TBB-laptop + scrubber + koppeling onvertrouwd netwerk Verplichte instellingen op basis van ABRO 2026, hoofdstuk 4 (Cyber) — koppelvlak-patroon

Context: laptop met lokaal TBB · dragerinname via scrubber · netwerkkoppeling met onvertrouwd netwerk
Scope: Opdrachtnemer-eisen · niveau DV (afwijkende niveaus genoteerd)
Ontwerpkern: twee instroomroutes naar het TBB — dragers (via scrubber, fysiek gecontroleerd) en netwerk (via koppelvlak, logisch gefilterd). Elk koppelvlak vertrouwd ↔ onvertrouwd krijgt een filterpaal: firewall/DMZ, richtingscontrole en detectie. Uitwisseling tussen rubriceringsniveaus is een diode: alleen van laag naar hoog.
ONVERTROUWD NETWERK DRAGERINNAME VERTROUWD SEGMENT (TBB) (internet / kantoor-LAN) (USB-stick, schijf) ┌──────────────────────┐ │ │ LAPTOP met TBB │ │ netwerk ▼ │ · Cryhod (DV) / │ ▼ ┌──────────────────┐ │ Hiddn (t/m C) │ ┌──────────────┐ versleuteld│ SCRUBBER │──▶ goedgekeurde ──────▶│ · hardening 4.4.4 │ │ FIREWALL/DMZ │◀─ tunnel ───│ bijlage 10 │ drager (label, │ · anti-malware │ │ 4.5.5/4.5.6 │ (OpenVPN- │ geïsoleerd systeem│ versleuteld 4.2.4) │ · sessie 4.3.x │ │ + IDS/SIEM │ NL) │ 2 afwijkende AV │ └──────────────────────┘ │ 4.5.2/4.13.4 │ │ definities ≤7 dgn │ ▲ └──────┬───────┘ └──────────────────┘ │ richting: laag→hoog │ controle protocol/inhoud/richting 4.5.30 · laag→hoog 4.5.26 │ (4.5.27: hoog→laag ▼ │ C/G/ZG onmogelijk) alleen toegestane protocollen/sessies 4.5.1 · monitoring al het verkeer 4.5.2

Drager-route: de scrubber is het koppelvlak

4.1.8 + bijl. 10Elke verwijderbare drager vóór gebruik door de scrubber: geïsoleerd, geen data-achterlating, ≥2 afwijkende anti-malware-engines, definities ≤7 dagen oud (anders: scrubber uitgeschakeld)
4.2.2–4.2.4Dragers alleen via procedure, fysiek label, versleuteld met Goedgekeurde Middelen (IronKey S200/D200, iStorage datAshur PRO t/m 1-1-2027* — beide platform-onafhankelijk)
4.2.5Bij overdracht/uitwisseling vooraf door Beveiligingsfunctionaris vastgesteld (nieuw 2026) dat de ontvanger geautoriseerd is
4.4.1USB-poorten op de laptop standaard uit — uitzondering alleen via risicoanalyse + goedkeuring

Netwerk-route: filterpaal tussen vertrouwd en onvertrouwd

4.5.5 / 4.5.6DMZ toegepast bij de externe koppeling; in-/uitgaand verkeer naar onvertrouwde omgeving via DMZ, proxy en/of sandbox
4.5.33Segmentering van de TBB-laptop in eigen segment — bijv. door firewall of DMZ (CompuWall op de AIVD-lijst)
4.5.30Op élk koppelvlak: controle op protocol, inhoud én richting van de communicatie
4.5.26 / 4.5.27Diode-regel: uitwisseling tussen niveaus alléén van laag → hoog via Goedgekeurde Middelen; op C/G/ZG moet hoog → laag technisch onmogelijk zijn
let opDraadloos op DV (4.5.3) = ook een externe koppeling — de filterpaal staat in het netwerk (AP → firewall → DMZ → vertrouwd segment). De host-firewall van de laptop is géén koppelvlak-firewall: hij is defense-in-depth/hardening (4.4.4) en kan geen DMZ of richtingscontrole tussen segmenten afdwingen
4.5.1Dataverkeer beperkt tot noodzakelijke protocollen en sessies (op basis van risicoanalyse)
4.5.16BI over onbeveiligde verbinding uitsluitend versleuteld — OpenVPN-NL / CryptoGuard VPN
4.5.2 / 4.13.4Realtime monitoring (packet headers) van al het in-/uitgaande verkeer + IDS/IPS & SIEM op afwijkingen
4.5.12Maatregelen tegen (D)DoS-aanvallen op het koppelvlak
4.5.9Jaarlijkse test van de beveiligingsmaatregelen op het koppelvlak (gewijzigd in 2026: test i.p.v. audit)

