Security logging die lokaal blijft staan, is geen beheersmaatregel
· RayFlexCom
Bij meerdere security-leveranciers zien wij momenteel zogenoemde Code Integrity-events voorbijkomen, zoals event-ID 5038. Op zichzelf is dat geen incident. Maar het legt wel iets fundamenteels bloot over hoe de meeste organisaties met security logging omgaan, en waarom dat riskanter is dan het lijkt.
Het probleem: 20 MB en dan is het op
Het lokale Security-logboek van Windows heeft standaard een maximale grootte van slechts 20 MB. Zodra dat vol is, gebeurt er één van twee dingen: oudere gebeurtenissen worden overschreven, of de logging stopt volledig. In beide gevallen kunt u bij een incident niet meer terughalen wat er precies is gebeurd, en dat is nu juist het moment waarop u die informatie het hardst nodig heeft.
Het wrange is dat een geïnstalleerde security-oplossing dit probleem kan verergeren. Windows ziet bepaalde acties van virusscanners als potentieel schadelijk voor het besturingssysteem en schrijft daar foutmeldingen over weg in het Security-logboek. Zo vult een beveiligingsproduct ongemerkt het logboek dat u nodig heeft om diezelfde beveiliging aantoonbaar te maken.
Waarom dit een compliance-risico is
Voor organisaties die werken onder ISO 27001 of NEN 7510 is dit geen theoretisch detail, maar een direct compliance-risico. Beide normen vragen om aantoonbare beheersing van informatiebeveiliging. Zonder betrouwbare logging is er geen aantoonbare beheersing, u kunt een auditor dan niet laten zien wat er op uw systemen is gebeurd, en u kunt bij een datalek niet reconstrueren wat de omvang was.
Onze aanpak: centraal, extern en standaard
Daarom is centrale, externe security logging bij RayFlexCom geen add-on, maar een standaard onderdeel van ons werkplek- en serverbeheer. Concreet betekent dat:
- Belangrijke Windows Security-events worden buiten het apparaat opgeslagen
- Logs zijn lokaal niet te verwijderen of te manipuleren, ook niet door een aanvaller met beheerdersrechten
- Geen afhankelijkheid van logboekinstellingen op de individuele werkplek
- Een volledige audittrail per apparaat
- Direct beschikbaar bij incidentonderzoek
- Aantoonbaar richting auditors
Wij kiezen niet voor symptoombestrijding (het logboek wat groter maken), maar borgen logging structureel.
Praktische tip: controleer het vandaag nog
Laat controleren of de lokale Security-logboeken in uw organisatie:
- Niet regelmatig vollopen
- Niet automatisch worden overschreven
- Daadwerkelijk beschikbaar zijn wanneer u ze nodig heeft
Veel organisaties gaan ervan uit dat logging “wel goed staat”, totdat er een incident of een audit plaatsvindt. Security moet niet alleen wérken, het moet aantoonbaar beheerst zijn.
Wilt u zekerheid? Wij controleren dit graag voor u en laten exact zien waar eventuele risico’s zitten. Neem contact met ons op of lees meer over onze aanpak van IT-beveiliging.