Een klant stelt ze tijdens een security review. Een auditor stelt ze in week twee. Soms stelt een incident ze voor jou, op vrijdagavond om elf uur.

Wie heeft dit geopend, en wanneer?

In de meeste bedrijven is het eerlijke antwoord een schouderophalen, gevolgd door een week rondvragen. En op het moment dat je het niet kan beantwoorden, wordt een technisch gat een persoonlijk gat: het is jouw bedrijf, dus het is jouw antwoord.

Antwoord uit een register in plaats van uit je geheugen

Dat niemand het kan beantwoorden, komt niet door slordigheid. Het komt doordat de vraag nergens werd opgeschreven.

Een gedeelde kluis weet wie er een account heeft. Een spreadsheet weet helemaal niets. Een bestand op een schijf toont wanneer het laatst gewijzigd is, en dat is iets anders dan wie het las. Lezen laat geen spoor na, dus net de belangrijkste gebeurtenis wordt door niemand geregistreerd.

In Inheriti® Business is het omgekeerd. Elke toegangsaanvraag, elke goedkeuring en elke onthulling wordt vastgelegd op het moment zelf, in de audit trail van je organisatie, naast gebeurtenissen rond authenticatie, moderatie, data assets, lidmaatschap, opslag en abonnement.

Het antwoord op “wie heeft dit geopend, en wanneer” is dus geen herinnering. Het is een regel met een naam, een rol, een tijdstip en het plan waar het bij hoort.

Een audit trail met per regel wie toegang aanvroeg, goedkeurde en onthulde, met het plan, de rol en het tijdstip
Een regel met een naam, een rol, een tijdstip en het plan waar het bij hoort.

Weet precies wat je moet roteren na een incident

Wat een inbraak duur maakt, is zelden de inbraak zelf. Het is de onduidelijkheid erna.

Niemand weet welke inloggegevens blootgesteld zijn, dus is de veilige aanname: allemaal. Er gaan weken in het roteren van alles, slecht, terwijl het bedrijf wacht. De helft liep nooit gevaar, en je zal nooit weten welke helft.

Met een register van wie aanvroeg, wie goedkeurde en wat onthuld werd, wordt dat een korte lijst in plaats van giswerk. Je roteert wat er echt geopend is.

Geef een rapport af dat bewijst dat het niet bewerkt is

Een export die iedereen in een teksteditor had kunnen aanpassen, is geen bewijs maar een document.

Elk rapport sluit af met een integriteitspagina: een SHA-256-hash van het document, de referentie en de scope ervan. Wie het ontvangt, kan nagaan dat wat hij leest ook is wat er geproduceerd werd. Daarmee wordt “hier zijn onze logs” iets waar een auditor op kan steunen.

Eén bewuste beperking is het waard om te kennen: het planregister in een rapport beschrijft enkel de configuratie, nooit beschermde inhoud. Het rapport bewijst wie wat deed. Het wordt nooit een tweede kopie van je geheimen.

Beperk het register tot één lid, één team of één plan

“Stuur ons jullie logs” levert meestal een dump op die niemand leest.

Het register kan afgebakend worden voor het geëxporteerd wordt: één lid, één team, één plan of één storage layer. Een leveranciersaudit over één systeem krijgt precies dat systeem, en er reist niets anders over je bedrijf mee.

Bewijs de regel, niet alleen de gebeurtenis

Er is een tweede vraag die een auditor bijna altijd stelt: niet alleen wat er gebeurd is, maar wat er zou zijn gebeurd.

Omdat de governance in het plan zit, is ook dat leesbaar: welke teams toegang hebben, wie de moderatoren zijn, hoeveel goedkeuringen er nodig zijn, en hoe de Dead Man Switch is ingesteld. De regel staat opgeschreven op de plek waar ze wordt afgedwongen, en dat is de enige plek waar een regel eerlijk te controleren valt.

Wat Inheriti® Business hieraan doet, en waarom je ons nodig hebt

“Wie heeft dit geopend, en wanneer” is geen moeilijke vraag. Het is een onbeantwoordbare vraag, want net de gebeurtenis die het zwaarst weegt, lezen, laat nergens anders een spoor na.

Inheriti® Business schrijft het op waar het gebeurt:

  • Aanvragen, goedkeuringen en onthullingen worden vastgelegd op het moment zelf, met de persoon, de rol, het tijdstip en het plan.
  • Rapporten bewijzen dat ze niet bewerkt zijn, via een integriteitspagina met een SHA-256-hash van het document en zijn scope.
  • Het register kan afgebakend worden tot één lid, één team, één plan of één storage layer, zodat een audit over één systeem precies dat systeem krijgt.
  • Ook de regel is leesbaar. Teams, moderatoren, goedkeuringsdrempels en de instelling van de Dead Man Switch zitten in het plan waar ze worden afgedwongen.
  • Het planregister wordt nooit een tweede kopie van je geheimen. Het beschrijft enkel de configuratie.

Dat is het verschil tussen zeggen dat je controle hebt en het kunnen tonen.

Begin bij de accounts waar een auditor het eerst naar vraagt

Je hoeft niet alles te verhuizen om een antwoord te hebben.

Kies de drie accounts met de meeste belangstelling van buitenaf. Bankieren, de klantendatabank, het loonportaal. Daar vraagt een klant of een auditor naar.

Zet ze in plannen in Inheriti® Business met de teams en goedkeuringen die weergeven hoe jullie echt werken.

Exporteer het register één keer, nu, terwijl er niets aan de hand is. Het lezen in een rustige week leert je meer dan het lezen tijdens een incident, en het toont je welke vragen je al kan beantwoorden.

Vanaf dan kost de vraag die vroeger een week kostte een paar seconden. Bekijk hoe Inheriti® Business werkt.