Logging- en monitoringbeleid
Het document waarin staat wat er wordt vastgelegd, hoe lang dat bewaard blijft, wie ernaar kijkt en waarop wordt gereageerd. Zonder logging kunt u na een incident niet reconstrueren wat er gebeurd is.
Wat erin hoort
- welke gebeurtenissen worden vastgelegd, per systeem
- welke gegevens per gebeurtenis worden bewaard
- hoe lang logbestanden bewaard blijven, en waarom die termijn
- hoe logbestanden beschermd zijn tegen wijzigen en wissen
- wie er periodiek naar kijkt en met welke frequentie
- waarop direct wordt gealarmeerd in plaats van achteraf gekeken
- hoe u omgaat met persoonsgegevens in logbestanden
Wie stelt het vast
Vaststelling gebeurt door de verantwoordelijke voor informatiebeveiliging, met instemming van de ondernemingsraad waar het medewerkers raakt. Zonder datum en zonder vaststeller heeft een document geen status, en dan telt het bij een controle niet mee als bewijs.
Hoe vaak herzien
Herzien: jaarlijks, en bij elk nieuw systeem dat in gebruik wordt genomen. Zet de volgende herzieningsdatum in het document zelf, dan is het bij een controle meteen duidelijk of het actueel is.
Hoe lang moet het zijn
twee tot vier pagina's, met een tabel per systeem.
Fouten die er het vaakst in zitten
- Logging staat aan maar niemand kijkt ernaar, waardoor incidenten pas maanden later opvallen.
- Logbestanden staan op hetzelfde systeem dat ze moeten bewaken, dus een aanvaller wist ze mee.
- De bewaartermijn is te kort, waardoor u na ontdekking niet meer kunt terugkijken.
- Er wordt zoveel gelogd dat niemand er nog doorheen komt.
Wat u per systeem vastlegt
| Systeem | Wat wordt gelogd | Bewaartermijn | Wie kijkt, hoe vaak | Directe alarmering |
|---|---|---|---|---|
| Identiteitsbeheer | aanmeldingen, mislukte pogingen, rechtenwijzigingen | 12 maanden | beheer, maandelijks | ja: beheerlogin buiten kantooruren |
| Klantsysteem | inzage, export, wijziging | 12 maanden | manager, maandelijks steekproef | ja: export boven 100 records |
| Netwerkrand | geblokkeerd verkeer, verbindingen naar buiten | 6 maanden | beheer, wekelijks | ja: verbinding naar onbekende bestemming |
De laatste twee kolommen zijn wat dit beleid onderscheidt van een lijst met technische instellingen. Zonder ingevulde kolom 'wie kijkt' is het archivering en geen monitoring.
Registreren is niet hetzelfde als bewaken
De meest voorkomende bevinding: alles wordt keurig gelogd en niemand kijkt ernaar. Dat is geen monitoring maar archivering. Het verschil merkt u pas bij een incident, wanneer blijkt dat de sporen er al maanden stonden.
Spreek daarom twee dingen af. Ten eerste een handvol gebeurtenissen waarop direct gealarmeerd wordt: een beheeraccount dat 's nachts inlogt, een groot aantal mislukte aanmeldpogingen, een export van veel gegevens tegelijk. Ten tweede een vast moment, bijvoorbeeld maandelijks, waarop iemand steekproefsgewijs terugkijkt en dat vastlegt.
Kies de bewaartermijn op ontdekkingstijd
Aanvallers zitten gemiddeld weken tot maanden in een netwerk voordat ze opvallen. Een bewaartermijn van twee weken betekent dat u bij ontdekking niet meer kunt zien hoe ze binnenkwamen. Zes tot twaalf maanden is voor de meeste organisaties een verdedigbare keuze; onderbouw hem vanuit uw risicoanalyse.
Verhouding tot de Cyberbeveiligingswet
Ondersteunt maatregel 2 over incidentbehandeling en maatregel 6 over meten of maatregelen werken. De wet vraagt niet om een bepaald document, maar om aantoonbare maatregelen. Dit document is de gebruikelijke manier om dat aan te tonen.
Verhouding tot ISO 27001
Bijlage A bevat expliciete maatregelen over logging en over het beschermen van logbestanden. Zie de ISO 27001-checklist voor het volledige overzicht.
Veelgestelde vragen
Kan ik hiervoor een sjabloon gebruiken?
Als startpunt voor de structuur wel. De inhoud moet over uw organisatie gaan, anders valt het bij de eerste controle door de mand. Een auditor vraagt een medewerker naar iets wat erin staat; kent niemand het, dan is dat een bevinding.
Is dit document wettelijk verplicht?
De Cyberbeveiligingswet schrijft geen documenten voor, maar wel dat u passende maatregelen neemt en kunt aantonen. In de praktijk is vastleggen de enige manier om dat aan te tonen.
Mag ik het gedrag van medewerkers loggen?
Voor beveiligingsdoeleinden mag dat, mits het proportioneel is, u het vooraf hebt vastgelegd en de ondernemingsraad is betrokken. Gebruik het niet voor beoordeling.
Hoe lang moet ik logbestanden bewaren?
De wet noemt geen termijn. Zes tot twaalf maanden is gebruikelijk; in de zorg gelden via NEN 7513 aanvullende eisen.
Verwante onderwerpen
- De Cyberbeveiligingswet uitgelegd
- NIS2-registratie: zo meldt u uw organisatie aan
- De NIS2-checklist: wat moet er staan
- De 10 verplichte maatregelen, in gewone taal
- De leveranciersverklaring: het nieuwe visitekaartje van de keten
- Voor wie geldt NIS2?
- De 10 verplichte maatregelen
- De zorgplicht: wat 'passende maatregelen' echt betekent
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.