
Microsoft 365-auditlogboek: incidentonderzoek, retentie en bewijs
16 augustus 2026
Richt Microsoft Purview Audit in als beheersbaar onderzoeksproces voor incidenten, retentie, exports en aantoonbare opvolging.
Wanneer een bestand plotseling verdwenen is, een mailboxregel is gewijzigd of een gastaccount onverwacht toegang kreeg, wil je niet afgaan op herinneringen. Je wilt kunnen reconstrueren wie welke handeling uitvoerde, wanneer dat gebeurde en vanuit welke Microsoft 365-dienst de gebeurtenis kwam. Daarvoor is Microsoft Purview Audit bedoeld.
Het auditlogboek is geen camera die iedere klik opneemt. Het verzamelt technische gebeurtenissen uit onder meer Microsoft Entra ID, Exchange, SharePoint, OneDrive en Teams. Een gebeurtenis kan bijvoorbeeld laten zien dat een account een bestand verwijderde, een groep wijzigde of een beheerinstelling aanpaste. Het record verklaart niet automatisch waarom dat gebeurde en bewijst niet zelfstandig welke persoon achter het account zat.
Deze gids helpt een MKB-directeur, office manager of IT-verantwoordelijke om Audit als werkend onderzoeksproces in te richten. De nadruk ligt op snelle incidentrespons, passende bewaartermijnen en bewijs dat ook na het onderzoek beheersbaar blijft. Wil je weten of logging, beheerdersrechten en opvolging in jouw omgeving voldoende samenhangen? Breng de belangrijkste risico's in kaart met de gratis IT-scan.
Wat Microsoft Purview Audit wel en niet oplost
Microsoft Purview Audit brengt gebeurtenissen uit verschillende Microsoft 365-onderdelen samen in één doorzoekbare omgeving. Je kunt een zoektaak afbakenen met onder andere periode, gebruiker, activiteit, recordtype, bestand, map, site of workload. Dat helpt bij concrete vragen zoals:
- Wie heeft een gevoelig SharePoint-bestand verwijderd of extern gedeeld?
- Wanneer is een gastgebruiker toegevoegd of aangepast?
- Welk account wijzigde een mailboxregel of mailboxmachtiging?
- Welke beheerder paste een rol, groep of beveiligingsinstelling aan?
- Welke activiteiten vonden rond een vermoedelijk incident plaats?
Een auditrecord is één bron in een onderzoek. Combineer het waar nodig met aanmeldgegevens, apparaatstatus, tickets, goedgekeurde wijzigingen en uitleg van betrokkenen. Een wijziging buiten werktijd kan verdacht zijn, maar ook bij gepland onderhoud horen. Andersom kan een actie binnen werktijd nog steeds ongewenst zijn.
Audit is ook geen onbeperkt archief. Hoe lang gegevens beschikbaar blijven, hangt af van licentie, workload, gebruiker en retentiebeleid. Wie pas na een incident over bewaartermijnen nadenkt, kan ontdekken dat de benodigde gebeurtenissen al zijn verlopen.
Begin ieder onderzoek met één scherpe vraag
Een brede zoekopdracht over alle medewerkers levert veel ruis op en creëert onnodige inzage in persoonsgegevens. Formuleer eerst een toetsbare vraag, bijvoorbeeld: "Welk account heeft op 10 september tussen 14:00 en 16:00 UTC de map Offertes gedeeld met een extern adres?"
Leg vóór de zoekopdracht minimaal dit vast:
| Onderdeel | Wat je noteert |
|---|---|
| Aanleiding | Incident, auditvraag, toegangsreview of wijzigingscontrole |
| Onderzoeksvraag | Handeling, object, gebruiker en relevante periode |
| Opdrachtgever | Wie het onderzoek heeft aangevraagd en goedgekeurd |
| Onderzoeker | Wie mag zoeken, exporteren en conclusies vastleggen |
| Tijdzone | De lokale tijd én de vertaling naar UTC |
| Bewaarbesluit | Hoelang export en notities nodig blijven |
| Afronding | Bevinding, onzekerheden, herstelactie en eigenaar |
Auditgegevens kunnen namen, e-mailadressen, IP-adressen, bestandsnamen en activiteiten bevatten. Gebruik ze voor een duidelijk beveiligings-, compliance- of beheerdoel, niet als algemene prestatiemeting. Spreek af wanneer directie, HR, privacyverantwoordelijke of juridisch advies moet aansluiten.
