Security monitoring
Bijgewerkt op · Door Maarten van den Bos
Security monitoring is het doorlopend verzamelen en analyseren van loggegevens en netwerkverkeer om aanvallen, misbruik en afwijkingen op tijd te ontdekken. Systemen zoals een SIEM verzamelen signalen uit servers, firewalls en applicaties en geven een melding bij verdacht gedrag. Analisten beoordelen die meldingen en starten zo nodig de afhandeling van een incident.
Wat is security monitoring?
Security monitoring, ook IT security monitoring of beveiligingsmonitoring genoemd, betekent dat een organisatie continu meekijkt met wat er op haar systemen en netwerk gebeurt. Het doel is niet om te zien of alles werkt, zoals bij gewone IT-monitoring, maar om te zien of er iets gebeurt wat niet hoort: een inlogpoging vanuit een vreemd land, een server die ineens grote hoeveelheden data verstuurt, of software die zich verspreidt.
De basis van security monitoring is loginformatie. Bijna elk systeem legt vast wat er gebeurt: wie inlogt, welke bestanden worden geopend en welke verbindingen worden gemaakt. Het NCSC noemt die logs nodig om na een incident te kunnen achterhalen “wat er precies is gebeurd”. Security monitoring gaat een stap verder en kijkt al tijdens het incident.
NIST beschrijft continue monitoring als het voortdurend zicht houden op informatiebeveiliging, kwetsbaarheden en dreigingen, zodat een organisatie op tijd risicobeslissingen kan nemen (bron: NIST SP 800-137). Security monitoring is daarmee een vast onderdeel van detectie in cybersecurity, naast preventie (aanvallen tegenhouden) en respons (aanvallen afhandelen).
Hoe werkt security monitoring?
Security monitoring werkt als een keten van verzamelen, analyseren en reageren:
- Verzamel logs uit bronnen zoals firewalls, servers, werkplekken, Active Directory, webapplicaties en antivirussoftware.
- Breng de logs samen in een centraal systeem, meestal een SIEM (security information and event management).
- Laat het SIEM de gegevens correleren: gebeurtenissen uit verschillende bronnen worden aan elkaar gekoppeld tot 1 beeld.
- Stel detectieregels in die een melding (alert) geven bij verdacht gedrag.
- Laat een analist elke melding beoordelen: vals alarm of echt incident.
- Start bij een echt incident de incident response: indammen, onderzoeken en herstellen.
Het NCSC omschrijft een SIEM als “software die in staat is om log-informatie vanuit verschillende bronnen te interpreteren en te correleren”. Het NCSC adviseert om logbronnen te kiezen op basis van wat voor de eigen organisatie van belang is, niet op basis van wat standaard ‘hoort’. Op werkplekken en servers vult EDR (endpoint detection and response) de monitoring aan met gedetailleerde gegevens over processen en bestanden.
Hoeveel bedrijven bewaren logs voor security monitoring?
Het bewaren van logbestanden is de eerste voorwaarde voor security monitoring. Volgens het CBS bewaarde in 2024 34 procent van alle Nederlandse bedrijven met 2 of meer werkzame personen logbestanden voor incidentanalyse, tegen 31 procent in 2017 (bron: CBS, Cybersecuritymonitor 2024). Het verschil tussen kleine en grote bedrijven is groot:
| Bedrijfsgrootte (werkzame personen) | 2017 | 2024 |
|---|---|---|
| 2 tot 10 | 25 procent | 28 procent |
| 10 tot 50 | 49 procent | 58 procent |
| 50 tot 250 | 75 procent | 83 procent |
| 250 of meer | 88 procent | 92 procent |
| Totaal (2 of meer) | 31 procent | 34 procent |
Bron: CBS, Cybersecuritymonitor 2024, tabel 2.1.1. Logs bewaren is nog geen monitoring: het zegt alleen dat een bedrijf achteraf kan terugkijken.
Voorbeeld uit de praktijk
Het Nationaal Detectie Netwerk (NDN) van het NCSC laat zien hoe security monitoring in Nederland over organisaties heen werkt. Het NDN is een samenwerkingsverband van het NCSC, de AIVD, de MIVD, overheidsorganisaties, vitale infrastructuur en bedrijven. Deelnemers krijgen verrijkte dreigingsinformatie die ze in hun eigen monitoring gebruiken, en leveren zelf anoniem signalen terug van gedetecteerde dreigingen (bron: NCSC).
Hoe belangrijk snelle detectie is, bleek in 2026 bij de Europese Commissie. Aanvallers kregen op 19 maart een sleutel tot de cloudomgeving in handen; het securityteam van de Commissie kreeg op 24 maart meldingen over misbruik en ongewoon veel netwerkverkeer. Uiteindelijk werd ongeveer 340 GB aan ongecomprimeerde data buitgemaakt (bron: CERT-EU, 2026).
