Om te bewijzen dat een Microsoft 365-instelling sinds uw vorige audit niet is gewijzigd, hebt u drie dingen nodig die het platform niet voor u bewaart: een gedateerde momentopname van de configuratie, een vastlegging van elke wijziging tussen die momentopnamen, en een aantekening van wie elke wijziging autoriseerde. De logs alleen volstaan niet. Microsoft Entra bewaart audit- en aanmeldgegevens 7 dagen op de Free-laag en 30 dagen op P1 en P2. Microsoft Purview Audit (Standard) bewaart de meeste vastleggingen 180 dagen. Uw certificeringscyclus is 365. Het verschil tussen die getallen is het deel van het jaar dat u niet met het platform alleen kunt aantonen.

Dat is geen kritiek op de standaardinstellingen. De bewaartermijn is afgestemd op operationeel onderzoek, waar het nuttige venster dagen beslaat. Zekerheidsverschaffing stelt een andere vraag over een langere periode, en dat verschil dichten is uw taak.

De vraag waar niemand zich op voorbereidt

De meeste teams bereiden zich voor op de verkeerde beoordeling. Ze maken schermafbeeldingen van de huidige toestand, bevestigen dat multifactorauthenticatie vandaag is afgedwongen, en leveren een net pakket dat een gezonde tenant toont.

Dan stelt de beoordelaar een vraag met een andere vorm. Niet "staat dit beleid aan" maar "staat het aan sinds we elkaar voor het laatst spraken, en als het ooit uit stond, wie zette het uit en wie vond dat aanvaardbaar". U wordt beoordeeld op de vraag of de configuratie de hele periode stand hield.

Bij de meeste tenants weet niemand dat. Misschien voegde iemand in februari een uitzondering toe en haalde die er in maart weer uit, en tegen het najaar herinnert niets zich dat nog. De wijziging was legitiem. Het ontbreken van een vastlegging is de bevinding.

Wat het platform bewaart, en hoelang

Er zijn drie bewaarvensters die ertoe doen, en ze zijn niet gelijk.

Auditlogs en aanmeldlogs van Microsoft Entra. Zeven dagen op Microsoft Entra ID Free, 30 dagen op P1 en P2. Hier leven de wijzigingen in de directory: bewerkingen van beleid voor Conditional Access, roltoewijzingen, toestemming voor applicaties. Wijzigingen aan de bewaartermijn werken niet met terugwerkende kracht, dus opwaarderen van Free naar P1 geeft u 30 dagen vooruit, niet 30 dagen historie.

Microsoft Purview Audit (Standard). Standaard 180 dagen, niet 90. Dat wijzigde op 17 oktober 2023, en veel interne documentatie zegt nog steeds 90. Vastleggingen die vóór die datum ontstonden houden de oude periode van 90 dagen; latere krijgen 180 dagen. Dit is het geïntegreerde auditlogboek voor Exchange, SharePoint, OneDrive, Teams en meer, een apart systeem van de Entra-logs.

Microsoft Purview Audit (Premium). Het standaardbewaarbeleid van één jaar is smaller dan de naam suggereert. Het dekt vastleggingen van Microsoft Entra, Exchange, SharePoint en OneDrive, en alleen voor gebruikers met een Office 365- of Microsoft 365 E5-licentie, een Microsoft Purview Suite-licentie, of de add-on E5 eDiscovery and Audit. Gebruikers zonder E5 en gasten blijven op 180 dagen, evenals andere workloadactiviteit tenzij een aangepast beleid anders bepaalt.

Tijdlijndiagram dat de levensduur van bewijs vergelijkt met een jaarlijkse zekerheidscyclus. Een balk van twaalf maanden loopt van de ene verlenging van Cyber Essentials naar de volgende. Daaronder tonen drie kortere balken, verankerd aan de verlengingsdatum, hoever terug het platform een vraag kan beantwoorden: audit- en aanmeldlogs van Microsoft Entra die zeven dagen reiken op de Free-laag en dertig dagen op P1 en P2, Microsoft Purview Audit Standard die honderdtachtig dagen reikt, en het standaardbeleid van één jaar van Purview Audit Premium dat een vol jaar reikt maar alleen voor vastleggingen van Entra, Exchange, SharePoint en OneDrive die horen bij gebruikers met een E5-licentie. Boven de balk van twaalf maanden lopen drie artefacten over de volle lengte: een gedateerde configuratiemomentopname, een driftvastlegging, en een autorisatievastlegging die toont wie elke wijziging goedkeurde. Een accolade markeert de periode tussen het begin van het certificaatjaar en het begin van het venster van Purview Standard, gelabeld als de periode die u niet met het platform alleen kunt aantonen.

Platformlogs verlopen op een operationeel schema; zekerheidsverschaffing loopt op een schema van twaalf maanden.