Regel toegang volgens het minste-rechtenprincipe
Microsoft noemt Audit Logs en View-Only Audit Logs als relevante rollen voor zoeken in het auditlogboek. Geef een onderzoeker niet automatisch een brede beheerdersrol als een beperktere auditrol volstaat. Controleer daarnaast ieder kwartaal wie deze rechten heeft en of die personen ze nog nodig hebben.
Voor organisaties die administratieve eenheden gebruiken, kan audittoegang worden beperkt tot gebruikers binnen de toegewezen eenheden. Een beperkt bevoegde onderzoeker ziet dan niet automatisch alle gebruikers- en systeemactiviteiten. Leg daarom bij ieder onderzoek vast of de gebruikte accountscope volledig genoeg was voor de vraag.
Tijdelijke activering van gevoelige rollen vermindert permanente toegang. Lees hoe je dat organiseert met Privileged Identity Management voor beheerders. Combineer dit met MFA en aparte beheeraccounts, zodat een gestolen dagelijks account niet direct toegang tot onderzoeksgegevens geeft.
Bouw de zoekopdracht van breed naar gericht
Open in Microsoft Purview de Audit-oplossing en maak een benoemde zoektaak. De exacte filters en beschikbare activiteiten hangen af van de workload en licentie. Werk in deze volgorde:
- Kies een korte periode rond het bekende moment en noteer dat het zoekscherm UTC gebruikt.
- Selecteer de vermoedelijk betrokken gebruiker of gebruikers als die bekend zijn.
- Beperk de workload, bijvoorbeeld SharePoint, Exchange of Microsoft Entra ID.
- Kies een activiteit of gebruik de operation name uit Microsofts activiteitendocumentatie.
- Voeg waar mogelijk een concreet bestand, map, site of ander object toe.
- Geef de zoektaak een naam met incidentnummer en doel, zonder onnodige gevoelige details.
Microsoft vermeldt dat een zoektaak doorgaat wanneer het browservenster wordt gesloten. Afgeronde zoektaken blijven 30 dagen zichtbaar in het zoekdashboard. Per auditaccount kunnen maximaal tien zoektaken tegelijk actief zijn, waarvan maximaal één ongefilterde zoektaak. Een grote, breed ingestelde zoekopdracht kan in een omvangrijke tenant veel tijd kosten. Splits onderzoek daarom liever op in afgebakende tijdvakken of workloads.
Het zoekscherm accepteert per zoektaak maximaal 180 dagen als datumbereik. Dat is niet hetzelfde als de bewaartermijn. Ook wanneer oudere data door licentie of beleid beschikbaar is, onderzoek je die in behapbare perioden.
Geen resultaat betekent niet direct dat niets is gebeurd. Controleer eerst:
- of lokale tijd correct naar UTC is vertaald;
- of gebruiker, workload of activiteit niet te strikt is gekozen;
- of de gebeurtenis binnen de werkelijke bewaartermijn valt;
- of de betreffende dienst deze activiteit in Audit registreert;
- of de accountscope van de onderzoeker voldoende is;
- of verwerking van het record nog gaande kan zijn.
Bewaar ook een zoekopdracht die niets oplevert als de afwezigheid relevant is. Noteer filters, tijdstip en scope, maar formuleer de conclusie voorzichtig: "geen record gevonden binnen deze zoekcriteria" is nauwkeuriger dan "de actie is niet gebeurd".
