Ransomware slaat toe op vrijdagavond. Het team vraagt aan de host: wie heeft er de afgelopen 48 uur ingelogd op onze VPS? Antwoord: doorzoekbare supporttickets, geen SSH-correlatie, panelretentie van 7 dagen. Het interne onderzoek is geblokkeerd. De DPO wacht op een tijdlijn voor de CNIL-kennisgeving.
Beheerderstoegang is het meest ondergedocumenteerde zwakke punt in hosting. Gecodeerde productie, geactiveerde firewall – en toch een gedeelde rootsleutel, niet-traceerbare mediatoegang of wisbare logbestanden zijn voldoende om maanden van getoonde naleving teniet te doen.
Twee perimeters die nooit mogen worden verward
Hosttoegang (ondersteuning, NOC, hypervisor). U heeft er geen directe controle over. U kunt in de DPA eisen: logging, melding bij toegang zonder ticket, transmissietijd log, toegangsverbod zonder rechtvaardiging.
Clienttoegang (SSH, applicatiepaneel, CI/CD, admin database). Jij bent hiervoor verantwoordelijk. Accounts op naam, MFA, geen gedeelde root, API-sleutelrotatie. Logboeken moeten de server verlaten naar een opslagruimte die de gecompromitteerde beheerder niet kan wissen.
| Bron | Voorbeelden | Eigenaar | Verwacht bewijs |
|---|---|---|---|
| Gastheer | Cloudconsole, reddingsmodus, hypervisor | Dienstverlener | Exporteren binnen 72 uur op aanvraag |
| Klant | SSH, sudo, implementatie | Jij | SIEM- of WORM-emmer |
| Toepassing | WordPress-beheerder, backoffice | Jij + redacteur | App- en IP-logboeken |
Een geloofwaardig audittraject koppelt identiteit, actie, tijdstempel en probleemticket aan elkaar – en niet alleen aan ‘inloggen succesvol’.
Bouw een tijdlijn die past bij een luisteraar
Begin met het opsommen van de scenario's die u wilt reconstrueren: vermoedelijke compromittering, menselijke fouten, ondersteuningstoegang tijdens een storing, nachtelijke migratie.
Controleer voor elk scenario:
- Gesynchroniseerde tijdstempel (NTP) op VM's en logservices.
- Eén identiteit — niet
admin@ofdeploygedeeld tussen tien mensen. - Onveranderlijkheid — logboeken gekopieerd buiten de compromitterende server (S3 Object Lock, externe syslog).
- Correlatie — waarschuwing als beheerderstoegang buiten het gebruikelijke bereik valt of zonder bijbehorend ticket.
Vraag de host om een voorbeeld medialogboek (geanonimiseerd) waarin het formaat en de retentie worden weergegeven. Als het antwoord ‘vertrouwelijk’ is, onderhandel dan over een auditclausule of een rapport van een derde partij.
Fouten die ervoor zorgen dat audits mislukken
Verwar weblogs en beheerderslogboeken. Apache access.log laat niet zien wie root is geworden.
Retentie te kort bij de host. Je ontdekt de inbraak na 30 dagen; paneellogboeken gaan slechts tot 14.
Reddingsmodus zonder kennisgeving. De host koppelt een reddingsschijf aan om u te “helpen” – zonder contractueel spoor of klantwaarschuwing.
Permanent breekglasaccount. Het noodaccount blijft het hele jaar door actief in plaats van geactiveerd, gebruikt, gedeactiveerd en gelogd te worden.
Elk punt wordt gecorrigeerd door een contractregel en een jaarlijkse test: simuleer een verzoek om logs van een fictief incident.
De top: zonder beheerderslogboeken, geen due diligence
Dit is wat SLA's over beschikbaarheid niet vermelden.
De top: eis wederopbouwcapaciteit, geen belofte van “versterkte veiligheid”. In een crisis tellen de minuten, en verwijderde logs komen niet meer terug.
Beslis en ga vooruit zonder blinde vlek
Inventariseer alle beheerderspaden: hostingpaneel, SSH, cloud API, databasetoegang, CI. Voor elk: wie, logt waar, retentie hoeveel.
Voeg toe aan de DPA: levertijd voor hostlogs, formaat, escalatiecontact. Aan de clientzijde: stuur deze week logboeken naar onveranderlijke opslag, en niet na het incident.
Vergelijk hosts op het gebied van ondersteuningstransparantie via onze overzicht en de vergelijker. Koppeling met Least Privilege om de oppervlakte vóór het inloggen te verkleinen.
Veelgestelde vragen
Moet de host zijn eigen beheerderstoegang registreren?
Ja voor een gevoelig project: hypervisortoegang, paneel, geëscaleerde ondersteuning en noodinterventies moeten worden getraceerd, voorzien van een tijdstempel en contractueel worden gecommuniceerd.
Welke minimale gebeurtenissen aan de clientzijde?
SSH/RDP-verbindingen, escalatie van bevoegdheden, IAM-wijzigingen, toegang tot de beheerdersdatabase, implementaties en toegang tot geheimen – met nominatieve identiteit.
Hoe lang moeten beheerderslogboeken bewaard worden?
Afhankelijk van het risico; vaak minimaal 6 tot 12 maanden voor intern onderzoek. Stem host en client op elkaar af op compatibele duur.
Zijn de gedeelde paneellogboeken voldoende?
Zelden voor een VPS of cloud. Ze omvatten niet altijd SSH-, API-sleutels of L3-hypervisortoegang.
In overeenstemming daarmee is de vraag niet “hebt u een beheerder?” » — het is "kun je bewijzen wat hij deed?" »
