FAQ: Hoe MindYourPass Monitoring & Assessment werkt en privacy wordt gewaarborgd
Inleiding
In deze FAQ leest u alles over de werking van MindYourPass Monitoring en het MindYourPass Assessment, de gegevens die de MindYourPass Agent analyseert en de manier waarop privacy en informatiebeveiliging worden gewaarborgd.
U leest onder andere welke meetgegevens worden verwerkt, waar en hoe deze verwerking plaatsvindt, hoe resultaten worden geaggregeerd en welke keuzes een organisatie heeft voor meetnauwkeurigheid en groepering.
Meer informatie over de technische uitrol, installatie van de MindYourPass Agent en communicatie richting medewerkers vindt u in de implementatiedocumentatie op mindyourpass.io/enterprise.
MindYourPass Monitoring en het Assessment geven organisaties inzicht in het gebruik van zakelijke webapplicaties, authenticatiemethoden, wachtwoordveiligheid, wachtwoordmanagergebruik en bijbehorende beveiligingsrisico’s.
Hiervoor analyseert de MindYourPass Agent (browserextensie) privacyvriendelijk de browseractiviteiten die relevant zijn voor veilige digitale toegang op beheerde werkplekken. De Agent verzamelt uitsluitend de gegevens die nodig zijn om deze inzichten te bieden.
Bij het MindYourPass Assessment (1 maand) worden de bevindingen gedurende een afgebakende meetperiode verzameld en verwerkt in een rapport met geprioriteerde risico’s en aanbevelingen. Met MindYourPass Monitoring (abonnement) houdt de organisatie doorlopend inzicht in ontwikkelingen, risico’s en verbeterpunten.
De MindYourPass Agent is een beveiligde browserextensie die door een organisatie kan worden geïnstalleerd in de zakelijke browsers op beheerde laptops, pc’s en virtuele werkplekken.
De Agent bevat meetsensoren die lokaal in de browser relevante inlogactiviteiten analyseren, zoals de gebruikte webapplicaties, authenticatiemethoden, wachtwoordveiligheid en gebruik van wachtwoordmanagers of andere opslaglocaties.
De Agent is een aparte browserextensie en staat los van de MindYourPass Wachtwoordmanager. Beide extensies kunnen wel met elkaar integreren, zodat inzichten uit Monitoring kunnen worden gecombineerd met het gebruik van de Wachtwoordmanager.
De MindYourPass Agent analyseert uitsluitend browseractiviteiten die relevant zijn voor veilige digitale toegang. De analyse vindt plaats binnen zakelijke browsers op beheerde werkplekken, zoals laptops, pc’s en virtuele werkomgevingen.
De Agent analyseert onder andere:
de webapplicatie of website waarop wordt ingelogd;
de kwaliteit van het gebruikte accountwachtwoord, waaronder sterkte, hergebruik en mogelijke betrokkenheid bij bekende datalekken;
het type account: zakelijk, privé of onbekend;
de manier waarop het wachtwoord wordt ingevoerd, bijvoorbeeld handmatig, via de browser, met een wachtwoordmanager of door kopiëren en plakken;
de gebruikte webbrowser;
het moment waarop wordt ingelogd, standaard met een nauwkeurigheid per uur.
De Agent monitort geen algemene browseractiviteit en verzamelt geen inhoud van webpagina’s, documenten, e-mails of andere gegevens die niet nodig zijn voor het beoordelen van veilige digitale toegang. Wachtwoorden en gebruikersnamen zelf worden niet naar MindYourPass verzonden.
De MindYourPass Agent bevat softwaresensoren die wachtwoordvelden herkennen en lokaal analyseren hoe veilig een ingevoerd accountwachtwoord is. Deze analyse vindt uitsluitend plaats binnen de browser op de zakelijke werkplek van de medewerker.
De Agent beoordeelt onder andere:
de sterkte van het accountwachtwoord;
mogelijk hergebruik bij meerdere webapplicaties;
of het accountwachtwoord voorkomt in bekende datalekken;
de manier waarop het accountwachtwoord wordt ingevoerd.
Het accountwachtwoord zelf en de bijbehorende gebruikersnaam verlaten het apparaat niet en worden niet door MindYourPass opgeslagen. Alleen de uitkomsten van de analyse worden via een beveiligde verbinding naar MindYourPass verzonden.