Maak van losse records een verdedigbare tijdlijn
Lees niet alleen de activiteitnaam. Beoordeel ook tijdstip, identiteit, workload, object, IP-adres en aanvullende details. Zet relevante records in chronologische volgorde en voeg context toe zonder het bronrecord te veranderen.
| Tijd in UTC | Gebeurtenis | Identiteit | Object | Voorlopige betekenis |
|---|---|---|---|---|
| 14:07 | Aanmelding of voorafgaande activiteit | gebruiker | account | Context, nog geen conclusie |
| 14:12 | Deelactie | gebruiker | map of bestand | Externe toegang gemaakt |
| 14:18 | Rechten gewijzigd | gebruiker of beheerder | site of groep | Bereik mogelijk vergroot |
| 14:31 | Herstelactie | beheerder | toegang | Toegang ingetrokken |
Scheid feiten, interpretatie en besluit. "Account X deelde bestand Y" kan uit het record volgen. "Medewerker X heeft bewust informatie gelekt" vereist veel meer bewijs. Onderzoek bij twijfel ook aanmeldrisico's en beveiligingssignalen. De gids Microsoft Secure Score verbeteren helpt om zulke bevindingen aan bredere verbeteracties te koppelen.
Werk met vier labels in je onderzoeksnotities:
- Feit: rechtstreeks zichtbaar in record of goedgekeurde bron.
- Aanname: plausibele verklaring die nog moet worden gecontroleerd.
- Onzekerheid: ontbrekende data, beperkte scope of alternatieve uitleg.
- Actie: herstel, nader onderzoek, eigenaar en uiterste datum.
Deze scheiding voorkomt dat een eerste vermoeden later als bewezen feit in een managementrapport belandt.
Exporteer alleen wat het dossier nodig heeft
Een CSV-export helpt bij filteren, tijdlijnen en overdracht. Microsoft noemt voor export vanuit het zoekdashboard een maximum van 50.000 resultaten voor Audit Standard en 1.000.000 voor Audit Premium. Een groot exportmaximum is geen reden om alles te downloaden. Verklein eerst de zoekvraag en exporteer alleen de relevante set.
Iedere export is een nieuwe kopie van mogelijk gevoelige gegevens. Bewaar de oorspronkelijke export ongewijzigd in een afgeschermde locatie. Gebruik een kopie voor sorteren, annoteren of verwijderen van niet-relevante kolommen. Leg vast wie toegang heeft en wanneer de bestanden worden verwijderd.
Een praktisch onderzoeksdossier bevat:
- de onderzoeksvraag en goedkeuring;
- de gebruikte filters, accountscope en tijdzone;
- datum en tijd van de zoektaak;
- de ongewijzigde bronexport als die nodig was;
- een apart werkbestand voor analyse;
- een korte tijdlijn en conclusie met onzekerheden;
- genomen herstelmaatregelen en open acties;
- eigenaar en verwijderdatum van het dossier.
Bij een zwaar incident kan een hash of formele bewijsketen nodig zijn. Laat de methode dan aansluiten op het incident- en juridisch proces. Een zelfbedachte forensische werkwijze kan meer zekerheid suggereren dan werkelijk bestaat.
Kies retentie vanuit risico, niet vanuit een licentienaam
Microsoft beschrijft voor Audit Standard een standaardbewaring van 180 dagen. Voor gebruikers met een passende E5-licentie of audit-add-on bewaart Audit Premium activiteiten uit Microsoft Entra ID, Exchange, OneDrive en SharePoint standaard één jaar. Andere activiteiten blijven standaard 180 dagen bewaard, tenzij een passend retentiebeleid en licentie een langere periode ondersteunen.
Met Audit Premium kun je aangepaste retentiebeleidsregels maken. Microsoft vermeldt dat zulke regels op service, specifieke activiteit of gebruiker kunnen worden gericht. Voor retentie tot tien jaar is een aanvullende licentie nodig. Retentie is niet met terugwerkende kracht: een later aangemaakte regel haalt verlopen auditdata niet terug.
