stageopdracht Lokale Grafana en Loki security monitoring voor Windows VM's, Hyper-V en OT/air-gapped
Zoetermeer, NL, 2712 PN
Opdrachtomschrijving Lokale Grafana en Loki security monitoring voor Windows VM's, Hyper-V en OT/air-gapped koppelingen februari 2027
Opdrachtomschrijving /: Versie Scope: Containerized Grafana, Loki, Windows logging, Hyper-V monitoring, centrale online koppeling en air-gapped export Doelgroep: Projectleider, technisch beheer, security beheer, OT beheer en audit Deze opdracht beschrijft de realisatie van een lokaal logging- en security monitoringplatform op basis van Docker containers voor Grafana en Loki. De oplossing verzamelt Windows- en Hyper-V-events lokaal, toont security dashboards in Grafana en ondersteunt later een gecontroleerde koppeling naar een centrale online Grafana-omgeving en een air-gapped overdrachtsmodel.
Aanleiding Binnen de Windows VM- en Hyper-V omgeving is behoefte aan centrale logging en security monitoring. Relevante gebeurtenissen zoals foutieve wachtwoorden, account lock-outs, administratorwijzigingen, PowerShell-gebruik, Defender-meldingen en Hyper-V storingen moeten snel zichtbaar zijn in dashboards. De oplossing moet lokaal kunnen functioneren zodat de omgeving ook bruikbaar blijft wanneer cloud- of centrale voorzieningen niet beschikbaar zijn. Daarnaast is er behoefte aan een latere koppeling met een centrale Grafana-omgeving voor overkoepelende rapportage. Voor air-gapped of OT-omgevingen mag geen directe netwerkverbinding naar buiten nodig zijn; daarvoor is een gecontroleerd export- en overdrachtsmechanisme vereist.
Doel van de opdracht Het doel is het ontwerpen en realiseren van een containerized loggingplatform met lokale Grafana en lokale Loki, geschikt voor Windows security logging, Hyper-V monitoring, dashboarding, alerting en auditondersteuning. De oplossing moet uitbreidbaar zijn naar centrale online monitoring en naar air-gapped data-overdracht.
Architectuur Lokaal object / locatie: Docker containers (Grafana, Loki), agents op Windows VM's en Hyper-V hosts, lokale opslag voor logs en dashboards. Doel: zelfstandige lokale monitoring en troubleshooting. Centrale online koppeling: centrale Grafana en optioneel centrale Loki of centrale datasource aggregatie. Doel: overkoepelend managementbeeld over meerdere locaties/objecten. Air-gapped koppeling: exportbestand, versleutelde overdracht, importproces en controlelog. Doel: delen van geselecteerde logging/rapportages zonder directe netwerkverbinding.
Technische scope Grafana draait als Docker container op een lokale beheer-VM of monitoring-VM. Loki draait als Docker container met lokale persistente opslag. Windows logs worden verzameld via Grafana Alloy of een vergelijkbare Loki-compatible agent. De oplossing verzamelt events van Windows servers, domeincontrollers, applicatieservers en Hyper-V hosts. Dashboards en configuratie worden versioneerbaar opgeslagen, bijvoorbeeld in Git of als exportbestanden. De oplossing bevat een backup- en herstelmethode voor dashboards, Loki-configuratie en container-configuratie.
Logbronnen Windows Security Event Log: aanmeldingen, foutieve wachtwoorden, lock-outs, groepswijzigingen, administratorwijzigingen. Windows System Event Log: service failures, onverwachte herstarts, driver- en hardwaremeldingen. Windows Application Event Log: applicatiefouten, kritieke waarschuwingen en service-gerelateerde meldingen. PowerShell Operational Log: PowerShell uitvoer, scriptactiviteit en foutmeldingen. Microsoft Defender Logs: detecties, quarantaines, waarschuwingen en beschermingsstatus. Hyper-V Logs: VM status, host events, VM herstarts, storage- en netwerkgerelateerde meldingen. DNS/DHCP Logs: relevante server events indien aanwezig.
