(zonder dure SOC of SIEM-oplossing)
Bijna elke ISO 27001-audit bevat vroeg of laat dezelfde vraag:
"Hoe detecteert uw organisatie beveiligingsincidenten?"
Veel organisaties antwoorden: "we hebben logging." En dat klopt meestal ook. Windows-servers loggen, firewalls loggen, Microsoft 365 logt, maar toch ontstaat hier vaak een auditbevinding.
De reden: ISO 27001 vereist niet alleen dat gebeurtenissen worden vastgelegd, maar dat een organisatie kan aantonen dat afwijkingen zichtbaar worden en beoordeeld worden.
Logging is dus geen technisch onderwerp, maar een beheersmaatregel.
Auditors vragen zelden om een Security Operations Center of een dure SIEM-omgeving. Ze verwachten ook niet dat elke logregel dagelijks wordt bekeken.
Wat ze wél willen vaststellen:
Kort gezegd: een incident moet detecteerbaar zijn.
Logging, Systemen slaan gebeurtenissen op.
Monitoring, Iemand controleert actief of er iets misgaat.
Veel organisaties hebben het eerste, maar niet het tweede. Daardoor kan een auditor niet vaststellen dat een beveiligingsincident tijdig ontdekt zou worden.
Voor ISO 27001 hoeft u niet alles te monitoren. Maar bepaalde gebeurtenissen zijn vrijwel altijd relevant:
Het gaat auditors niet om het aantal logs, maar om het kunnen signaleren van afwijkingen.
Logs bestaan, maar niemand heeft formeel de taak ze te controleren.
Een auditor vraagt:
Wie controleert dit en hoe vaak?
Als het antwoord afhankelijk is van één beheerder of "als we tijd hebben", dan is de maatregel niet aantoonbaar.
Er wordt pas gekeken als er al een probleem is.
Bijvoorbeeld:
De auditor kan dan niet vaststellen dat een incident tijdig ontdekt zou worden.
Veel logs worden automatisch overschreven.
Daardoor kan een organisatie niet:
Voor audits is herleidbaarheid essentieel.
Dit hoeft geen complexe oplossing te zijn. Het gaat om beheersing, niet om technologie.
Een werkbare aanpak bestaat uit vier onderdelen:
Bijvoorbeeld van:
Niet alles, alleen relevante systemen.
Leg vast:
Bijvoorbeeld:
Bijvoorbeeld wekelijks of maandelijks.
Belangrijk is niet de frequentie, maar: dat het structureel gebeurt en vastgelegd wordt.
Een eenvoudige registratie is al voldoende:
Dit is voor auditors vaak belangrijker dan de tooling zelf.
ISO 27001 draait om "in control" zijn.
Een organisatie hoeft niet elk incident te voorkomen. Maar moet wel kunnen aantonen dat:
Logging en monitoring zijn daarvoor het bewijs.
Veel organisaties denken dat logging een technisch probleem is. Voor audits is het vooral een organisatorische maatregel met technische ondersteuning.
Niet de hoeveelheid logs bepaalt of u voldoet aan ISO 27001, maar of u kunt aantonen dat beveiligingsincidenten ontdekt zouden worden.
Wanneer dat zichtbaar is, wordt logging tijdens een audit meestal een korte controle. Wanneer het ontbreekt, wordt het vaak een van de grootste aandachtspunten.
Wij kunnen in korte tijd technisch beoordelen waar uw organisatie staat ten opzichte van een audit.