1. Doelstelling
Deze bijlage beschrijft hoe DAVI logging en monitoring heeft ingericht conform de richtlijnen uit de Baseline Informatiebeveiliging Overheid (BIO). Doel hiervan is om de veiligheid, integriteit en controleerbaarheid van de verwerking van persoonsgegevens te waarborgen.
2. Logging
DAVI registreert alle relevante systeem- en gebruikersactiviteiten. Dit betreft onder meer:
- Toegang: elke loginpoging (geslaagd of niet), inclusief tijdstip, gebruikers-ID en bron-IP.
- Acties: het uploaden, bekijken, bewerken of verwijderen van documenten of gegevens.
- Beheerdersactiviteiten: wijzigingen in configuraties, rechten en systeeminstellingen.
- Systeemgebeurtenissen: foutmeldingen, crashes en beveiligingsalerts.
Vastgelegde gegevens (wie, wat, wanneer, waar, resultaat):
- Gebruikers-ID of systeemproces.
- Handeling die is uitgevoerd.
- Datum en tijdstip (met tijdzone).
- Systeem of locatie vanwaar de actie is uitgevoerd.
- Resultaat van de actie (geslaagd, mislukt, foutmelding).
Beveiliging van logbestanden:
- Logbestanden zijn alleen-lezen (niet aan te passen door gebruikers).
- Toegang tot logs is beperkt tot geautoriseerde beheerders.
- Logs worden versleuteld opgeslagen.
Toepassing op modules:
Logging en monitoring zijn van toepassing op alle DAVI-modules:
- Compliance Checks (GGD-toezicht): naast toegang en bewerkingen wordt ook de automatische verwijdering van documenten na 24 uur gelogd.
- Documenten Check – organisatiebibliotheek: alle toegang en acties worden gelogd; de bewaartermijn wordt bepaald door de organisatie, maar DAVI borgt logging en monitoring van de verwerking.
- Documenten Check – ad-hoc uploads: naast upload en gebruik wordt de automatische verwijdering na 24 uur geregistreerd.
3. Monitoring
DAVI voert actieve monitoring uit op alle loggegevens en systeemactiviteit. Hierbij worden afwijkingen automatisch gedetecteerd en gesignaleerd.
Automatische alerts bij onder andere:
- Meerdere mislukte inlogpogingen (mogelijke brute-force aanval).
- Aanmeldingen vanaf ongebruikelijke locaties of buiten werktijden.
- Ongebruikelijke hoeveelheden dataverkeer of downloads.
- Pogingen om beveiligingsinstellingen te wijzigen.
- Onverwachte systeemfouten of crashes.
Alert-afhandeling:
- Alerts worden direct doorgestuurd naar de beheerder.
- Beheerder beoordeelt de melding en start indien nodig het incidentresponsproces.
4. Incidentrespons
Afwijkingen die uit logging en monitoring naar voren komen, worden behandeld volgens het DAVI-incidentproces:
- Detectie en melding.
- Analyse van de oorzaak.
- Oplossen van het incident.
- Rapportage en documentatie.
- Evaluatie en, indien nodig, structurele verbetermaatregelen.
5. Bewaartermijn loggegevens
- Logbestanden worden minimaal 6 maanden bewaard, conform de BIO-richtlijnen.
- Indien een langere termijn noodzakelijk is voor toezicht, audits of onderzoek, wordt dit in overleg met de opdrachtgever vastgelegd.
6. Borging
- Logging en monitoring zijn geborgd in het informatiebeveiligingsbeleid van DAVI.
- De inrichting wordt periodiek geëvalueerd en bijgesteld op basis van risico’s, wetgeving en normen (BIO, AVG, NEN 7510).