Ga naar inhoud

Loggingbeleid

Versie: 1.0 Eigenaar: Security Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks (of eerder bij significante wijzigingen of incidenten)


Doel

Het loggingbeleid definieert de vereisten voor logging en monitoring binnen de organisatie. Het zorgt ervoor dat toegang tot gevoelige informatie traceerbaar is, afwijkingen worden gedetecteerd en bewijsmateriaal beschikbaar is voor incidentonderzoek en compliance.

Scope

Dit beleid is van toepassing op alle interne systemen en leveranciers met:

  • Bedrijfsimpact: Hoog
  • Classificatie: Gevoelig of Vertrouwelijk

Dit omvat on-premise, hybride en cloudomgevingen (AWS, Azure), inclusief klantprojecten en -producten van Harborn die in deze omgevingen worden gehost.

Beleid

Logging

  • Het vastleggen van bijzondere categorieën PII in logbestanden moet worden vermeden.
  • Toegang tot bijzondere categorieën PII moet worden gelogd.
  • Logbestanden moeten worden beschermd tegen verwijdering, wijziging of ongeautoriseerde toegang.
  • Logbestanden moeten minimaal 30 dagen worden bewaard.

Monitoring

  • Systeemeigenaren moeten gebruikslogboeken bijhouden die verband houden met toegang tot bijzondere PII.
  • Cloudspecifieke waarschuwingen en kritieke events worden verzonden naar het #secret-notifications-kanaal voor directe zichtbaarheid.
  • Verantwoordelijke teams moeten passende monitoring inschakelen op projecten om adequaat te kunnen reageren op problemen, met tools zoals Sentry, Uptime Robot en SigNoz/OTEL.

AWS

AWS CloudTrail is ingeschakeld op alle accounts.

Azure

Azure Monitor en Activiteitenlogboeken zijn ingeschakeld voor alle abonnementen.

Verantwoordelijkheden

Rol Verantwoordelijkheid
Systeemeigenaren Zorgen dat logging en monitoring is ingeschakeld en wordt gereviewd.
Security Officer Eigenaar en beheerder van het loggingbeleid.
Engineeringteams Implementeren en onderhouden technische logoplossingen.
Kwaliteitsmanager Zorgt dat het loggingbeleid geschikt is voor kwaliteitsdoeleinden, specifiek om problemen te voorkomen en op te lossen.

Uitzonderingen

Uitzonderingen op dit beleid dienen te worden goedgekeurd door de Security Officer en de directie, en worden gedocumenteerd in het wijzigingsregister.

Gerelateerde controls

Control Toepasselijkheid
A.8.15 Logging Vereisten voor het vastleggen van events.
A.8.16 Monitoring Monitoring van systemen en netwerken.
A.8.17 Kloksynchronisatie Nauwkeurige tijdstempels in logbestanden.
A.5.28 Verzamelen van bewijsmateriaal Logbestanden als bewijsmateriaal bij incidenten.

Gerelateerde procedures