De mismatch, uitgewerkt met echte datums

Neem een tenant die op 14 oktober 2025 gecertificeerd is met de verlenging geboekt voor oktober 2026. Op 12 oktober 2026 vraagt de beoordelaar of het beleid dat multifactorauthenticatie vereist doorlopend is afgedwongen sinds het certificaat werd afgegeven, en of er uitzonderingen zijn toegevoegd. Reken vanaf die datum terug op Entra ID P1:

  • Het Entra-auditlogboek reikt terug tot 12 september 2026. Dertig dagen. Het toont elke beleidsbewerking van de afgelopen maand en wie die maakte.
  • Purview Audit (Standard) reikt terug tot ongeveer 15 april 2026. Zes maanden, minder dan de helft van het certificaatjaar.
  • Purview Audit (Premium) reikt, als u het hebt, terug tot 12 oktober 2025 voor Entra-vastleggingen, maar alleen voor gebruikers die onder een licentie van E5-klasse vallen. Op Business Premium of in een gemengde omgeving is die deur dicht.

Op de tenant die de meeste organisaties draaien, is er dus voor 14 oktober 2025 tot medio april 2026 geen doorzoekbare platformvastlegging: zes maanden van het certificaatjaar waarin het antwoord op "was dit beleid afgedwongen" een schouderophalen is.

Eén detail treft mensen die dit laat oplossen. In Purview wordt de bewaartermijn van een vastlegging bepaald op het moment dat die de pijplijn binnenkomt, dus een langer aangepast beleid dat in september wordt aangemaakt verlengt geen vastleggingen die in maart ontstonden. Bewaartermijn wordt vooraf besloten of helemaal niet.

De koppeling van Microsoft 365-instellingen aan de beheersmaatregelen van Cyber Essentials en ISO 27001 vertelt u welke instellingen een beheersmaatregel dragen. Dit artikel gaat over het bewijzen dat ze stand hielden.

Drie artefacten die de logs overleven

De configuratiemomentopname. Een gedateerde, machineleesbare export van de instellingen die uw beheersmaatregelen dragen. Geen schermafbeelding: een schermafbeelding bewijst hoe een pagina eruitzag, terwijl een JSON-export van een beleid voor Conditional Access bewijst wat het bevatte, uitzonderingen inbegrepen, en kan worden vergeleken met de kopie van vorige maand.

De driftvastlegging. Het verschil tussen opeenvolgende momentopnamen. Dat maakt van een stapel exports een argument: hier is 1 maart, hier is 1 april, en dit zijn de vier dingen die wijzigden. Drift beantwoordt "is het gewijzigd", de echte vraag van de beoordelaar.

De autorisatievastlegging. Voor elke wijziging in de driftvastlegging: wie vroeg erom, wie keurde het goed, en tegen welk ticket of welke risicobeslissing. Organisaties hebben deze bijna nooit, en juist deze maakt van een bevinding een schoon antwoord.

Deze overleven elke bewaartermijn van logs, omdat u bepaalt waar ze wonen. Bewaar ze ergens onveranderlijk of onder versiebeheer met beperkte schrijfrechten, en hash ze.

Een nulmeting bouwen die stand houdt

Een nulmeting moet volledig genoeg zijn om iets te betekenen en klein genoeg om te draaien. Dek de instellingen waarvan uw beheersmaatregelen afhangen: beleid voor Conditional Access met de uitzonderingen, het beleid voor authenticatiemethoden, roltoewijzingen in de directory inclusief de in aanmerking komende rollen, instellingen voor toegang tussen tenants, nalevingsprofielen voor apparaten, tenantbrede deelinstellingen, en applicaties met toegekende machtigingen. Een eerste ronde:

Connect-MgGraph -Scopes 'Policy.Read.All','Directory.Read.All','RoleManagement.Read.Directory'
$stamp = (Get-Date).ToString('yyyy-MM-dd')
$out = ".\baseline-$stamp"
New-Item -ItemType Directory -Path $out -Force | Out-Null
Get-MgIdentityConditionalAccessPolicy -All | ConvertTo-Json -Depth 12 | Set-Content "$out\conditional-access.json"
Get-MgPolicyAuthenticationMethodPolicy | ConvertTo-Json -Depth 12 | Set-Content "$out\auth-methods.json"
Get-MgDirectoryRole -All | ConvertTo-Json -Depth 8 | Set-Content "$out\directory-roles.json"
Get-ChildItem "$out\*.json" | Get-FileHash | Export-Csv "$out\hashes.csv" -NoTypeInformation

Twee regels tellen.

Draai hem volgens een schema. Een ongeplande nulmeting heeft gaten die u niet kunt verklaren, en een gat oogt slechter dan een wijziging.