De Agent kan niet op afstand worden benaderd of aangestuurd. MindYourPass en de organisatie kunnen niet meekijken in de browser en hebben geen toegang tot de inhoud van ingevoerde accountwachtwoorden.
Alleen de uitkomsten van de lokale analyse worden via een beveiligde verbinding naar MindYourPass verzonden. Het gaat om gegevens die nodig zijn om risico’s, trends en verbeterpunten op organisatie- en applicatieniveau inzichtelijk te maken.
De volgende meetgegevens kunnen worden verwerkt:
Applicatie en inlogmoment
de domein-URL van de inlogpagina;
de gebruikte webbrowser;
het tijdstip van inloggen, met de ingestelde tijdsnauwkeurigheid.
Wachtwoordveiligheid
de gemeten wachtwoordsterkte op een schaal van 0 tot 10;
een indicatie of het accountwachtwoord voorkomt in bekende datalekken;
een technische, niet-omkeerbare Password GUID voor het analyseren van wachtwoordhergebruik;
de invoermethode van het wachtwoord, bijvoorbeeld handmatig, via de browser, met een wachtwoordmanager of door kopiëren en plakken.
Account en groepering
het accounttype: zakelijk, privé of onbekend;
een endpoint-GUID om het aantal endpoints te kunnen tellen;
een licentiesleutel om meetgegevens per organisatie te groeperen;
optioneel een grouping-ID om activiteiten per pseudonieme gebruiker te groeperen;
optioneel labels, bijvoorbeeld voor groepering per afdeling.
Een Password GUID bevat het accountwachtwoord zelf niet en kan niet worden gebruikt om het wachtwoord te reconstrueren. Ook de endpoint-GUID bevat geen naam, apparaatnaam of andere direct identificerende informatie.
MindYourPass verwerkt binnen deze meting geen namen, gebruikersnamen of IP-adressen waarmee medewerkers rechtstreeks kunnen worden geïdentificeerd.
De inhoud van accountwachtwoorden en gebruikersnamen wordt uitsluitend lokaal in de browser geanalyseerd en niet naar MindYourPass verzonden.
Ook worden accountwachtwoorden niet lokaal door de MindYourPass Agent opgeslagen. Alleen de uitkomsten van de analyse, zoals de wachtwoordsterkte, een indicatie van mogelijke betrokkenheid bij bekende datalekken en een technische waarde voor het vaststellen van hergebruik, worden via een beveiligde verbinding naar MindYourPass verzonden.
MindYourPass ontvangt daarmee geen leesbare accountwachtwoorden of gebruikersnamen en kan deze ook niet reconstrueren.
De meetresultaten worden via een beveiligde verbinding naar MindYourPass verzonden en verwerkt op servers van MindYourPass in Nederland.
De resultaten worden binnen MindYourPass Monitoring, het Assessment en het MindYourPass Dashboard standaard geaggregeerd weergegeven op organisatie- en applicatieniveau. Er vindt geen reguliere rapportage plaats op het niveau van individuele medewerkers of apparaten.
De meetresultaten worden gebruikt om risico’s, trends en verbeterpunten inzichtelijk te maken. Bij een Assessment worden de bevindingen verwerkt in een rapport met geprioriteerde risico’s en aanbevelingen. Met Monitoring blijven deze inzichten doorlopend beschikbaar in het dashboard.
De resultaten in MindYourPass Monitoring, het Assessment en het MindYourPass Dashboard worden standaard geaggregeerd weergegeven op organisatie- en applicatieniveau. In de reguliere rapportages worden geen individuele medewerkers of apparaten getoond.
Zonder de optionele grouping policy kunnen inlogactiviteiten niet per pseudonieme gebruiker worden gegroepeerd. Wanneer deze policy wel wordt gebruikt, blijven de reguliere rapportages geaggregeerd en niet rechtstreeks herleidbaar tot individuele medewerkers.
Alleen in uitzonderlijke situaties kan een organisatie een gemotiveerd verzoek indienen om gericht onderzoek op gebruikersniveau mogelijk te maken. Dit kan uitsluitend wanneer de grouping policy is geactiveerd en onder strikte voorwaarden.
De MindYourPass Agent analyseert inlogactiviteiten binnen de browseromgeving om inzicht te geven in de veiligheid van digitale toegang. De meetresultaten worden via een beveiligde verbinding naar de servers van MindYourPass verzonden en daar verwerkt.
