Kort antwoord
Logging wordt pas waardevol wanneer duidelijk is welke risico's u wilt zien, welke incidenten u moet kunnen onderzoeken en wie opvolging doet. Voor NIS2 is logging vooral relevant voor incidentrespons, effectiviteit van maatregelen, toegang, cloudbeheer, leveranciersbewijs en bestuurlijke rapportage.
Detectie
Zie verdachte aanmeldingen, beheeracties, malware, datadeling en afwijkend gedrag.
Onderzoek
Kun achterhalen wat er is gebeurd, welke accounts geraakt zijn en welke data relevant is.
Bewijs
Laat zien dat logging aanstaat, wordt beoordeeld en onderdeel is van incidentrespons.
Welke logbronnen hebben prioriteit?
Aanmeldingen, MFA en beheerrechten
Monitor mislukte en risicovolle aanmeldingen, MFA-wijzigingen, nieuwe beheerders, gastaccounts en app-toestemmingen.
Microsoft 365, Google Workspace en SaaS
Controleer mailboxregels, externe deling, Drive/SharePoint-activiteit, OAuth-apps, beheerwijzigingen en data-export.
Devices, servers en beveiligingssoftware
Leg malwaremeldingen, kwetsbaarheden, patchstatus, device health en EDR-signalen vast waar beschikbaar. Zie ook NIS2 patchmanagement.
Back-up, netwerk en kritieke applicaties
Log back-upfouten, restoretesten, VPN, firewall, DNS, beheeracties en kritieke bedrijfsapplicaties.
Welk loggingbewijs is nuttig?
- Overzicht van logbronnen, eigenaar, bewaartermijn en doel.
- Bewijs dat auditlogs aanstaan in Microsoft 365, Google Workspace en kritieke systemen.
- Alertregels of use cases voor identity, malware, data-exfiltratie en beheeracties.
- Incidentresponsproces waarin staat wie logs bekijkt en wanneer wordt opgeschaald.
- Voorbeeldrapportage of maandelijkse samenvatting voor directie.
- Uitzonderingenlijst voor systemen zonder logging of zonder bewaartermijn.
Combineer logging met NIS2 incidentrespons, NIS2 patchmanagement, NIS2 MFA, NIS2 back-up, Microsoft 365 maatregelen en Google Workspace maatregelen.
Veelgemaakte fouten
Logs verzamelen zonder opvolging
Logging zonder eigenaar, alerting of reviewproces levert weinig waarde op tijdens incidenten.
Geen identitylogs prioriteren
Veel incidenten starten bij accounts. Identitylogs zijn vaak belangrijker dan generieke serverlogs.
Te korte bewaartermijn
Als logs al weg zijn wanneer een incident ontdekt wordt, is onderzoek en bewijsvoering zwak.
Geen leveranciersafspraken
Bij MSP's, SaaS en cloudproviders moet duidelijk zijn welke logs beschikbaar zijn en wie ze mag opvragen.
Officiële bronnen
NCSC koppelt de Cyberbeveiligingswet aan risicomanagement, incidentrespons, continuïteit, toegangsbeheer en toetsing van maatregelen. Voor monitoring en detectie beschrijft NCSC/VSSR logdatabeheer als onderdeel van SOC-dienstverlening. De praktische conclusie: logging moet aansluiten op risico, incidentrespons en bewijsvoering.
NCSC: zorgplicht · NCSC/VSSR: logdatabeheer bij monitoring en detectie