24/7 monitoring: wat gebeurt er als er om drie uur ’s nachts iets afgaat?

24/7 monitoring

De waarde van 24/7 monitoring zit niet in de melding maar in wat er in het kwartier daarna gebeurt. Aanvallers kiezen bewust de nacht, het weekend en de vakantieperiode, precies omdat ze weten dat er dan niemand kijkt.

Toch wordt bij het inkopen bijna altijd naar de dekking gevraagd en zelden naar de handeling. Dat is de verkeerde vraag. In dit artikel lopen we door wat er feitelijk gebeurt tussen melding en oplossing, en welke afspraken je vooraf hard moet maken.

Kort samengevat

  • Dekking zegt niets; het gaat om wat er na de melding gebeurt en hoe snel.
  • Vraag naar het mandaat: mag er worden ingegrepen of alleen gebeld?
  • Leg een belboom vast met namen, niet met functies.
  • De grootste vertraging is bijna nooit technisch maar organisatorisch.
  • Oefen het scenario een keer; dan pas weet je of het klopt.

Wat er in de eerste tien minuten hoort te gebeuren

Om drie uur ’s nachts logt een beheeraccount in vanuit een land waar je niemand hebt zitten. Wat er dan hoort te gebeuren, in deze volgorde:

  1. De melding wordt opgepikt door iemand die op dat moment dienst heeft, niet door een systeem dat een mail stuurt.
  2. Er volgt een beoordeling. Is dit een medewerker op reis of iets anders? Daarvoor is context nodig over jouw organisatie.
  3. Er wordt ingegrepen als het serieus lijkt: account blokkeren, sessie verbreken, machine isoleren.
  4. Jij wordt gebeld. Niet gemaild.
  5. Het wordt vastgelegd, met tijdstippen, zodat je later kunt reconstrueren wat er is gebeurd.

Stap drie is waar diensten het meest van elkaar verschillen, en het is de stap die het verschil maakt tussen een gestopte aanval en een uitgebreid verslag van hoe het is misgegaan.

Mag er worden ingegrepen zonder jou te bellen?

Dit is de vraag die je vooraf moet beantwoorden en die vaak blijft liggen omdat hij ongemakkelijk is. Een dienstverlener die een account blokkeert, kan daarmee ook een nachtdienst platleggen.

De werkbare uitweg is een mandaat op maat. Spreek af wat zonder overleg mag, bijvoorbeeld een gecompromitteerd gebruikersaccount blokkeren, en wat altijd eerst een telefoontje vraagt, bijvoorbeeld iets uitzetten in een productieomgeving.

Zonder die afspraak gebeurt er om drie uur ’s nachts niets, want niemand durft. Dan heb je dekking gekocht en geen bescherming.

Wie wordt er gebeld, en wat als die niet opneemt?

De belboom is het onderdeel dat in de praktijk het vaakst niet klopt. Er staat een functie in plaats van een naam, of een nummer van iemand die er niet meer werkt.

Leg daarom vast: wie is eerste contact, wie is tweede, en wat gebeurt er als niemand opneemt. Dat laatste is de belangrijkste. Handelt de dienstverlener dan zelfstandig binnen het afgesproken mandaat, of blijft alles staan tot maandag? Beide antwoorden kunnen goed zijn, maar je wilt het weten voordat het gebeurt.

Zorg ook dat de persoon die belt wordt daadwerkelijk iets mag besluiten. Is dat niet zo, dan wordt er alsnog iemand anders gebeld en ben je een half uur kwijt. Heb je die rol niet belegd, dan is CISO-as-a-Service een manier om dat te regelen.

Waarom 24/7 monitoring ook overdag verschil maakt

De nacht is het duidelijkste voorbeeld, maar niet het enige. Doorlopende monitoring merkt ook het patroon op dat zich over weken opbouwt: een account dat langzaam meer rechten krijgt, een systeem dat opeens met een onbekende bestemming praat.

Dat is precies het gedrag dat aan een grote aanval voorafgaat. Aanvallers zitten vaak weken in een omgeving voordat ze toeslaan, en in die periode is er van alles te zien voor wie kijkt.

Wat er in die voorfase gebeurt en waar de inloggegevens vandaan komen, staat bij gegevens op het dark web.

Test het voordat je het nodig hebt

Een belboom die nooit is gebeld en een mandaat dat nooit is gebruikt, zijn aannames. Vraag je dienstverlener een keer per jaar om een testmelding buiten kantooruren, en kijk wat er gebeurt.

Meestal komen er drie dingen uit: een telefoonnummer klopt niet, iemand blijkt geen mandaat te hebben, of niemand weet wie er naar buiten communiceert. Dat is precies waarom je het oefent. Dezelfde aanpak werkt voor je keten, zie ketenincidenten oefenen.

Veelgestelde vragen

Wat betekent 24/7 monitoring precies?

Dat er doorlopend iemand beschikbaar is die meldingen beoordeelt en handelt. Let op het verschil met een systeem dat doorlopend draait maar waarbij pas op kantoortijd iemand kijkt; dat wordt ook wel zo genoemd.

Mag een dienstverlener zomaar mijn systemen aanpassen?

Alleen binnen het mandaat dat je vooraf hebt vastgelegd. Spreek expliciet af wat zonder overleg mag en waarvoor altijd eerst gebeld wordt.

Wat als er niemand opneemt bij ons?

Dat scenario hoort in de afspraken te staan. Ofwel de dienstverlener handelt zelfstandig binnen het mandaat, ofwel alles blijft staan. Je wilt weten welke van de twee voordat het zich voordoet.

Hoe test ik of dit werkt?

Vraag jaarlijks om een testmelding buiten kantooruren. In de praktijk komt daar vrijwel altijd een verouderd nummer of een ontbrekend mandaat uit.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes