Controle die u kunt aantonen — apparaat voor apparaat.
Toezichthouders en interne audit vragen niet óf u uw endpoints onder controle heeft, maar waarmee u dat bewijst. octoja legt toegang, wijziging, goedkeuring en patchstatus vast als doorlopend bewijs.
- Elke geprivilegieerde toegang is gedocumenteerd — inclusief motivering
- Rechten houden op waar de taak ophoudt
- Rapporten per peildatum in plaats van gereconstrueerde antwoorden
rechten afzonderlijk toe te kennen
apparaatacties apart geautoriseerd
securitychecks
van de administratieve ingrepen gelogd
Herkenbaar?
Zolang niemand ernaar vraagt, valt het niet op. De vraag komt toch — meestal met een deadline.
Autorisaties zijn historisch gegroeid — niemand kan ze nog uitleggen.
Wie wanneer via beheer op afstand toegang had tot een werkplek, is niet netjes aan te tonen.
Versleuteling is verplicht, het bewijs ontbreekt toch.
Externe dienstverleners werken mee, maar buiten uw logboeken om.
Elke auditvraag wordt een aparte analyse.
De interne audit onderzoekt geprivilegieerde toegang. De vraag: welke persoon heeft het afgelopen kwartaal toegang gehad tot werkplekken in het betalingsverkeer, met welk recht — en is de betrokken persoon geïnformeerd?
Het toegangsoverzicht toont per apparaat welke groepen toegang hebben en via welke regel die tot stand komt. Het apparaatlogboek vermeldt elke sessie met persoon, tijdstip en actie. Waar de toestemming is overgeslagen, staat de vastgelegde motivering ernaast — zonder een apart recht was het niet eens mogelijk geweest.
Het patchcompliancerapport toont de stand op de peildatum, het auditlog de aanpassingen aan richtlijnen en groepen. Niets bij elkaar zoeken.
Aantoonbaarheid als ontwerpprincipe
Geen achteraf aangebouwde logging, maar een model dat niet te omzeilen is.
Logboek zonder achterdeur
Registraties ontstaan als neveneffect van de verwerking; gebruiker en tijd worden door het framework gezet — niet door de programmacode per geval.
Wie ziet wat — en waarom
Toegang in twee stappen: eerst tenant, dan apparaat, verfijnd met 17 actierechten. De motiveringsketen is op elk moment te herleiden.
Toegang op afstand met toestemming
Centraal af te dwingen. Overslaan vereist een apart recht en een gelogde motivering. Na afloop van de sessie vergrendelt het scherm automatisch.
Sterke authenticatie
Tweefactorauthenticatie via TOTP, ook binnen de SSO-flow af te dwingen. OpenID Connect met PKCE, wachtwoorden met BCrypt, geheimen nooit via de API uitleesbaar.
Integriteitsbewaking
Baselines voor maprechten, bestanden en register melden afwijkingen. Open SMB-shares worden met hun rechten zichtbaar.
Goedkeuringen met beslisser
Patchcycli dragen het type goedkeuring, de beslisser, tijdstempel en notitie — handmatig, automatisch, doorgegeven of nood.
En dit is nog niet alles
- Eigen instantie in plaats van een gedeelde tenantdatabase
- Gebruikersaudit- en SLA-rapport als pdf
- Ondertekende webhooks met HMAC
- Controle op standaardbeheerdersaccounts
- Verlopen certificaten met voorlooptijd
- Accountaudit over Windows, Linux en macOS
Het rechten- en bewijsmodel laat zich schriftelijk nauwelijks vatten. Aan uw eigen structuur wel.
Proeftoegang aanvragenDe melding komt terecht waar uw team toch al werkt.
Een alert is pas iets waard wanneer hij de juiste persoon op het juiste moment bereikt — en zichzelf weer sluit zodra het probleem weg is.
Ticketsystemen & PSA
Alerts maken een ticket aan daar waar uw team toch al werkt — en sluiten het weer bij herstel. Klantenbestanden zijn te importeren.
- DocBee
- TANSS
- TOPdesk
- c-entron Service-Board
- HaloPSA
- Autotask
- Jira Service Management
- Freshservice
- Inserve
- Odoo Helpdesk
- Codemeta
Alarmering
Per kanaal eigen servicetijden. Overdag naar het ticketsysteem, 's nachts telefonisch naar de wachtdienst — meldingen buiten die tijd worden uitgesteld, niet weggegooid.
- Microsoft Teams
- Signierte Webhooks
- SMS
- Sprachanruf
- App-Push
- Internes Ticket
Documentatie & ITAM
Het apparatenbestand wordt gespiegeld naar uw bestaande documentatie in plaats van een tweede register te creëren.
- Hudu
- IT Glue
- woasi
- Jira Assets
Antivirus, EDR & kwetsbaarheden
Beschermingsstatus en kwetsbaarheden komen samen in hetzelfde beeld als de rest van het apparatenbestand — ongeacht wiens beveiligingssoftware bij de klant draait.
- Microsoft Defender
- Bitdefender GravityZone
- SentinelOne
- CrowdStrike Falcon
- Sophos
- ESET
- G DATA
- Securepoint Antivirus Pro
- ThreatDown (Malwarebytes)
- Lywand Schwachstellenaudit
Back-up — fabrikantoverstijgend bewaakt
Firewalls & appliances
Hardware, storage en netwerk zonder agent
Serverworkloads
Eisen en het bijbehorende bewijs
octoja draagt geen certificering en vervangt geen audit. Het platform levert het technische bewijs waarop deze eisen steunen.
DORA
Beheersing van ICT-risico's en derde partijen
Gescheiden toegangsprofielen voor externe dienstverleners, logboek van alle ingrepen, beschikbaarheids- en incidentrapport.
BAIT / VAIT
Autorisatiebeheer en traceerbaarheid
Toegangsmodel in twee stappen met motiveringsketen, 26 gelogde objecttypen, gebruikersauditrapport.
NIS2
Kwetsbaarhedenbehandeling en patchproces
Gedocumenteerde patchcycli met goedkeuring, uitsluitingslijsten en slagingspercentages per ring.
AVG art. 32
Bewijs van technische maatregelen
Versleutelingsstatus per schijf, accountaudit, controle van het wachtwoordbeleid, toegangslogboeken.
Past er bij u iets anders beter?
Leg ons uw auditvraag voor
Wij laten tijdens de afspraak zien welk rapport en welk logboek die beantwoordt — aan echte gegevens uit een testinstantie.