Als het aan cybersecurityexperts ligt, wordt de nieuwe beveiligingsstandaard Security.txt verplicht gesteld voor overheidsorganisaties en semipublieke instellingen. Op dit moment wordt deze standaard nog te weinig toegepast in deze sector. Deskundigen constateren echter dat er voldoende draagvlak is om deze maatregel te implementeren.
Dat staat in een internetconsultatie van Forum Standaardisatie.
Dit moet je weten over Security.txt
Security.txt is een gestandaardiseerd tekstbestand dat bedrijven en organisaties op hun webserver plaatsen. Het bestand is bedoeld voor ethische hackers die een kwetsbaarheid hebben ontdekt en dit willen melden bij de betreffende organisatie. Het vinden van de juiste contactpersoon is vaak een tijdrovende klus. Daardoor gaat er waardevolle tijd verloren waardoor kwaadaardige hackers en cybercriminelen langer de tijd hebben om deze exploit uit te buiten.
Het security.txt tekstbestand, dat na jarenlang discussiëren en brainstormen tot stand is gekomen, verkort de zoektocht naar de juiste contactinformatie aanzienlijk. Het brengt diverse voordelen met zich mee. Om te beginnen kunnen ontwikkelaars sneller maatregelen treffen om het beveiligingslek te dichten. De kans dat er hierdoor slachtoffers vallen is daardoor een stuk kleiner. Ook is het goed voor het verbeteren van de digitale weerbaarheid van een bedrijf of organisatie.
Tijdswinst en een veiliger internet
Verschillende partijen zijn positief over de nieuwe beveiligingsstandaard. Eén van die partijen is het Digital Trust Center (DTC). “Als IP-adressen die we van beveiligingsonderzoekers ontvangen te herleiden zijn naar domeinnamen, is er nog een uitdaging: het vinden van een e-mailadres of telefoonnummer van de IT-verantwoordelijke. Het gebruik van security.txt verandert dit en maakt het zelfs mogelijk om geautomatiseerd bedrijven te waarschuwen. Dit levert in zo’n dreigende situatie aantrekkelijke tijdwinst op”, aldus het adviesorgaan over cybersecurity. Om Security.txt te promoten, heeft het DTC ambassadeurs aangesteld.
Ook Forum Standaardisatie, dat bedrijven en organisaties in de publieke sector adviseert over het gebruik van ICT-standaarden, is optimistisch over het gebruik van Security.txt. Het standaardisatieplatform meent dat het gestandaardiseerde tekstbestand bijdraagt aan een veiliger internet: meldingen over kwetsbaarheden in een dienst of systeem komen namelijk sneller bij de juiste personen binnen een organisatie terecht.
“Hierdoor kunnen kwetsbaarheden sneller worden verholpen en is de kans kleiner dat cybercriminelen kwetsbaarheden gebruiken”, zo zegt Forum Standaardisatie in een internetconsultatie over het onderwerp.
Security.txt verplichten via ‘pas toe of leg uit’ beleid
Uit een rondgang langs beveiligingsexperts is gebleken dat er voldoende ervaring en draagvlak is om Security.txt te implementeren binnen de Nederlandse overheid. Forum Standaardisatie vindt het daarom een goed idee om de beveiligingsstandaard te verplichten in de gehele publieke sector.
Om dat te bereiken moet Security.txt in het ‘pas toe of leg uit’ beleid worden toegevoegd. Organisaties uit de (semi)publieke sector die een ICT-product of -dienst aanschaffen en onder het toepassingsgebied vallen, moeten verplichte beveiligingsstandaarden toepassen. Als ze afwijken van de voorgeschreven standaarden, dan moeten ze in het jaarverslag uitleggen waarom ze dat doen.
Reageren kan nog tot en met 12 maart
De internetconsultatie over Security.txt staat nu online. Mocht je een uitgesproken mening hebben over dit onderwerp, dan kun je nog tot en met zondag 12 maart reageren op het voorstel om de beveiligingsstandaard te verplichten voor de Rijksoverheid, provincies, gemeenten, waterschappen en uitvoeringsorganisaties als het UWV. Alle reacties die in deze periode binnenkomen worden door Forum Standaardisatie in beschouwing genomen.
