwaarden en technische/juridische risico'sLaagMidden
67
686,3OvernamesRisico's bij overnamesVerborgen / onbekende risico'sXXX6.3.1 Opstellen methode voor InfoSec due dilligenceMiddenHoog
69
706,4LeveranciersmanagementAfhankelijkheid van IlionxContinuiteit6.4.1 Borgen kwaliteit van dienstverlening
71
726,5LeveranciersmanagementGebrek aan toegang tot logs of monitoring toolsGeen inzage in performance / compliance6.5.1 Noodzaak / wenselijkheid bepalenMiddenHoog
736.5.2 Afstemmen met IlionxMiddenHoogNa opstellen basis informatiebeveiligingsbeleid
74
756,6CommunicatieBeperkte informatiedeling over security issues en initiatieven6.6.1 Interne communicatie over security issues en initiativen verbeterenFW
76
77
78
79
80
81ROADMAP
82FIT/GAP