Zet het interval korter dan uw kortste logbewaartermijn. Als het Entra-auditlogboek 30 dagen bewaart en u maakt per kwartaal een momentopname, dan kunt u bij een verschil niet meer achterhalen wie het maakte, omdat de auditregel die de persoon noemt weken eerder verliep. Maak wekelijks een momentopname, of op zijn minst tweewekelijks, dan blijft elk verschil toewijsbaar zolang de log die het verklaart nog leeft.

Een driftvastlegging omzetten in bewijs

Een verschil vertelt u wat er wijzigde. Een beoordelaar wil weten wie het wijzigde en wie instemde. Die twee samenbrengen is de hele oefening, en het moet binnen het logvenster gebeuren. Haal voor elk gewijzigd object de bijbehorende regel uit het Entra-auditlogboek, dat de initiërende actor vastlegt:

$since = (Get-Date).AddDays(-30).ToString('yyyy-MM-ddTHH:mm:ssZ')
Get-MgAuditLogDirectoryAudit -Filter "activityDateTime ge $since and category eq 'Policy'" -All |
  Select-Object ActivityDateTime, ActivityDisplayName,
    @{n='Actor';e={$_.InitiatedBy.User.UserPrincipalName}},
    @{n='Target';e={$_.TargetResources[0].DisplayName}} |
  Export-Csv ".\policy-changes-$((Get-Date).ToString('yyyy-MM-dd')).csv" -NoTypeInformation

Voeg daarna toe wat het platform niet kan weten: de wijzigingsreferentie en de goedkeurder. Eén regel per wijziging volstaat. Datum, object, wat wijzigde, wie het wijzigde, ticket, goedkeurder. Toegevoegd aan een register dat nooit wordt afgekapt, beantwoordt die regel over drie jaar nog vragen.

Waar een wijziging geen ticket en geen goedkeurder heeft, leg ook dat vast. Een beoordelaar voelt zich veel prettiger bij "dit was niet gedocumenteerd, en dit hebben we eraan gedaan" dan bij een register dat helemaal geen uitzonderingen bevat.

Drift en identiteitshygiëne komen samen aan, dus een vertrekker die een uitzondering hield is een veelvoorkomende vondst; de checklist voor offboarding behandelt dat.

Waar het misgaat

Microsoft Entra ID Free. Zeven dagen is geen venster waartegen u een maandelijks proces kunt draaien. Repareer dit eerst, en onthoud dat de upgrade niets aanvult met terugwerkende kracht.

Gasten en gebruikers zonder E5. De standaard van Premium stopt bij de licentiegrens, dus een gemengde omgeving heeft een gemengde bewaarpositie. Weet welke gebruikers gedekt zijn voordat u vertrouwt op een jaar historie die maar voor sommigen bestaat.

Exports die niemand kan doorzoeken. Een map met PDF's is huiswerk, geen bewijs. Als "wat wijzigde er in maart" beantwoorden betekent dat u handmatig bestanden opent, wordt het proces losgelaten.

Gedelegeerde toegang bij leveranciers van beheerde diensten. Wanneer een partner de wijziging maakt, is de actor in het auditlogboek van de klant een partneridentiteit terwijl de goedkeuring in het eigen systeem van de partner leeft. Bepaal welke kant de autorisatievastlegging houdt en hoe de klant die krijgt, want bij verlenging wordt de klant beoordeeld. Dat hoort thuis in het maandelijkse rapportagepakket.

Aannemen dat de verlenging de enige deadline is. Verzekeringsvragenlijsten, veiligheidsbeoordelingen van klanten en verzoeken om leveranciersgaranties stellen dezelfde vraag.

Waar EtherInsights past

Wekelijks een momentopname maken, die vergelijken en een toewijsbaar register bijhouden is eenvoudig te beschrijven en vermoeiend om met de hand vol te houden. EtherInsights bestaat mede daarom: het legt tenantconfiguratie en identiteitstoestand vast, volgt wat er tussen twee opnamen bewoog, en houdt de vastlegging doorzoekbaar lang nadat de eigen logs van het platform zijn verlopen, zodat verlengingsbewijs een rapport is dat u opnieuw draait in plaats van twee weken archeologie.

Voor partners is de vermenigvuldiging het punt, want dezelfde vraag komt elk najaar van elke klant binnen dezelfde paar weken, en Microsoft 365-beveiliging en conformiteit is waar positie en bewijs samen zitten. Onze Cyber Essentials v3.3-checklist behandelt wat u moet repareren; dit behandelt hoe u bewijst dat het gerepareerd bleef. ISO-compliance en auditgereedheid pakt het bredere bewijsspoor op.

Ontdek Microsoft 365-beveiliging en conformiteit om te zien hoe nulmetingen, drift en de autorisatievastlegging samenkomen vóór de volgende beoordeling.