TBB-laptop + scrubber + koppeling onvertrouwd netwerk
Verplichte instellingen op basis van ABRO 2026, hoofdstuk 4 (Cyber) — koppelvlak-patroon
Context: laptop met lokaal TBB · dragerinname via scrubber · netwerkkoppeling met onvertrouwd netwerk Scope: Opdrachtnemer-eisen · niveau DV (afwijkende niveaus genoteerd)
Ontwerpkern: twee instroomroutes naar het TBB — dragers (via scrubber, fysiek gecontroleerd) en netwerk (via koppelvlak, logisch gefilterd). Elk koppelvlak vertrouwd ↔ onvertrouwd krijgt een filterpaal: firewall/DMZ, richtingscontrole en detectie. Uitwisseling tussen rubriceringsniveaus is een diode: alleen van laag naar hoog.
Elke verwijderbare drager vóór gebruik door de scrubber: geïsoleerd, geen data-achterlating, ≥2 afwijkende anti-malware-engines, definities ≤7 dagen oud (anders: scrubber uitgeschakeld)
4.2.2–4.2.4
Dragers alleen via procedure, fysiek label, versleuteld met Goedgekeurde Middelen (IronKey S200/D200, iStorage datAshur PRO t/m 1-1-2027* — beide platform-onafhankelijk)
4.2.5
Bij overdracht/uitwisseling vooraf door Beveiligingsfunctionaris vastgesteld (nieuw 2026) dat de ontvanger geautoriseerd is
4.4.1
USB-poorten op de laptop standaard uit — uitzondering alleen via risicoanalyse + goedkeuring
Netwerk-route: filterpaal tussen vertrouwd en onvertrouwd
4.5.5 / 4.5.6
DMZ toegepast bij de externe koppeling; in-/uitgaand verkeer naar onvertrouwde omgeving via DMZ, proxy en/of sandbox
4.5.33
Segmentering van de TBB-laptop in eigen segment — bijv. door firewall of DMZ (CompuWall op de AIVD-lijst)
4.5.30
Op élk koppelvlak: controle op protocol, inhoud én richting van de communicatie
4.5.26 / 4.5.27
Diode-regel: uitwisseling tussen niveaus alléén van laag → hoog via Goedgekeurde Middelen; op C/G/ZG moet hoog → laag technisch onmogelijk zijn
let op
Draadloos op DV (4.5.3) = ook een externe koppeling — de filterpaal staat in het netwerk (AP → firewall → DMZ → vertrouwd segment). De host-firewall van de laptop is géén koppelvlak-firewall: hij is defense-in-depth/hardening (4.4.4) en kan geen DMZ of richtingscontrole tussen segmenten afdwingen
4.5.1
Dataverkeer beperkt tot noodzakelijke protocollen en sessies (op basis van risicoanalyse)
4.5.16
BI over onbeveiligde verbinding uitsluitend versleuteld — OpenVPN-NL / CryptoGuard VPN
4.5.2 / 4.13.4
Realtime monitoring (packet headers) van al het in-/uitgaande verkeer + IDS/IPS & SIEM op afwijkingen
4.5.12
Maatregelen tegen (D)DoS-aanvallen op het koppelvlak
4.5.9
Jaarlijkse test van de beveiligingsmaatregelen op het koppelvlak (gewijzigd in 2026: test i.p.v. audit)
De laptop zelf (samengevat — volledig op de laptop-one-pager)
4.6.1 + bijl. 9
Schijfversleuteling PRIM'X Cryhod (DV) / Hiddn Safedisk (t/m C)
4.6.10–12
Anti-malware: dagelijkse scan + directe scan bij openen; definities dagelijks
4.4.4 / 4.4.1
Hardening + niet-benodigde functionaliteit uit
4.6.5
Nalevingscheck vóór toegang: het apparaat handhaaft zijn eigen beveiligingsbeleid
Let op niveau-verschillen: draadloos = externe koppeling op DV (4.5.3), maar volledig verboden op C/G/ZG (4.5.4). Boven C wordt schijfvercijfering met softwareproducten niet meer goedgekeurd — dan resteert Hiddn (t/m C) of het zero-footprint-patroon (zie die one-pager).
Herkomst van beveiligingsproducten (4.5.8)
4.5.8
De beveiligingsmechanismen van dit koppelvlak (firewall, IDS/IPS, AV, crypto, scrubber-software) mogen niet voortkomen uit een land met een offensief cyberprogramma tegen Nederlandse belangen — geen landenlijst in ABRO; dreigingsbeeld van AIVD/NBIV
samenhang
ABRO eist géén twee firewalls en géén merken-diversiteit (alleen de scrubber eist 2 afwijkende AV-engines, bijlage 10) — maar 2 identieke producten = 1 herkomst-risico × 2: valt het land op het dreigingsbeeld, dan vallen ze allebei
1.5.9 / 1.5.5
Hele leveranciersketen mét vestigingslanden overzichtbaar voor NBIV (ook OEM-fabrikant achter Nederlandse leverancier!); risicovolle leverancier = Onderaannemer met contractueel bedongen ABRO
bijl. 9
Kiezen uit de AIVD-lijst (CompuWall, OpenVPN-NL, CryptoGuard...) dekt de herkomsttoets implicitiet
Delta t.o.v. ABDO 2019 (bij opdrachten die nog onder ABDO lopen)
▲
DMZ-eis is ABRO-nieuw: ABDO eiste bij externe koppeling alleen netwerk-IDS/IPS (4.9.12/13, DV); de verplichte DMZ + proxy/sandbox (4.5.5/4.5.6) is strakker — ABDO 4.9.15 kende wel maatregelen bij onbeveiligde omgeving (DV)
▲
Diode-regel explicieter: ABDO had alleen "controle bij overgang van segment" (4.9.20); ABRO 4.5.26/27 maakt laag→hoog via Goedgekeurde Middelen verplicht en hoog→laag op C/G/ZG technisch onmogelijk
▲
Scubber-formule: ABDO kende alleen anti-malware-verspreiding over de keten (4.8.19); ABRO bijlage 10 eist geïsoleerd systeem + 2 afwijkende AV-engines + definities ≤7 dagen
Jaarlijkse koppelvlak-test (4.5.9) en herkomststoets (4.5.8): ABRO-nieuw — onder ABDO kon je een firewall uit elk willekeurig land inzetten
* Inzetadvies iStorage datAshur PRO v3.0 (fw 1.11) wordt per 1-1-2027 ingetrokken — daarna is IronKey Basic het enige GM voor verwijderbare media (DV). Goedkeuring geldt alléén voor NL-variant Part Number IS-FL-DA3-256-X-BL. Controleer altijd de actuele AIVD-lijst en inzetadvies.