Een willekeurig gegenereerde endpoint-GUID wordt gebruikt om meetgegevens aan een endpoint te koppelen. De licentiesleutel zorgt ervoor dat de gegevens bij de juiste organisatie worden ingedeeld. Deze technische identificatoren bevatten geen naam, gebruikersnaam of andere rechtstreeks identificerende gegevens.
Opt-in: grouping policy
Voor een hogere nauwkeurigheid kan de organisatie ervoor kiezen om de optionele grouping policy te activeren. Hiermee worden inlogactiviteiten die bij dezelfde pseudonieme gebruiker horen, bij elkaar gegroepeerd in plaats van uitsluitend per browser of endpoint.
Dit maakt analyses van bijvoorbeeld wachtwoordhergebruik, wachtwoordmanagergebruik en adoptie nauwkeuriger. De reguliere rapportages blijven daarbij geaggregeerd en niet rechtstreeks herleidbaar tot individuele medewerkers.
Opt-in: Tijdsnauwkeurigheid
De organisatie kan kiezen met welke nauwkeurigheid het moment van inloggen wordt verwerkt:
het werkelijke tijdstip;
per uur;
per dag.
MindYourPass gebruikt standaard een nauwkeurigheid per uur. Dit biedt doorgaans voldoende detail voor risicoanalyses, terwijl onnodig gedetailleerde verwerking van gebruikersactiviteiten wordt beperkt.
Aggregatie en privacybescherming
De meetresultaten worden binnen MindYourPass Monitoring, het Assessment en het MindYourPass Dashboard standaard geaggregeerd weergegeven op organisatie- en applicatieniveau.
In de reguliere rapportages vindt geen weergave plaats op het niveau van individuele medewerkers of endpoints. Alleen onder strikt omschreven uitzonderlijke omstandigheden en bij gebruik van de grouping policy kan een organisatie gericht onderzoek op gebruikersniveau aanvragen.
In de reguliere rapportages en dashboards wordt geen informatie over individuele medewerkers weergegeven.
Wanneer een organisatie de optionele grouping policy gebruikt, kan zij in uitzonderlijke situaties een gemotiveerd verzoek indienen om informatie beschikbaar te maken voor gericht onderzoek. Dit kan bijvoorbeeld aan de orde zijn bij een datalek, cyberincident of een concrete verdenking van strafbare feiten.
MindYourPass beoordeelt en registreert ieder verzoek. Alleen wanneer het verzoek noodzakelijk, proportioneel en voldoende gemotiveerd is, kan aanvullende informatie worden verstrekt.
De organisatie gebruikt hiervoor een eigen sleutel die niet bij MindYourPass bekend is. Alleen de organisatie kan daarmee de verstrekte informatie koppelen aan een medewerker. Wanneer de organisatie deze sleutel niet aanmaakt, is onderzoek op individueel niveau niet mogelijk.
Na afronding van het onderzoek wordt de oorspronkelijke pseudonieme situatie hersteld. Verzoeken en verstrekkingen worden vastgelegd, zodat achteraf controle mogelijk is op de rechtmatigheid en proportionaliteit van het onderzoek.
MindYourPass is ISO 27001-gecertificeerd voor de volledige scope van de organisatie, inclusief softwareontwikkeling, en beschikt daarnaast over het Data Pro Certificaat, waarmee aantoonbaar wordt voldaan aan de eisen van de AVG/GDPR voor minimale gegevensverwerking.
Meer informatie over certificeringen en beveiligingsdocumentatie is op aanvraag beschikbaar.
MindYourPass past technische en organisatorische beveiligingsmaatregelen toe om de vertrouwelijkheid, integriteit en beschikbaarheid van het platform en de verwerkte meetgegevens te beschermen.
Deze maatregelen omvatten onder andere:
versleutelde gegevensoverdracht;
versleutelde opslag waar van toepassing;
sterke toegangsbeveiliging en autorisatie;
logging en monitoring van systemen en dienstverlening;
beveiligde softwareontwikkeling;
periodieke interne en externe beveiligingstests;
patch- en kwetsbaarheidsmanagement.
Accountwachtwoorden en gebruikersnamen die door de MindYourPass Agent worden niet naar MindYourPass verzonden en niet door MindYourPass opgeslagen. Alleen de meetresultaten die nodig zijn voor analyse en rapportage worden via een beveiligde verbinding verwerkt.
De systemen van MindYourPass worden continu gemonitord op beveiliging en prestaties. De effectiviteit van de beveiligingsmaatregelen wordt periodiek getoetst en waar nodig verbeterd.