Auditklaar van nature
Graylog als enige observability-bestemming. Geautomatiseerde certificaatvernieuwing via ACME en EJBCA REST. NIS2-gereedheids-PDF's op aanvraag. AI-ondersteunde triage van audit-events. Wij maken van de certificaatlevenscyclus geen brandbestrijding meer, maar een geplande achtergrondtaak.
De meeste certificaatstoringen zijn uren van tevoren zichtbaar
De signalen zijn er altijd: een CT-log-vermelding die niet bij een bekende uitgifte past, een oplopende OCSP-responstijd, een vernieuwingstaak die stilletjes faalde, een CRL die niet ververste. Het probleem is niet de zichtbaarheid — het is dat niemand het juiste venster bewaakt.
Symptomen die we bij koude opdrachten zien
- Verrassingen bij certificaatverloop„Niemand vertelde me dat api.example.com dit weekend verliep.”
- Mysterieuze CT-vermeldingenEen wildcard-certificaat verschijnt in het CT-log en niemand kan zeggen wie het heeft uitgegeven.
- Verouderde CRL'sDe CRL is al een week ongewijzigd — de publisher is stilletjes gestopt met werken.
- NIS2-paniekAuditdeadline over zes weken, geen inventaris, geen bewijsspoor.
Wat wij inrichten
- Actieve bewakingExterne Cert Monitor SaaS voor de perimeter, interne probes voor private diensten.
- VernieuwingsautomatiseringACME voor de eenvoudige 80 %, REST-automatisering voor service-account-mTLS, escalatiepaden voor de rest.
- CT-log-vergelijkingEen dagelijkse vergelijking met een bekende, correcte certificaatinventaris. Onbekende uitgifte activeert een melding.
- NIS2-bewijspakketEen driemaandelijkse PDF met de inventaris, controlemapping en incidentlog — klaar voor de auditor.
Eén bestemming. Vele bronnen.
Een eenvoudige architectuurregel: elke gebeurtenis in uw operatie landt in Graylog, in gestructureerde vorm, met consistente labels. Zodra dat klopt, zijn query's goedkoop en schrijven dashboards zichzelf.
Graylog-GELF-bestemming
Elk component zendt gestructureerde GELF. Streams routeren op label, pipelines extraheren canonieke velden, dashboards worden per doelgroep gebouwd: ops, security, compliance.
Vernieuwingsautomatisering
ACME voor de weblaag, REST voor service-mTLS, Salt verspreidt de vernieuwde bundel. Fouten zenden GELF-meldingen; succes blijft stil.
CT-log-monitor
Bevraagt de CT-logs van uw domeinen en vergelijkt met een bekende inventaris. Onbekende uitgifte is het vroege waarschuwingssignaal voor gecompromitteerde inloggegevens of schaduw-IT.
NIS2-bewijs
Een driemaandelijkse PDF: certificaatinventaris, controlemapping, incidentlog, attesteringen van de sleutelceremonie. Klaar om aan de auditor te overhandigen.
AI-ondersteunde triage
LLM-ondersteund: audit-feeds samenvatten, incidenttijdlijnen opstellen uit de GELF-stream, eerste runbook-updates genereren uit wijzigingstickets.
Dashboards & SLO's
Ops-dashboard: totaal certificaten, verlopend, kritiek, CRL-versheid. Security-dashboard: mislukte handshakes, onbekende CT-vermeldingen, intrekkingsgebeurtenissen.
Wat verandert na de uitrol
- Vernieuwingen zonder handwerkDe 80 % certificaten die via ACME kunnen vernieuwen, doen dat — zonder dat iemand wordt gepiept.
- Mediane voorlooptijd verloopmelding: 30 dagenGeen „het certificaat is verlopen”-berichten meer om 02:00 uur.
- CT-log-dekking voor elk eigen domeinEen dagelijkse vergelijking. Onbekende uitgifte activeert een onderzoek.
- NIS2-auditbewijs op aanvraagGenereer het PDF-rapport zelf, wanneer u maar wilt.
- Eén query, één tijdlijnGraylog beantwoordt „wat is er met dat certificaat gebeurd?” in seconden, niet uren.
- Runbooks die actueel blijvenLLM-ondersteunde updates na elk incident of elke wijziging.
Een NIS2-gereedheidsbeoordeling nodig?
Gratis kennismakingsgesprek van 60 minuten. Wij toetsen uw huidige certificaatinventaris, observability en auditsituatie aan NIS2 artikel 21 en zeggen u wat als eerste te verhelpen.