Barriere: monitor privileged activiteiten en rolwijzigingen. Beveiligingsrelevante logs worden lang genoeg bewaard om aanvalsreconstructie en juridische bewijsvoering mogelijk te maken, met integriteit en toegangsbeperking.
Logs worden 30 of 90 dagen bewaard, want anders wordt het duur. Aanvallen blijken pas na maanden uit te komen, tegen die tijd is de bewijsvoering weg. Reconstructie van een aanval die zes maanden eerder begon is dan onmogelijk.
Past op de centrale logverzameling (zie het Visibility-cluster). Wanneer niet als losse keuze zonder budget voor opslag: een retentietermijn die niet wordt gehaald is geen retentietermijn.
Per logtype een retentietermijn afgestemd op (a) de reconstructie-behoefte (typisch 12-24 maanden voor identity- en endpoint-logs), (b) de AVG-bewaartermijn voor persoonsgegevens, (c) juridische bewijsbehoefte. Logs worden geschreven naar opslag met integriteits-bescherming; toegang is beperkt en gelogd.
Kosten: laag.
Wat het oplevert
Waar je op moet letten
Aan de directie. Trage aanvallen worden pas na maanden zichtbaar. Zonder voldoende lange logretentie kunnen we dan niet reconstrueren wat er gebeurd is, en daarmee niet leren of bewijzen.
Aan de informatiemanager. Inpassing op de centrale logverzameling; retentietermijnen per logtype. Toegang tot logopslag is een beperkte, beheerde rol.
Aan het MT. De SOC-functie weet welke logs hoe lang beschikbaar zijn voor onderzoek. Geen wijziging in dagelijkse handelingen.
Deze handleiding hoort bij barriere adminmonitor uit de
zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
Bouwt op Richt centrale logverzameling in; wat je hier vastlegt, komt daar binnen.