Bewaartermijnen voor logging en forensiek

Barriere: monitor privileged activiteiten en rolwijzigingen. Beveiligingsrelevante logs worden lang genoeg bewaard om aanvalsreconstructie en juridische bewijsvoering mogelijk te maken, met integriteit en toegangsbeperking.

Logs worden 30 of 90 dagen bewaard, want anders wordt het duur. Aanvallen blijken pas na maanden uit te komen, tegen die tijd is de bewijsvoering weg. Reconstructie van een aanval die zes maanden eerder begon is dan onmogelijk.

Wanneer wel, wanneer niet

Past op de centrale logverzameling (zie het Visibility-cluster). Wanneer niet als losse keuze zonder budget voor opslag: een retentietermijn die niet wordt gehaald is geen retentietermijn.

Zo richt je het in

Per logtype een retentietermijn afgestemd op (a) de reconstructie-behoefte (typisch 12-24 maanden voor identity- en endpoint-logs), (b) de AVG-bewaartermijn voor persoonsgegevens, (c) juridische bewijsbehoefte. Logs worden geschreven naar opslag met integriteits-bescherming; toegang is beperkt en gelogd.

  1. Inventariseer welke logs beveiligingsrelevant zijn (identity, endpoint, netwerk, applicatie).
  2. Stel per type een retentietermijn vast met onderbouwing.
  3. Borg integriteit: hash, write-once of vergelijkbaar.
  4. Beperk en log toegang tot de logopslag, dit zijn ook gevoelige gegevens.
  5. Toets jaarlijks dat retentie wordt gehaald (opslag groeit; oude logs blijven echt staan).
  6. Voeg de retentie-eisen toe aan de Annex voor leveranciers die voor ons loggen.

Wat het kost en wat het oplevert

Kosten: laag.

Wat het oplevert

Waar je op moet letten

Bewijs

Zo leg je het uit

Aan de directie. Trage aanvallen worden pas na maanden zichtbaar. Zonder voldoende lange logretentie kunnen we dan niet reconstrueren wat er gebeurd is, en daarmee niet leren of bewijzen.

Aan de informatiemanager. Inpassing op de centrale logverzameling; retentietermijnen per logtype. Toegang tot logopslag is een beperkte, beheerde rol.

Aan het MT. De SOC-functie weet welke logs hoe lang beschikbaar zijn voor onderzoek. Geen wijziging in dagelijkse handelingen.

Hoe dit samenhangt

Deze handleiding hoort bij barriere adminmonitor uit de zelfcheck aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.

Bouwt op Richt centrale logverzameling in; wat je hier vastlegt, komt daar binnen.

Licentie

EUPL-1.2.