“Cyberincidenten vormen een steeds grotere bedreiging voor overheden, bedrijven en burgers. Deze incidenten kunnen desastreuze gevolgen hebben voor de dienstverlening. Daarom is het belangrijk dat de overheid haar informatieveiligheidsbeleid op orde heeft. Maar als er dan toch iets misgaat, is de overheid dan wel voldoende voorbereid?”
Dit vroeg oud-staatssecretaris Raymond Knops van Binnenlandse Zaken en Koninkrijksrelaties aan de deelnemers van de Overheidsbrede Cyberoefening.
Weerbaarder worden
De ‘basis op orde’ is een eerste vereiste. De Baseline Informatiebeveiliging Overheid (BIO) vertaalt dit vereiste in één gezamenlijk normenkader voor informatiebeveiliging binnen de gehele overheid. Overheidsorganisaties zijn verplicht om in 2020 deze baseline geïmplementeerd te hebben. Er is meer. De tools onder deze stap zijn verdeeld over vier onderdelen die helpen weerbaarder te worden: scans en hulpmiddelen, tools voor bestuurders, bewustwording en games om te oefenen met een cyberincident.
Scans en hulpmiddelen
Met de tools in het uitklapblok krijg je snel inzicht in de stand van zaken, risico’s en verbetermaatregelen.
Scans en hulpmiddelen
Deze quickscan behandelt 3 thema’s om de digitale weerbaarheid te vergroten binnen de eigen organisatie. Verbinden en organiseren, zicht op afhankelijkheden en oefenen & testen.
Dit pakket ondersteunt bij de implementatie van processen en maatregelen uit de BIO met de hoogste prioriteit. Bijvoorbeeld om het bewustzijn van cybersecurity te vergroten, en voor bedrijfscontinuïteitsbeheer. Ontwikkeld voor gemeenten, maar ook bruikbaar voor andere overheden.
Na het incident rondom een lek in de Citrix software is een evaluatie gedaan. De indrukken en geleerde lessen zijn verzameld, en maatregelen in gang gezet. Ervaring is vaak een goede voorbereiding, doe er uw voordeel mee.
Het Cyberkompas helpt om zwaartepunten te bepalen en na te denken over maatregelen die uw organisatie heeft genomen of in de toekomst zou moeten nemen om weerbaar te blijven. Het instrument helpt inzicht te hebben op de uitdagingen en ontwikkelingen van de komende jaren.
Deze factsheet geeft een overzicht van de verschillende soorten ransomware, beschrijft enkele maatregelen om een ransomware aanval te voorkomen en geeft advies over wat te doen als uw organisatie geïnfecteerd is met ransomware.
De Baseline Informatiebeveiliging Overheid (BIO) helpt het lijnmanagement bij het nemen van haar verantwoordelijkheid voor informatiebeveiliging. De BIO vereenvoudigt het risicomanagement.
Mindmap maatregelen: verschillende checklists op een overzichtelijke pagina. Om op A3 in kleur uit te printen en op strategische plekken op te hangen in de organisatie.
Test of de basis op orde is. De basisscan Cyberweerbaarheid geeft een indruk van de digitale weerbaarheid ten opzichte van de 5 basisprincipes van veilig digitaal ondernemen. Kies als ‘categorie ‘overheid en zorg’. Deze basisscan geeft ook aan welke concrete stappen genomen kunnen worden om de digitale weerbaarheid te vergroten.
De Agenda Digitale Veiligheid geeft een handelingsperspectief voor de lokale bestuurder bij vraagstukken rondom digitale veiligheid.
Met dit pakket organiseren en voeren provincies zelfstandig een interactieve cyberoefening uit. Bevat een scenario waarin een crisis wordt gesimuleerd. Deelnemers ‘beleven’ een cybercrisis en oefenen hoe ze moeten reageren.
Deze handreiking is ontwikkeld om organisaties te helpen bij het opzetten van een cyberoefening. De handreiking is modulair opgebouwd. Afhankelijk van je ervaring met cyberoefeningen kies je de modules uit. Heb je al wat ervaring, dan klik je op de modules die jou helpen. Je kan direct aan de slag of eerst nog je leerdoel bepalen.
De Cybersecurity Health Check is een hulpmiddel dat u in staat stelt inzicht te krijgen in de staat van cyberbeveiliging van uw organisatie. Deze Health Check is een leidraad voor controlerend accountants om met hun opdrachtgevers het gesprek over cybersecurity aan te gaan. Ontwikkeld voor middelgrote bedrijven, ook bruikbaar voor kleinere overheidsorganisaties.
Ransomware aanvallen kunnen organisaties helemaal stilleggen, met enorme schade als gevolg. Dave Woutersen – coördinator Operatie bij het NCSC vertelt in dit artikel meer over ransomware, de consequenties daarvan en hoe organisaties zich kunnen weren.
Samen sta je sterker. Het NCSC heeft samen met zijn partners een handreiking opgesteld. Zet aan de hand van drie fases concrete stappen voor succesvolle regionale samenwerking.
Een samenhangend pakket aan maatregelen om onveiligheden in hard- en software te voorkomen, kwetsbaarheden te detecteren, en om de gevolgen daarvan te beperken.
Op deze website kunt u zien of uw gemeente de beveiliging van de website op orde heeft. Groen is ja, rood is nee.
Dit model beschrijft de 7 fasen die cyberaanvallers doorlopen om hun doel te bereiken. Door inzicht te geven in hoe hackers te werk gaan, kunnen organisaties beter ingrijpen en hackers makkelijker de pas afsnijden.
Bestuurders
Bestuurders hebben de regie in een cybercrisis. Weten zij wat hun verantwoordelijkheden zijn en hoe ze op cybersecurity kunnen sturen?
