Voor banken, verzekeraars & financiële dienstverleners

Controle die u kunt aantonen — apparaat voor apparaat.

Toezichthouders en interne audit vragen niet óf u uw endpoints onder controle heeft, maar waarmee u dat bewijst. octoja legt toegang, wijziging, goedkeuring en patchstatus vast als doorlopend bewijs.

  • Elke geprivilegieerde toegang is gedocumenteerd — inclusief motivering
  • Rechten houden op waar de taak ophoudt
  • Rapporten per peildatum in plaats van gereconstrueerde antwoorden
26

rechten afzonderlijk toe te kennen

17

apparaatacties apart geautoriseerd

22

securitychecks

100 %

van de administratieve ingrepen gelogd

Uitgangspositie

Herkenbaar?

Zolang niemand ernaar vraagt, valt het niet op. De vraag komt toch — meestal met een deadline.

Autorisaties zijn historisch gegroeid — niemand kan ze nog uitleggen.

Wie wanneer via beheer op afstand toegang had tot een werkplek, is niet netjes aan te tonen.

Versleuteling is verplicht, het bewijs ontbreekt toch.

Externe dienstverleners werken mee, maar buiten uw logboeken om.

Elke auditvraag wordt een aparte analyse.

Scenario

De interne audit onderzoekt geprivilegieerde toegang. De vraag: welke persoon heeft het afgelopen kwartaal toegang gehad tot werkplekken in het betalingsverkeer, met welk recht — en is de betrokken persoon geïnformeerd?

Het toegangsoverzicht toont per apparaat welke groepen toegang hebben en via welke regel die tot stand komt. Het apparaatlogboek vermeldt elke sessie met persoon, tijdstip en actie. Waar de toestemming is overgeslagen, staat de vastgelegde motivering ernaast — zonder een apart recht was het niet eens mogelijk geweest.

Het patchcompliancerapport toont de stand op de peildatum, het auditlog de aanpassingen aan richtlijnen en groepen. Niets bij elkaar zoeken.

In de praktijk

Aantoonbaarheid als ontwerpprincipe

Geen achteraf aangebouwde logging, maar een model dat niet te omzeilen is.

Logboek zonder achterdeur

Registraties ontstaan als neveneffect van de verwerking; gebruiker en tijd worden door het framework gezet — niet door de programmacode per geval.

Wie ziet wat — en waarom

Toegang in twee stappen: eerst tenant, dan apparaat, verfijnd met 17 actierechten. De motiveringsketen is op elk moment te herleiden.

Toegang op afstand met toestemming

Centraal af te dwingen. Overslaan vereist een apart recht en een gelogde motivering. Na afloop van de sessie vergrendelt het scherm automatisch.

Sterke authenticatie

Tweefactorauthenticatie via TOTP, ook binnen de SSO-flow af te dwingen. OpenID Connect met PKCE, wachtwoorden met BCrypt, geheimen nooit via de API uitleesbaar.

Integriteitsbewaking

Baselines voor maprechten, bestanden en register melden afwijkingen. Open SMB-shares worden met hun rechten zichtbaar.

Goedkeuringen met beslisser

Patchcycli dragen het type goedkeuring, de beslisser, tijdstempel en notitie — handmatig, automatisch, doorgegeven of nood.

En dit is nog niet alles

  • Eigen instantie in plaats van een gedeelde tenantdatabase
  • Gebruikersaudit- en SLA-rapport als pdf
  • Ondertekende webhooks met HMAC
  • Controle op standaardbeheerdersaccounts
  • Verlopen certificaten met voorlooptijd
  • Accountaudit over Windows, Linux en macOS

Het rechten- en bewijsmodel laat zich schriftelijk nauwelijks vatten. Aan uw eigen structuur wel.

Proeftoegang aanvragen
Alarmering & koppelingen

De melding komt terecht waar uw team toch al werkt.

Een alert is pas iets waard wanneer hij de juiste persoon op het juiste moment bereikt — en zichzelf weer sluit zodra het probleem weg is.

Ticketsystemen & PSA

Alerts maken een ticket aan daar waar uw team toch al werkt — en sluiten het weer bij herstel. Klantenbestanden zijn te importeren.

  • DocBee
  • TANSS
  • TOPdesk
  • c-entron Service-Board
  • HaloPSA
  • Autotask
  • Jira Service Management
  • Freshservice
  • Inserve
  • Odoo Helpdesk
  • Codemeta

Alarmering

Per kanaal eigen servicetijden. Overdag naar het ticketsysteem, 's nachts telefonisch naar de wachtdienst — meldingen buiten die tijd worden uitgesteld, niet weggegooid.

  • Microsoft Teams
  • E-Mail
  • Signierte Webhooks
  • SMS
  • Sprachanruf
  • WhatsApp
  • App-Push
  • Internes Ticket

Documentatie & ITAM

Het apparatenbestand wordt gespiegeld naar uw bestaande documentatie in plaats van een tweede register te creëren.

  • Hudu
  • IT Glue
  • woasi
  • Jira Assets

Antivirus, EDR & kwetsbaarheden

Beschermingsstatus en kwetsbaarheden komen samen in hetzelfde beeld als de rest van het apparatenbestand — ongeacht wiens beveiligingssoftware bij de klant draait.

  • Microsoft Defender
  • Bitdefender GravityZone
  • SentinelOne
  • CrowdStrike Falcon
  • Sophos
  • ESET
  • G DATA
  • Securepoint Antivirus Pro
  • ThreatDown (Malwarebytes)
  • Lywand Schwachstellenaudit

Back-up — fabrikantoverstijgend bewaakt

Firewalls & appliances

Hardware, storage en netwerk zonder agent

Serverworkloads

Bewijs

Eisen en het bijbehorende bewijs

octoja draagt geen certificering en vervangt geen audit. Het platform levert het technische bewijs waarop deze eisen steunen.

DORA

Beheersing van ICT-risico's en derde partijen

Gescheiden toegangsprofielen voor externe dienstverleners, logboek van alle ingrepen, beschikbaarheids- en incidentrapport.

BAIT / VAIT

Autorisatiebeheer en traceerbaarheid

Toegangsmodel in twee stappen met motiveringsketen, 26 gelogde objecttypen, gebruikersauditrapport.

NIS2

Kwetsbaarhedenbehandeling en patchproces

Gedocumenteerde patchcycli met goedkeuring, uitsluitingslijsten en slagingspercentages per ring.

AVG art. 32

Bewijs van technische maatregelen

Versleutelingsstatus per schijf, accountaudit, controle van het wachtwoordbeleid, toegangslogboeken.

Leg ons uw auditvraag voor

Wij laten tijdens de afspraak zien welk rapport en welk logboek die beantwoordt — aan echte gegevens uit een testinstantie.