Gids · Governance

Een incident reconstrueren met het auditlog en de bewijsketen

Iemand probeerde een loonfiche publiek te delen en werd tegengehouden. In het Governance Center ziet u binnen een minuut wie, wanneer, welk bestand en welke regel, exporteert u het bewijs, en controleert u dat het logboek niet gewijzigd is.

Canvos · Governance6 min lezenAuditlog · Bewijsketen · GDPR

Een beleid dat blokkeert is fijn. Kunnen bewijzen wat er gebeurd is, is waar het bij een controle op aankomt. Elke actie die het beleid van uw organisatie raakt, schrijft Canvos in een logboek waarin elke gebeurtenis een volgnummer en een hash draagt die aan de vorige gekoppeld is: de bewijsketen. Wordt er achteraf een regel gewijzigd of verwijderd, dan klopt de keten niet meer, en dat ziet u. In deze gids volgen we een echt incident: een medewerker probeert een loonfiche met een rijksregisternummer publiek te delen.

Bekijk in 60 seconden · Van geblokkeerde deelpoging tot ketencontrole in veertig seconden, zonder geluid.

Stap voor stapIn zeven stappen van incident tot bewijs

1. Het incident: een geblokkeerde deelpoging 2. Open het Governance Center 3. Kies het tabblad Gebeurtenissen 4. Filter op geblokkeerde acties 5. Lees de bewijsketen 6. Exporteer het bewijs 7. Controleer de keten

1

Het incident: een geblokkeerde deelpoging

Tom probeert in de Bestanden-module een publieke link te maken van een loonfiche. De DLP-regel uit de gids over rijksregisternummers grijpt in: hij ziet in het rood Geblokkeerd: Dit document bevat een rijksregisternummer en mag niet gedeeld worden, met erbij wat er gevonden is. De link wordt niet aangemaakt. Tom hoeft niets te doen; u wel, als u wilt weten wat er gebeurde.

Het deelvenster met de rode melding dat het delen geblokkeerd is
2

Open het Governance Center

Log in als beheerder en klik in de zijbalk op Governance. Als u in stap 6 van de DLP-gids Beheerder verwittigen aanzette, heeft u intussen ook een melding gekregen.

Het Governance Center met de knop Governance gemarkeerd
3

Kies het tabblad Gebeurtenissen

Klik op Gebeurtenissen. Elke actie die het beleid raakte staat hier, met tijdstip, gebruiker, actie, bestand, beleid, resultaat en reden. Ook wijzigingen aan het beleid zelf staan erin, zodat u altijd kunt zien wie wanneer welke regel aanpaste.

Het tabblad Gebeurtenissen met de lijst van alle gebeurtenissen
4

Filter op geblokkeerde acties

Kies bij Resultaat voor Geblokkeerd. De lijst toont nu alleen de tegengehouden acties: de deelpoging van Tom, met het bestand, de regel sharing en de volledige reden. Met Vanaf en Tot en met beperkt u de periode, bijvoorbeeld tot de maand waarover uw DPO een vraag stelde.

De filter Resultaat op Geblokkeerd, met de geblokkeerde deelpoging
5

Lees de bewijsketen

In de kolom Keten staat bij elke gebeurtenis een volgnummer en het begin van de hash, bijvoorbeeld #66 a3432b4d. Die hash is berekend over de inhoud van de gebeurtenis én de hash van de vorige. Eén gewijzigde letter in een oudere regel maakt alle latere hashes ongeldig. Dagelijks legt Canvos bovendien een ondertekend ankerpunt vast.

De geblokkeerde gebeurtenis met volgnummer en hash in de kolom Keten
6

Exporteer het bewijs

Klik rechtsboven op CSV, JSON of CEF. CSV is handig voor uw accountant of DPO, JSON voor een eigen analyse, CEF voor een SIEM. De export bevat de gefilterde gebeurtenissen mét hun hashes, zodat de ontvanger de keten zelf kan nakijken.

De exportknoppen CSV, JSON en CEF
7

Controleer de keten

Ga naar het tabblad Compliance, sectie Ketenintegriteit van de gebeurtenissen, en klik op Keten controleren. Canvos herberekent elke hash en vergelijkt de ankerpunten met hun handtekening. Het resultaat vermeldt hoeveel gebeurtenissen gecontroleerd zijn en of de keten intact is. Dat is de zin die u aan een auditor toont.

De sectie Ketenintegriteit met het resultaat van Keten controleren
Wat dit voor u betekent. U hoeft niet te vertrouwen op een logbestand dat iedereen met toegang tot de server kan aanpassen. De keten maakt elke wijziging zichtbaar, de ankerpunten zijn ondertekend, en de export laat een derde het zelf nakijken. Bij een vraag van de Gegevensbeschermingsautoriteit, een klant of een auditor heeft u in drie klikken het antwoord: wat er gebeurde, wat er tegengehouden werd, en het bewijs dat het logboek klopt.

FAQVeelgestelde vragen

Wat staat er precies in het logboek?

Elke actie die tegen het beleid getoetst werd: delen, downloaden, e-mail, chat en upload, met het resultaat (toegestaan, gewaarschuwd, geblokkeerd), plus elke wijziging aan het beleid zelf en systeemgebeurtenissen zoals rapporten en ankerpunten.

Hoe lang blijft het logboek bewaard?

Dat bepaalt u in het Retentiebeleid met Auditlog bewaren. Twee jaar is een verstandig minimum; nul betekent altijd bewaren. Opgeruimde gebeurtenissen worden vervangen door een controlepunt, zodat de keten intact blijft.

Wat betekent het als de keten gebroken is?

Dat een gebeurtenis niet meer overeenkomt met de hash die erover berekend werd: de regel is gewijzigd of er ontbreekt iets. Canvos toont bij welk volgnummer dat gebeurde. Neem dan contact op met uw beheerder of met Canvos.

Kan een beheerder gebeurtenissen verwijderen?

Niet zonder dat het zichtbaar wordt. Het logboek is alleen aan te vullen, en de keten en de ondertekende ankerpunten maken elke ingreep achteraf aantoonbaar.

Verwante gidsenVerwante gidsen

Zelf proberen?

Plan een demo van 20 minuten, of maak vandaag nog uw werkplek aan.

Plan een demo