De laptop zelf (samengevat — volledig op de laptop-one-pager)

4.6.1 + bijl. 9Schijfversleuteling PRIM'X Cryhod (DV) / Hiddn Safedisk (t/m C)
4.6.10–12Anti-malware: dagelijkse scan + directe scan bij openen; definities dagelijks
4.4.4 / 4.4.1Hardening + niet-benodigde functionaliteit uit
4.6.5Nalevingscheck vóór toegang: het apparaat handhaaft zijn eigen beveiligingsbeleid
Let op niveau-verschillen: draadloos = externe koppeling op DV (4.5.3), maar volledig verboden op C/G/ZG (4.5.4). Boven C wordt schijfvercijfering met softwareproducten niet meer goedgekeurd — dan resteert Hiddn (t/m C) of het zero-footprint-patroon (zie die one-pager).

Herkomst van beveiligingsproducten (4.5.8)

4.5.8De beveiligingsmechanismen van dit koppelvlak (firewall, IDS/IPS, AV, crypto, scrubber-soft­ware) mogen niet voortkomen uit een land met een offensief cyberprogramma tegen Nederlandse belangen — geen landenlijst in ABRO; dreigingsbeeld van AIVD/NBIV
samenhangABRO eist géén twee firewalls en géén merken-diversiteit (alleen de scrubber eist 2 afwijkende AV-engines, bijlage 10) — maar 2 identieke producten = 1 herkomst-risico × 2: valt het land op het dreigingsbeeld, dan vallen ze allebei
1.5.9 / 1.5.5Hele leveranciersketen mét vestigingslanden overzichtbaar voor NBIV (ook OEM-fabrikant achter Nederlandse leverancier!); risicovolle leverancier = Onderaannemer met contractueel bedongen ABRO
bijl. 9Kiezen uit de AIVD-lijst (CompuWall, OpenVPN-NL, CryptoGuard...) dekt de herkomsttoets implicitiet
Delta t.o.v. ABDO 2019 (bij opdrachten die nog onder ABDO lopen)
DMZ-eis is ABRO-nieuw: ABDO eiste bij externe koppeling alleen netwerk-IDS/IPS (4.9.12/13, DV); de verplichte DMZ + proxy/sandbox (4.5.5/4.5.6) is strakker — ABDO 4.9.15 kende wel maatregelen bij onbeveiligde omgeving (DV)
Diode-regel explicieter: ABDO had alleen "controle bij overgang van segment" (4.9.20); ABRO 4.5.26/27 maakt laag→hoog via Goedgekeurde Middelen verplicht en hoog→laag op C/G/ZG technisch onmogelijk
Scubber-formule: ABDO kende alleen anti-malware-verspreiding over de keten (4.8.19); ABRO bijlage 10 eist geïsoleerd systeem + 2 afwijkende AV-engines + definities ≤7 dagen
(D)DoS-maatregelen: bestonden al — ABDO 4.8.9 (alle niveaus) — gelijk gebleven
Jaarlijkse koppelvlak-test (4.5.9) en herkomststoets (4.5.8): ABRO-nieuw — onder ABDO kon je een firewall uit elk willekeurig land inzetten
* Inzetadvies iStorage datAshur PRO v3.0 (fw 1.11) wordt per 1-1-2027 ingetrokken — daarna is IronKey Basic het enige GM voor verwijderbare media (DV). Goedkeuring geldt alléén voor NL-variant Part Number IS-FL-DA3-256-X-BL. Controleer altijd de actuele AIVD-lijst en inzetadvies.