Let op drie operationele details:
- De licentie van de gebruiker die de gebeurtenis veroorzaakt, kan bepalend zijn voor de bewaartermijn.
- Een aangepaste regel gaat vóór het standaardbeleid en kan dus ook een kortere termijn opleveren.
- De levensduur wordt bepaald wanneer een item in de auditpipeline wordt opgenomen. Latere wijzigingen passen eerder vastgelegde items niet automatisch aan.
Maak daarom een eenvoudige retentiematrix:
| Onderzoeksscenario | Benodigde terugkijkperiode | Relevante workloads | Huidige dekking | Besluit |
|---|---|---|---|---|
| Accountmisbruik | 12 maanden | Entra ID, Exchange, SharePoint | Te controleren | Licentie en beleid valideren |
| Ongewenst delen | 6 maanden | SharePoint, OneDrive, Teams | Te controleren | Kwartaaltest uitvoeren |
| Jaarlijkse ISO-controle | 12 maanden | Beheer- en toegangsactiviteiten | Mogelijk gat | Bewijsstrategie vastleggen |
| Langlopend juridisch onderzoek | Meerdere jaren | Afhankelijk van zaak | Niet standaard | Specialistisch besluit nodig |
De langste mogelijke bewaartermijn is niet automatisch de beste. Lang bewaren kost geld en vergroot het volume gevoelige gegevens. Koppel iedere termijn aan een aantoonbaar risico, contract, norm of wettelijke noodzaak. Voor bredere gegevensbescherming helpt de uitleg over DLP-beleid in Microsoft Purview.
Bereken de operationele kosten van auditing
De prijs van een auditoplossing bestaat niet alleen uit licenties. Neem in een jaarbegroting ook deze posten mee:
- uren voor kwartaalcontroles en toegangsreviews;
- tijd voor incidentonderzoek en rapportage;
- beveiligde opslag en verwijdering van exports;
- koppeling met een SIEM als langere of centrale analyse nodig is;
- opleiding van de vaste en plaatsvervangende onderzoeker;
- aanvullende licenties voor gebruikers of langere retentie;
- herstelwerk wanneer logging, rollen of retentie niet op tijd zijn ingericht.
Een goede keuze ontlast de IT-manager. Dat lukt niet door alle data maximaal lang te bewaren, maar door vooraf te bepalen welke vragen de organisatie moet kunnen beantwoorden, wie mag onderzoeken en hoe een bevinding in een ticket met eigenaar eindigt.
Oefen het proces ieder kwartaal
Een auditlogboek dat niemand test, faalt vaak op het moment dat snelheid belangrijk is. Voer ieder kwartaal een kleine, goedgekeurde controle uit:
- Kies een onschuldige activiteit, bijvoorbeeld een testbestand delen en weer intrekken.
- Noteer het tijdstip in lokale tijd en UTC.
- Laat de aangewezen onderzoeker de gebeurtenis vinden met gewone auditrechten.
- Controleer of rol, accountscope, workload en filters voldoende zijn.
- Maak alleen als testdoel dat vraagt een beperkte export en verwijder die volgens afspraak.
- Leg zoektijd, gevonden record, afwijkingen en verbeteractie vast.
Controleer in dezelfde cyclus wie toegang tot Audit heeft, welke retentieregels actief zijn, of relevante gebruikers de verwachte licentie hebben en of eerdere acties zijn afgerond. Een koppeling met incident- en wijzigingsbeheer voorkomt dat bevindingen als losse documenten blijven liggen.
Veelgemaakte fouten
Alle medewerkers en 180 dagen tegelijk doorzoeken. Dit produceert ruis, duurt langer en maakt privacybeheersing moeilijker. Begin met één vraag en korte periode.
Lokale tijd als UTC invoeren. Daardoor zoek je in het verkeerde venster. Noteer beide tijdzones in het dossier.
