Bijna elke ISO 27001-audit bevat vroeg of laat dezelfde vraag:

"Hoe detecteert uw organisatie beveiligingsincidenten?"

Veel organisaties antwoorden: "we hebben logging." En dat klopt meestal ook. Windows-servers loggen, firewalls loggen, Microsoft 365 logt, maar toch ontstaat hier vaak een auditbevinding.

De reden: ISO 27001 vereist niet alleen dat gebeurtenissen worden vastgelegd, maar dat een organisatie kan aantonen dat afwijkingen zichtbaar worden en beoordeeld worden.

Logging is dus geen technisch onderwerp, maar een beheersmaatregel.

Wat auditors niet bedoelen

Auditors vragen zelden om een Security Operations Center of een dure SIEM-omgeving. Ze verwachten ook niet dat elke logregel dagelijks wordt bekeken.

Wat ze wél willen vaststellen:

  • dat belangrijke gebeurtenissen worden geregistreerd
  • dat iemand ze periodiek beoordeelt
  • dat afwijkingen worden opgemerkt
  • en dat daarop gereageerd kan worden

Kort gezegd: een incident moet detecteerbaar zijn.

Het verschil tussen logging en monitoring

Logging, Systemen slaan gebeurtenissen op.

Monitoring, Iemand controleert actief of er iets misgaat.

Veel organisaties hebben het eerste, maar niet het tweede. Daardoor kan een auditor niet vaststellen dat een beveiligingsincident tijdig ontdekt zou worden.

Welke gebeurtenissen minimaal zichtbaar moeten zijn

Voor ISO 27001 hoeft u niet alles te monitoren. Maar bepaalde gebeurtenissen zijn vrijwel altijd relevant:

Toegang en accounts

  • mislukte inlogpogingen
  • geblokkeerde accounts
  • nieuwe gebruikers
  • nieuwe adminrechten

Beheeractiviteiten

  • wijzigingen in rechten
  • configuratiewijzigingen
  • aanmaken van beheerdersaccounts

Data en systemen

  • verwijderen van gegevens
  • externe toegang
  • uitgeschakelde beveiliging
  • back-upfouten

Het gaat auditors niet om het aantal logs, maar om het kunnen signaleren van afwijkingen.

Wat vaak ontbreekt (en tot bevindingen leidt)

1. Er is geen beoordelingsprocedure

Logs bestaan, maar niemand heeft formeel de taak ze te controleren.

Een auditor vraagt:
Wie controleert dit en hoe vaak?

Als het antwoord afhankelijk is van één beheerder of "als we tijd hebben", dan is de maatregel niet aantoonbaar.

2. Er zijn geen detectieregels

Er wordt pas gekeken als er al een probleem is.

Bijvoorbeeld:

  • pas controleren na een melding
  • pas zoeken na een incident

De auditor kan dan niet vaststellen dat een incident tijdig ontdekt zou worden.

3. Geen bewaartermijn

Veel logs worden automatisch overschreven.

Daardoor kan een organisatie niet:

  • een incident reconstrueren
  • of aantonen wat er gebeurd is

Voor audits is herleidbaarheid essentieel.

Hoe maak je logging wél aantoonbaar

Dit hoeft geen complexe oplossing te zijn. Het gaat om beheersing, niet om technologie.

Een werkbare aanpak bestaat uit vier onderdelen:

1. Verzamel relevante logs centraal

Bijvoorbeeld van:

  • servers
  • Microsoft 365
  • firewalls
  • back-upsysteem

Niet alles, alleen relevante systemen.

2. Definieer wat gecontroleerd wordt

Leg vast:

  • welke gebeurtenissen belangrijk zijn
  • waar op wordt gelet

Bijvoorbeeld:

  • nieuwe admin
  • veel mislukte logins
  • uitgeschakelde beveiliging

3. Plan een periodieke controle

Bijvoorbeeld wekelijks of maandelijks.

Belangrijk is niet de frequentie, maar: dat het structureel gebeurt en vastgelegd wordt.

4. Leg beoordeling vast

Een eenvoudige registratie is al voldoende:

  • datum
  • wie controleerde
  • wat gevonden is
  • eventuele actie

Dit is voor auditors vaak belangrijker dan de tooling zelf.

Waarom dit zo belangrijk is

ISO 27001 draait om "in control" zijn.

Een organisatie hoeft niet elk incident te voorkomen. Maar moet wel kunnen aantonen dat:

  • afwijkingen zichtbaar worden
  • er gereageerd kan worden
  • en achteraf onderzocht kan worden wat er gebeurd is

Logging en monitoring zijn daarvoor het bewijs.

Belangrijk inzicht

Veel organisaties denken dat logging een technisch probleem is. Voor audits is het vooral een organisatorische maatregel met technische ondersteuning.

Niet de hoeveelheid logs bepaalt of u voldoet aan ISO 27001, maar of u kunt aantonen dat beveiligingsincidenten ontdekt zouden worden.

Wanneer dat zichtbaar is, wordt logging tijdens een audit meestal een korte controle. Wanneer het ontbreekt, wordt het vaak een van de grootste aandachtspunten.

Twijfelt u of dit ook in uw omgeving speelt?

Wij kunnen in korte tijd technisch beoordelen waar uw organisatie staat ten opzichte van een audit.

← Terug naar overzichtsartikel