Logbestanden van gebeurtenissen die gebruikersactiviteiten, uitzonderingen en informatiebeveiligingsgebeurtenissen registreren, worden gemaakt, bewaard en regelmatig, ten minste maandelijks, te worden beoordeeld door de systeemeigenaar. Een logregel bevat minimaal:
De gebeurtenis;
Gebruikersidentiteit;
Het gebruikte apparaat;
Registraties van geslaagde en geweigerde pogingen om toegang te krijgen tot het systeem;
Registraties van geslaagde en geweigerde gegevens en andere pogingen om toegang te krijgen;
Gebruik van speciale bevoegdheden;
Gebruik van systeemhulpprogramma’s en -toepassingen;
Het resultaat van de handeling;
Datum en tijdstip van de gebeurtenis.
Een logregel bevat geen gegevens die tot het doorbreken van de beveiliging kunnen leiden. De informatie verwerkende omgeving wordt geautomatiseerd gemonitord. Monitoring wordt ingezet op basis van een risico-inschatting, zodat aanvallen kunnen worden gedetecteerd.
Alle firewalls zijn voorzien van logging en monitoring die afwijkende gebeurtenissen kunnen waarnemen en daarop kunnen reageren.
Bij ontdekte nieuwe dreigingen (aanvallen) via de detectie-voorziening worden deze binnen geldende juridische kaders verplicht gedeeld binnen de overheid, waaronder via het sectorale CERT middels threat intelligence sharing mechanismen.
Referentie: BIO versie 1.04zv beheersmaatregel 12.4.1.
Hoofdstuk 10. › Paragraaf 10.4.
Artikel 10.4.1.
Beheersmaatregelen tegen malware
Onderdeel van Informatiebeveiligingsbeleid 2024-2027