Geen resultaat als bewijs van afwezigheid behandelen. Scope, verwerking, retentie of workloaddekking kan het resultaat beperken.
Een CSV als conclusie zien. Een export bevat records, geen volledige context of oordeel.
Alleen de licentienaam controleren. Valideer gebruiker, workload, retentiebeleid en werkelijke vindbaarheid.
Retentie pas na een incident verlengen. Verlopen gegevens komen door een nieuwe regel niet terug.
Exports onbeperkt bewaren. Een onderzoeksbestand is zelf gevoelige informatie en heeft een eigenaar en verwijderdatum nodig.
Auditrechten permanent te breed maken. Beperk toegang, controleer die periodiek en gebruik tijdelijke rolactivering waar passend.
Veelgestelde vragen
Staat Microsoft 365-auditing standaard aan?
Microsoft vermeldt dat auditing standaard is ingeschakeld voor ondersteunde Microsoft 365- en Office 365-organisaties. Controleer de feitelijke werking toch met een testactiviteit, zeker na een migratie of afwijkende configuratie.
Hoe ver kan ik terugzoeken?
Dat hangt af van licentie, gebruiker, workload en retentiebeleid. Audit Standard bewaart volgens Microsoft standaard 180 dagen. Bepaal met een test of de voor jouw risico relevante gebeurtenissen werkelijk beschikbaar zijn.
Waarom kan ik geen periode langer dan 180 dagen in één zoektaak kiezen?
Microsoft begrenst het datumbereik van een afzonderlijke zoektaak op 180 dagen. Oudere bewaarde gegevens onderzoek je met meerdere afgebakende zoekopdrachten.
Blijft een zoektaak lopen als ik het venster sluit?
Ja. Microsoft vermeldt dat de taak op de achtergrond doorgaat. Afgeronde zoektaken blijven 30 dagen in het zoekdashboard beschikbaar.
Kan een auditrecord bewijzen welke persoon achter het toetsenbord zat?
Niet zelfstandig. Het record koppelt een activiteit aan een identiteit en technische context. Combineer het met aanmeld-, apparaat-, wijzigings- en incidentinformatie.
Moet ik ieder zoekresultaat exporteren?
Nee. Exporteer alleen wat nodig is voor analyse, bewijs of opvolging. Iedere extra kopie vergroot het privacy- en beveiligingsrisico.
Is Audit Premium voor ieder MKB nodig?
Niet automatisch. Het kan passend zijn als langere retentie, specifieke belangrijke gebeurtenissen of uitgebreidere onderzoekscapaciteit nodig zijn. Begin bij risico en vereiste terugkijkperiode en vergelijk daarna licenties en beheerlast.
Gebruikte Microsoft-bronnen
De zoeklimieten, rollen, exports en retentiewerking zijn op 14 september 2026 gecontroleerd tegen deze officiële Microsoft Learn-pagina's. De links bevatten geen trackingparameters:
- Search the audit log
- Learn about auditing solutions in Microsoft Purview
- Manage audit log retention policies
Microsoft werkt productvoorwaarden, licenties en documentatie regelmatig bij. Controleer de actuele tenantconfiguratie voordat je een bewaartermijn of onderzoeksproces formeel vastlegt.
Van noodzoektocht naar aantoonbaar beheer
Microsoft Purview Audit levert pas waarde wanneer techniek en operatie bij elkaar komen. Formuleer een scherpe vraag, gebruik minimale rechten, zoek in korte tijdvakken en scheid feiten van aannames. Kies retentie vanuit risico en licentie, niet uit gewoonte. Behandel iedere export als gevoelige kopie en eindig elk onderzoek met een eigenaar voor herstel en verwijdering.
Met een kwartaaltest weet je vóór een incident of de juiste gebeurtenis vindbaar is. Dat verkort onderzoek, voorkomt onnodige licentiekosten en geeft directie, auditor en IT-manager een controleerbaar antwoord op de vraag wat er in Microsoft 365 is gebeurd.