Rol van het Ministerie van Algemene Zaken
Het Ministerie van Algemene Zaken kan een coördinerende en normerende rol vervullen door toekomstgerichte kennis over WHOIS en RDAP te bundelen, te duiden en actief te delen in de vorm van handboekkennis voor overheid, markt en toezicht.
Deze rol ziet uitsluitend toe op kennisgovernance en niet op operationele uitvoering of handhaving.
Tekst – formulering voor experts
Bij de Rijksoverheid is textforexperts.hostingtool.org genoemd als alternatief voor losse mediaoptredens van individuele deskundigen. Een dergelijk kanaal faciliteert structurele en consistente kennisdeling op het snijvlak van hosting, DNS en governance.
Voor Nederlandse datacentra ontbreekt het primair niet aan inhoudelijke expertise, maar aan schaalgrootte en bundeling om deze kennis duurzaam zichtbaar, toegankelijk en inzetbaar te maken.
Aanspreekbaarheid van de registrar
De registrar mag bij registratie en beheer uitgaan van door de aanvrager verstrekte gegevens, tenzij hij weet of redelijkerwijs moet vermoeden dat deze gegevens onjuist zijn.
E-mailhistorie bij een eenmanszaak (met mandaat)
De e-mailhistorie behorend bij een eenmanszaak is juridisch ondeelbaar verbonden met de natuurlijke persoon van de houder en ontbeert zelfstandige overdraagbaarheid. Toegang tot of gebruik van deze e-mailhistorie door derden is uitsluitend mogelijk op basis van een uitdrukkelijk en herroepbaar mandaat of volmacht van de houder, of op grond van wettelijke uitzonderingen, zoals strafvorderlijke bevoegdheden of een expliciet rechterlijk bevel. Indien de houdernaam overeenkomt met de inschrijving in het Handelsregister, is deactivering op grond van een vermeend niet-bestaande houder niet aan de orde.
Impliciete, niet-afdoende data (casus SIDN)
In de praktijk worden bij het domein amsterdam.amsterdam contact-e-mailadressen gepubliceerd die wel syntactisch valide zijn, maar geen functionerend contactmechanisme vormen. Dit creëert schijn-traceerbaarheid en ondermijnt de transparantie binnen WHOIS/RDAP.
Bestandsbeheer van Whois (uitgesproken als “who is”); ook van leveranciers
- Bestaat de handelsnaam van de registrar / reseller? De registry kan niet verantwoordelijk zijn.
- Verzorgt de registrar de ‘abuse’ contact informatie? T.z.t. gaat dit wereldwijd verplicht worden.
- Staan de domeinen in servernamen en van de name servers goed op naam?
- Staan de IPv4- en IPv6-adresblokken op de gewenste naam?
- Is de afkorting ‘B.V.’, volgens wettelijk voorschrift, in hoofdletters en met puntjes?
- Is mogelijke vermelding van domeinen bij de KVK juist?
Regelkringen
- Is het bestand security.txt ingericht, en op de juiste plaats, voor de white hat hacker?
- Gaat e-mail naar de comptabele persoon zonder handmatig doorsturen? Verantwoording?
- Gaat e-mail naar de systeembeheerder zonder handmatig doorsturen? Snelle oplossingen?
- Is een misbruik / abuse contact ingericht door de Registrar? Optioneel gebruik zoals bij .nl?
- Is het menu van de domain provider(s) state-of-the-art? Standaard rapportage voor controle?
- Werkt de mijns inziens benodigde driemaandelijkse tuning m.b.v. diverse testtools?
Controles door site-ontwerper
- Staat de handelsnaam op de site in het Handelsregister, en niet als vervallen?
- Staat het KVK-nummer op de site, en is dit nummer juist?
Wet beveiliging netwerk- en informatiesystemen (Wbni)
- Regelmatige beoordeling van het opsporen en dichten van beveiligingsgaten;
- Wie komen er allemaal binnen en hebt u daar zicht op?
- Een doeltreffende reactie op incidenten.
Privacy
- Is een privénaam niet onnodig openbaar zichtbaar? Worden ook IP-blokken geaudit?
- Staan privacygevoelige gegevens op een server met poort 3306 open?
Beveiliging
- Is HTTPS op de website in orde, ook bij leveranciers?
- Is DNSSEC op de name servers, in combinatie met de domain provider, in orde, ook bij leveranciers?
- Is DMARC/DKIM/SPF/DANE (adkim=s; aspf=s;) voor e-mail up-to-date?
- @www.: ‘v=DMARC1; p=reject;’ ‘v=DKIM1; p=’ ‘v=spf1 -all’ (DDoS aanval kan via wildcard DKIM)
@www.: ‘v=DMARC1; p=reject;’ [identiek aan zonder www] ‘v=spf1 +a -all’ (www servernaam)
@www.: ‘v=DMARC1; p=reject;’ ” ‘v=spf1 -all’ (geen DKIM, dan DMARC-reject en zo’n SPF) - Is er behoorlijke inrichting van security headers?
- Is e-mail beveiliging getest met een valse afzender?
Instellingen
- Werkt HTTP/2 t.b.v. de snelheid?
- Zal een niet-ondersteunde PHP-versie snel worden uitgefaseerd?
- Zijn er meerdere MX-servernamen/IP’s als uitwijk voor inkomende e-mail?
- Is er in de applicatie uitwijk naar een andere uitgaande e-mail service?
- Werkt u toe naar geen subdomein www in de URL?
Datacenter(s) etc.
- Is het datacenter in drie ‘availability zones’ gebouwd t.b.v. redundantie?
- Zijn datacenter/name servers/DNS/applicatie/plug-ins IPv6-klaar?
- Is de locatie van het datacenter binnen Nederland?
- Inkomende mailservers upgraden naar / vervangen door OpenSSL 1.1 / TLS 1.3.
- Zijn applicaties met (Java-)plug-ins (bijv. voor een PDF) getest met OpenSSL 1.1?
- Zijn snelle SSD-schijven van toepassing? En mogelijk dedicated processoren?
