SSD-14 Sessie-authenticiteit

Norm

Rationale

Deze maatregel dient ter voorkoming van het ongeoorloofd gebruiken van nog openstaande sessies die door de oorspronkelijke gebruiker nog wordt gebruikt en het ongeoorloofd kunnen starten van sessies. 

Implementatie

Applicaties hanteren sessie-identifiers die willekeurig en onvoorspelbaar zijn.

Toelichting

Door willekeurige en onvoorspelbare sessie-identifiers te gebruiken, wordt het risico beperkt deze te raden of te kopiëren en zodoende ongewenst toegang te verschaffen tot applicaties.

SSD

14

ISO 27001

n.v.t.

Beoordeling

Auditmethode

Stel op basis van de procedures vast dat sessie-identifiers niet reproduceerbaar en/of voorspelbaar zijn. 

Verificatie

  • Bewijslast m.b.t. het genereren van sessie-identifiers.

  • Met wie gesproken is ter bevestiging van toepassing van de maatregelen.

Rollen

SLD

SLD

SLC

BH

 

BO

 

SLD = Softwareleverancier Dienstverlener, SLC = Softwareleverancier Consument, BH = Bronhouder, BO = Beheerorganisatie