Tools voor bestuurders
Welke taken hebben burgemeesters bij het bestrijden van cybercriminaliteit? Bekijk het in deze video van de VNG.
Bewustwording
Bewustwordingsprogramma’s maken van de mens de sterkste schakel bij het voorkomen van incidenten.
Tools voor bewustwording
Er zijn veel cybersecurity-initiatieven om een hoog niveau van cyberweerbaarheid in de keten, branche of regio te bereiken. In deze wegwijzer zie je snel waar je terecht kunt met een vraag over of hulp bij cybersecurity-onderwerpen.
Hoe verhoog je het bewustzijn van informatieveiligheid bij gemeentemedewerkers? De Informatie Beveiligingsdienst (IBD) maakte een toolkit ‘behaviour-by-design’; een gestructureerde aanpak voor meer informatieveilig gedrag.
Er bestaan verschillende podcasts rondom informatieveiligheid. Beluister bijvoorbeeld de podcastserie “Let’s talk about hacks”, de podcast van het CIP, Cyberstelling van BNR nieuwsradio, Cyberhelden van Ronald Prins of de podcast van het ECP Crisistijd: Hoe houden wij het internet- en e-mailverkeer veilig? In de RADIO podcast staan diverse cyberpodcasts bij elkaar, waaronder de podcast Privacy in de praktijk.
CIP (Centrum Informatieveiligheid en Privacybescherming) maakte veel verschillende awarenessproducten; filmmateriaal (‘CIP-casts’), e-Learning-modules (bijvoorbeeld over social engineering en phishing), een bestuurdersmanifest (vijf ik-boodschappen) en tips voor een programmatische aanpak.
Wat kan een (Rijks)ambtenaar doen om digitaal veilig te zijn en te blijven? Welke ontwikkelingen zijn er op dit gebied? Waar moet u op letten tijdens uw werk? Directeur Hans de Vries en adviseur Koen Sandbrink van het Nationaal Cyber Security Centrum vertelden hierover tijdens een RADIO-webinar (alleen beschikbaar wanneer je een overheidsmailadres hebt).
Op de website van de Overheidsbrede Cyberoefening staan verschillende webinars met tips en gedeelde ervaringen: wat kunnen organisaties doen om zich te beschermen tegen cyberaanvallen? En wat is hierbij de werkwijze van andere overheidsorganisaties?
Meer weten over ransomware en de gevolgen? Hoe valt het te voorkomen en wat kun je doen als de organisatie toch wordt getroffen?
Met een red teaming oefening test je de informatieveiligheid van je organisatie. Ethische hackers voeren een aanval uit die alle onderdelen van de organisatie op de proef stelt. Op die manier krijg je inzicht in de digitale weerbaarheid, op welke punten het beter kan en maak je medewerkers bewuster.
In deze gereedschapskist vind je 4 documenten die je ondersteunen bij de keuze, inkoop en uitvoering van red teamingtesten. Ze zijn ontwikkeld voor gebruik binnen het Rijk, (CIO- en CISO-onderdelen binnen de departementen en uitvoeringsorganisaties) maar zijn ook bruikbaar voor andere overheidsorganisaties, of cybersecurity-bedrijven die red teamingtesten in opdracht van Rijksorganisaties uitvoeren.
Games
Naast alle maatregelen, scans en incidenten is oefenen van groot belang bij het leren omgaan met een toekomstige crisis. Er zijn verschillende games beschikbaar.
Games
Serious gaming is een effectieve methode om cybergevaar onder de aandacht te brengen. Daarom ontwikkelde RADIO in samenwerking met het Nationaal Cybersecurity Centrum (NCSC) de serious game, cybercare.
In de database staan verschillende cyberprojecten en games die gemeenten en samenwerkingsverbanden de afgelopen jaren ontwikkelden. Hiermee kunnen organisaties zelf aan de slag om de cyberweerbaarheid in de eigen gemeente of regio te vergroten.
Teamspel waarin u ervaart wat het is om een beveiligingscrisis in de organisatie te bestrijden. De game duurt 75 minuten en kan gespeeld worden in groepen van 5 tot 15 mensen. Er is een gemeente-, waterschap- en een tienervariant.
In het bordspel ‘Spion op je pad’ maken de deelnemers kennis met de dilemma’s rondom informatiebeveiliging en privacy. De spelers werken onder begeleiding van de spelleider samen onder tijdsdruk en moeten telkens de afweging maken tussen beveiliging, snelheid en kwaliteit. Maar pas op: een incident ligt op de loer, net als in de echte wereld!
Voorbeeldproject: met deze jaarlijkse hackwedstrijd daagt de Gemeente Den Haag ethische hackers uit om de gemeentelijke systemen grondig te testen.
Beleid voor cybersecurity
In verschillende beleidsstukken vind je de ambities en aanpak voor cybersecurity.
Beleidsstukken en achtergrondinformatie
Het rapport Voorbereiden op digitale ontwrichting (rapport nr. 101, 2019) pleit voor een betere voorbereiding op een digitale ontwrichting door adequate bevoegdheden om escalatie te voorkomen en inspanningen op het terrein van cyberverzekeringen te verrichten. Maak kennis met het fenomeen en wat dat betekent voor overheid en maatschappij.
Cybercrime, cyberspionage en cybersabotage kunnen systemen en processen verstoren, met grote gevolgen voor de volksgezondheid, veiligheid en economie. Deze digitale bedreigingen vragen van de waterpartners om een gezamenlijke aanpak en inspanning.
De Nederlandse Cybersecurity Agenda (NCSA) beschrijft de 7 ambities die bijdragen aan de doelstelling: Nederland is in staat om op een veilige wijze de economische en maatschappelijke kansen van digitalisering te verzilveren en de nationale veiligheid in het digitale domein te beschermen.