Loggingbeleid
Versie: 1.0 Eigenaar: Security Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks (of eerder bij significante wijzigingen of incidenten)
Doel
Het loggingbeleid definieert de vereisten voor logging en monitoring binnen de organisatie. Het zorgt ervoor dat toegang tot gevoelige informatie traceerbaar is, afwijkingen worden gedetecteerd en bewijsmateriaal beschikbaar is voor incidentonderzoek en compliance.
Scope
Dit beleid is van toepassing op alle interne systemen en leveranciers met:
- Bedrijfsimpact: Hoog
- Classificatie: Gevoelig of Vertrouwelijk
Dit omvat on-premise, hybride en cloudomgevingen (AWS, Azure), inclusief klantprojecten en -producten van Harborn die in deze omgevingen worden gehost.
Beleid
Logging
- Het vastleggen van bijzondere categorieën PII in logbestanden moet worden vermeden.
- Toegang tot bijzondere categorieën PII moet worden gelogd.
- Logbestanden moeten worden beschermd tegen verwijdering, wijziging of ongeautoriseerde toegang.
- Logbestanden moeten minimaal 30 dagen worden bewaard.
Monitoring
- Systeemeigenaren moeten gebruikslogboeken bijhouden die verband houden met toegang tot bijzondere PII.
- Cloudspecifieke waarschuwingen en kritieke events worden verzonden naar het #secret-notifications-kanaal voor directe zichtbaarheid.
- Verantwoordelijke teams moeten passende monitoring inschakelen op projecten om adequaat te kunnen reageren op problemen, met tools zoals Sentry, Uptime Robot en SigNoz/OTEL.
AWS
AWS CloudTrail is ingeschakeld op alle accounts.
Azure
Azure Monitor en Activiteitenlogboeken zijn ingeschakeld voor alle abonnementen.
Verantwoordelijkheden
| Rol | Verantwoordelijkheid |
|---|---|
| Systeemeigenaren | Zorgen dat logging en monitoring is ingeschakeld en wordt gereviewd. |
| Security Officer | Eigenaar en beheerder van het loggingbeleid. |
| Engineeringteams | Implementeren en onderhouden technische logoplossingen. |
| Kwaliteitsmanager | Zorgt dat het loggingbeleid geschikt is voor kwaliteitsdoeleinden, specifiek om problemen te voorkomen en op te lossen. |
Uitzonderingen
Uitzonderingen op dit beleid dienen te worden goedgekeurd door de Security Officer en de directie, en worden gedocumenteerd in het wijzigingsregister.
Gerelateerde controls
| Control | Toepasselijkheid |
|---|---|
| A.8.15 Logging | Vereisten voor het vastleggen van events. |
| A.8.16 Monitoring | Monitoring van systemen en netwerken. |
| A.8.17 Kloksynchronisatie | Nauwkeurige tijdstempels in logbestanden. |
| A.5.28 Verzamelen van bewijsmateriaal | Logbestanden als bewijsmateriaal bij incidenten. |
Gerelateerde procedures
- Incidentbeheer
- Toegangsreview-procedure
- Monitoringplan