De allerkleinste ABRO-opstelling — TBB inzien
Het minimale bouwpakket: 2 computers + 1 versleutelde gegevensdrager · de andere one-pagers zijn uitbreidingen hiervan
Context: Opdrachtnemer neemt TBB in ontvangst op drager van de OG en ziet het in Niveau DV · offline (geen netwerkkoppeling) · ~111–128 eisen uit hoofdstuk 4
Stap 0 — ontvangst begint bij de OG: vóór de eerste drager reist is een uitwisselingsafspraak vereist (4.2.1/4.2.2: middel + wijze vastgelegd), inclusief sleutel-/wachtwoordoverdracht via een apart kanaal — de drager zelf mag nooit de sleutel vervoeren. Zie one-pager 01B voor de zwaardere C-variant van deze keten (LUNA + Hiddn-scrubber).
Waarom niet één computer: de scrubber is per bijlage 10 een geïsoleerd systeem — een drager van buiten mag nooit op hetzelfde apparaat worden aangesloten als waarop het TBB wordt bekeken. Filterpaal en te beschermen belang moeten fysiek gescheiden zijn. Wat je nog níet nodig hebt: schijfvercijfering (Cryhod) — het TBB blijft op de versleutelde drager staan — én géén netwerk, dus geen firewall, DMZ of diodes.
OPDRACHTGEVER
│ versleutelde, gelabelde drager (4.2.3)
│ IronKey S200 / iStorage datAshur PRO t/m 1-1-2027*
▼
┌────────────────────┐ fysieke overdracht (registratie 4.1.x)
│ COMPUTER 1: │ na scrub: drager direct naar werkstation
│ SCRUBBER │
│ geïsoleerd systeem │──┐ BIJ ELKE INNAME (bijlage 10):
│ 2 afwijkende AV- │ │ · ≥2 verschillende AV-engines
│ engines, ≤7 dgn │ │ · definities max. 7 dagen oud
│ definities oud │ │ · geen data-achterlating tussen dragers
│ lokale logging │ │ · malware-gevonden → drager direct in
└────────────────────┘ │ quarantaine / afkeuren
▲ │
│ update-drager ▼
(definities: zelf weer scrubs!)
┌────────────────────────┐
│ COMPUTER 2: │
│ WERKSTATION │
│ hardened 4.4.1/4.4.4 │
│ anti-malware + dag scan │
│ MFA-login 4.3.33 │
│ logging 4.13.1 (JSCU) │
│ clear screen 4.6.6 │
│ TBB blijft op drager — │
│ geen lokale opslag │
└────────────────────────┘
drager na gebruik → kluis (hoofdstuk 3: bewindvoering)
Inname geregistreerd; ontvangst en teruggave van het TBB digitaal vastgelegd (eigen ABRO-paragraaf 4.1)
4.13.1
Oók JSCU-logging op de scrubber — "systeem- en gebruikersactiviteiten" geldt voor élk systeem. Geïsoleerd = lokale logs (4.13.8: niet manipuleerbaar), periodiek geëxporteerd — logs verraden welke dragers zijn verwerkt, dus zelf TBB-afgeleid: 4.13.10 zelfde beveiligingsniveau, export alléén via versleutelde drager
4.2.4?
Cryhod op de scrubber? Alleen bij at-rest: streamend scannen (temp→RAM, swap/slaapstand uit) = geen BI op schijf → géén schijfvercijfering nodig. Maar: quarantaine-opslag en ontsleutelen naar lokale map schrijven BI weg → dan 4.2.4 (GM-vercijfering) of harde wis-procedure; bij C-data is Cryhod ontoereikend (DV) en is Hiddn (t/m C) het enige GM
4.13.5
Gevonden malware → automatisch alarm/melding bij de Beveiligingsfunctionaris (géén realtime SIEM nodig; periodieke review is hier de risicoanalyse-waardige invulling van 4.13.4)
Computer 2: het werkstation
4.4.1 / 4.4.4
Hardening; alle niet-benodigde functionaliteit uit — poorten dicht, alleen USB voor de IronKey
4.6.10–12
Anti-malware: dagelijkse scan + scan bij openen; definities dagelijks
JSCU-logging: herleidbaar tot individu (4.13.3), logserver-capaciteit gemonitord (4.13.6), logs alleen leesrechten (4.13.7), bewaartermijnen
4.6.6
Sessie vergrendelt na 10 min inactiviteit (DV)
4.7.7/4.7.8
Alleen relevant als het werkstation buiten een afgesloten ruimte komt: 2-min vergrendeling + screenfilter
4.9.4 / 3.x
Plaatsing: risico's op inbraak/waterschade beheerst; drager zonder gebruik in de kluis met bewindvoering (hoofdstuk 3)
De drager
4.2.3/4.2.4
Versleuteld met Goedgekeurd Middel (IronKey, iStorage t/m 1-1-2027*) en fysiek gelabeld met rubricering
4.2.5
Vóór overdracht/teruggage aan de OG: door Beveiligingsfunctionaris vastgesteld dat ontvanger geautoriseerd is
4.2.2
Gebruik alleen als onderdeel van de procedure — de drager is het TBB, dus de kluis-regels van hoofdstuk 3 gelden
Herkomst (4.5.8) — ook in de minimale opstelling
4.5.8
De AV-engines op beide systemen en de IronKey-firmware mogen niet voortkomen uit een land met een offensief cyberprogramma tegen NL — AIVD-lijst-keuze dekt dit impliciet
4.4.10
Alleen actief onderhouden hardware/software (ook de scrubber-software!)
Delta t.o.v. ABDO 2019
≈
Dragerregime (labelen, wissen, versleuteld) bestond al — ABDO 4.4.x; de scrubber-formule zelf is ABRO-nieuw (bijlage 10)
▲
JSCU-logging en paragraaf 4.1 (ontvangst/teruggave digitaal) zijn ABRO-nieuw — onder ABDO kon deze opstelling zonder centrale logging
▲
ABDO kende géén MFA op laag niveau zoals ABRO 4.3.33 vereist; herkomststoets 4.5.8 bestond niet
De uitbreidingsroute: dit is het startpunt. Lokaal opslaan van het TBB → + schijfvercijfering (laptop-one-pager). Verwerken met meerdere mensen/toegang op afstand → + server, MFA-gateway (zero-footprint-one-pager). Koppeling met een onvertrouwd netwerk → + firewall/DMZ/diode (koppelvlak-one-pager). Migratievraag ABDO↔ABRO → delta-one-pager.
* Inzetadvies iStorage datAshur PRO v3.0 (fw 1.11) wordt per 1-1-2027 ingetrokken — daarna is IronKey Basic het enige GM voor verwijderbare media (DV). Goedkeuring geldt alléén voor NL-variant Part Number IS-FL-DA3-256-X-BL. Controleer altijd de actuele AIVD-lijst en inzetadvies.