Kort antwoord

Logging wordt pas waardevol wanneer duidelijk is welke risico's u wilt zien, welke incidenten u moet kunnen onderzoeken en wie opvolging doet. Voor NIS2 is logging vooral relevant voor incidentrespons, effectiviteit van maatregelen, toegang, cloudbeheer, leveranciersbewijs en bestuurlijke rapportage.

Detectie

Zie verdachte aanmeldingen, beheeracties, malware, datadeling en afwijkend gedrag.

Onderzoek

Kun achterhalen wat er is gebeurd, welke accounts geraakt zijn en welke data relevant is.

Bewijs

Laat zien dat logging aanstaat, wordt beoordeeld en onderdeel is van incidentrespons.

Welke logbronnen hebben prioriteit?

Identity

Aanmeldingen, MFA en beheerrechten

Monitor mislukte en risicovolle aanmeldingen, MFA-wijzigingen, nieuwe beheerders, gastaccounts en app-toestemmingen.

Cloud

Microsoft 365, Google Workspace en SaaS

Controleer mailboxregels, externe deling, Drive/SharePoint-activiteit, OAuth-apps, beheerwijzigingen en data-export.

Endpoint

Devices, servers en beveiligingssoftware

Leg malwaremeldingen, kwetsbaarheden, patchstatus, device health en EDR-signalen vast waar beschikbaar. Zie ook NIS2 patchmanagement.

Continuiteit

Back-up, netwerk en kritieke applicaties

Log back-upfouten, restoretesten, VPN, firewall, DNS, beheeracties en kritieke bedrijfsapplicaties.

Welk loggingbewijs is nuttig?

  • Overzicht van logbronnen, eigenaar, bewaartermijn en doel.
  • Bewijs dat auditlogs aanstaan in Microsoft 365, Google Workspace en kritieke systemen.
  • Alertregels of use cases voor identity, malware, data-exfiltratie en beheeracties.
  • Incidentresponsproces waarin staat wie logs bekijkt en wanneer wordt opgeschaald.
  • Voorbeeldrapportage of maandelijkse samenvatting voor directie.
  • Uitzonderingenlijst voor systemen zonder logging of zonder bewaartermijn.

Combineer logging met NIS2 incidentrespons, NIS2 patchmanagement, NIS2 MFA, NIS2 back-up, Microsoft 365 maatregelen en Google Workspace maatregelen.

Veelgemaakte fouten

Logs verzamelen zonder opvolging

Logging zonder eigenaar, alerting of reviewproces levert weinig waarde op tijdens incidenten.

Geen identitylogs prioriteren

Veel incidenten starten bij accounts. Identitylogs zijn vaak belangrijker dan generieke serverlogs.

Te korte bewaartermijn

Als logs al weg zijn wanneer een incident ontdekt wordt, is onderzoek en bewijsvoering zwak.

Geen leveranciersafspraken

Bij MSP's, SaaS en cloudproviders moet duidelijk zijn welke logs beschikbaar zijn en wie ze mag opvragen.

Officiële bronnen

NCSC koppelt de Cyberbeveiligingswet aan risicomanagement, incidentrespons, continuïteit, toegangsbeheer en toetsing van maatregelen. Voor monitoring en detectie beschrijft NCSC/VSSR logdatabeheer als onderdeel van SOC-dienstverlening. De praktische conclusie: logging moet aansluiten op risico, incidentrespons en bewijsvoering.

NCSC: zorgplicht · NCSC/VSSR: logdatabeheer bij monitoring en detectie