Security monitoring in de praktijk van een security-professional
Security monitoring is het dagelijks werk van de SOC-analist. Het NCSC schrijft dat security monitoring de meest ingevulde taak is van een SOC (security operations center). Een SOC-analist beoordeelt meldingen uit het SIEM, onderzoekt verdachte activiteiten en schakelt bij een incident de juiste mensen in. Een security engineer bouwt en onderhoudt de detectieregels en logkoppelingen.
Veel organisaties hebben niet genoeg mensen om zelf dag en nacht te monitoren. Zij besteden security monitoring uit aan een externe partij, bijvoorbeeld als MDR (managed detection and response) of via een SOC-as-a-service. Het NCSC adviseert organisaties die zelf een SOC inrichten om klein te beginnen en eerst ervaring op te doen met monitoring en de afhandeling van incidenten.
Veelgestelde vragen
Wat wordt bedoeld met monitoring?
Monitoring betekent het doorlopend meten en bewaken van systemen om te zien of alles werkt zoals bedoeld. Bij gewone IT-monitoring gaat het om beschikbaarheid en prestaties, zoals een server die uitvalt. Bij security monitoring gaat het om beveiliging: signalen dat iemand probeert in te breken of misbruik maakt van systemen.
Wat is IT security monitoring?
IT security monitoring is het continu verzamelen en analyseren van logs en netwerkverkeer van IT-systemen om aanvallen te ontdekken. Een SIEM verzamelt de gegevens en geeft meldingen bij verdacht gedrag. Analisten beoordelen die meldingen en starten zo nodig de afhandeling van een incident.
Wat is het verschil tussen security monitoring en een SOC?
Security monitoring is een activiteit, een SOC is het team dat die activiteit uitvoert. Een SOC (security operations center) doet naast monitoring vaak ook incidentafhandeling en forensisch onderzoek. Volgens het NCSC is security monitoring de meest ingevulde taak van een SOC. Een organisatie kan ook monitoren zonder eigen SOC, bijvoorbeeld via een externe dienst.
Hoe kan ik zien of ik gehackt ben?
Signalen van een hack zijn onder meer onbekende inlogpogingen, wachtwoorden die ineens niet meer werken, instellingen die zijn veranderd en ongewoon veel netwerkverkeer. Organisaties ontdekken zulke signalen via security monitoring en logs. Particulieren kunnen de inloggeschiedenis van hun accounts controleren en letten op meldingen over nieuwe apparaten.
Bronnen
- NCSC: SOC inrichten
- NCSC: Wat is een SOC?
- NCSC: Loginformatie
- CBS: Cybersecuritymonitor 2024, cybersecuritymaatregelen door bedrijven
- NIST: Glossary, information security continuous monitoring
- NIST SP 800-92: Guide to Computer Security Log Management
- NCSC: Nationaal Detectie Netwerk (NDN)
- CERT-EU: European Commission cloud breach, a supply-chain compromise (2026)
Gerelateerde begrippen
- SOC (Security Operations Center)
SOC staat voor Security Operations Center: een team dat de computers, servers en netwerken van een organisatie continu bewaakt op aanvallen. Het SOC verzamelt logbestanden, zoekt daarin naar afwijkingen en start de afhandeling als er een beveiligingsincident is. Een organisatie kan een SOC zelf inrichten, uitbesteden of een combinatie van beide kiezen.
- SIEM (security information and event management)
SIEM staat voor security information and event management: software die logbestanden van servers, firewalls, laptops en applicaties centraal verzamelt en aan elkaar koppelt. Een SIEM zoekt met vaste regels naar patronen die op een aanval wijzen en geeft dan een melding. Analisten in een Security Operations Center beoordelen die meldingen en zetten zo nodig actie in gang.
- Incident response
Incident response is de manier waarop een organisatie een cyberincident afhandelt, zoals een ransomware-aanval, datalek of gehackt account. Het omvat het ontdekken en beoordelen van het incident, het indammen van de schade, het verwijderen van de aanvaller, het herstellen van systemen en het evalueren achteraf. Een incidentresponsplan legt vooraf vast wie wat doet.
- MDR (managed detection and response)
MDR staat in security voor managed detection and response: een dienst waarbij een externe partij doorlopend dreigingen op de systemen van een organisatie opspoort, onderzoekt en er direct op reageert. De dienstverlener combineert eigen detectietechniek met analisten die aanvallen beoordelen en indammen, bijvoorbeeld door een besmette laptop van het netwerk te isoleren.
- EDR (endpoint detection and response)
EDR in security staat voor endpoint detection and response: software op laptops, werkstations en servers die continu vastlegt wat er op het apparaat gebeurt en verdacht gedrag herkent. Anders dan een klassieke virusscanner let EDR op gedrag in plaats van alleen op bekende malware. Een analist kan een besmet apparaat vanuit EDR op afstand onderzoeken en van het netwerk isoleren.