Security dashboard in Grafana In Grafana wordt een aparte security pagina ingericht die snel antwoord geeft op opvallende authenticatie-, account-, PowerShell- of Defender-events. Mislukte aanmeldingen inclusief trend en topgebruikers; succesvolle aanmeldingen inclusief type; account lock-outs inclusief bron; wachtwoordwijzigingen en resets; nieuwe/verwijderde accounts; nieuwe administratoraccounts en wijzigingen in beheerdergroepen; wijzigingen in Domain Admins, Enterprise Admins of lokale Administrators; PowerShell events en foutmeldingen; Defender detecties, waarschuwingen en quarantaines; RDP sessies en mislukte RDP aanmeldingen.
Hyper-V dashboard Overzicht van Hyper-V host health events; VM start, stop, reboot en onverwachte shutdown events; storage-gerelateerde waarschuwingen en capaciteitssignalen; netwerk- en virtual switch events; cluster events indien aanwezig; overzicht van kritieke waarschuwingen per host en per VM.
Alerts en signalering Authenticatie: meerdere foutieve wachtwoorden binnen korte periode (doel: brute-force of verkeerd geconfigureerde service detecteren). Accountbeheer: wijziging in beheerdergroep (doel: privilege escalation signaleren). Defender: malware detectie of quarantaine (doel: security incident zichtbaar maken). PowerShell: onverwachte of foutieve activiteit (doel: misbruik of foutieve beheeractie onderzoeken). Hyper-V: VM onverwacht uit of host kritieke melding (doel: beschikbaarheidsproblemen signaleren).
Centrale online Grafana-koppeling De lokale omgeving moet later gekoppeld kunnen worden aan een centrale Grafana-omgeving voor centrale rapportage, management dashboards en vergelijking tussen locaties. Dashboards worden gestandaardiseerd; alleen noodzakelijke data wordt centraal beschikbaar; koppeling houdt rekening met segmentatie, firewallregels en securitybeleid; credentials worden niet hardcoded opgeslagen; lokale logging blijft leidend en moet blijven functioneren bij onbereikbaarheid van de centrale omgeving.
Air-gapped koppeling Voor air-gapped omgevingen wordt gewerkt met gecontroleerde export en import. Export van geselecteerde logs of samenvattingen; versleuteling van exportbestanden; hashcontrole; handmatige overdracht via goedgekeurd medium; import zonder terugverbinding; logging van exportmoment, inhoud, verantwoordelijke en importresultaat.
Beveiliging en beheer Grafana authenticatie volgens beheerbeleid met rollen en minimale rechten; standaard wachtwoorden worden verwijderd; container volumes persistent en opgenomen in backup; configuratiebestanden versieerbaar; dashboardwijzigingen beheerst via export, Git of changeproces; logretentie per omgeving vastgesteld; gevoelige gegevens worden beperkt of gemaskeerd.
Acceptatiecriteria Grafana draait lokaal als container en is bereikbaar; Loki draait lokaal met persistente opslag; Windows VM's en Hyper-V hosts leveren events aan Loki; security dashboard toont minimaal foutieve aanmeldingen, lock-outs, administratorwijzigingen, Defender-events en PowerShell-events; Hyper-V dashboard toont relevante host- en VM-events; basisalerts zijn ingericht; dashboards en configuratie zijn exporteerbaar en herstelbaar; ontwerp voor centrale koppeling is opgenomen; ontwerp voor air-gapped export/import is opgenomen; beheer- en overdrachtsdocumentatie is beschikbaar.
Deliverables Docker Compose configuratie: containerconfiguratie voor Grafana, Loki en volumes/netwerken. Agent configuratie: configuratie voor Windows log forwarding naar Loki. Grafana datasources: lokale Loki datasource en voorbereiding voor centrale datasource. Security dashboards: dashboards voor authenticatie, accounts, Defender, PowerShell en RDP. Hyper-V dashboards: dashboards voor VM- en hostevents. Alertregels: basisregels voor kritieke security- en beschikbaarheidsevents. Air-gapped exportontwerp: procedure voor export, encryptie, overdracht, import en logging. Beheerdocumentatie: installatie, backup, restore, dashboardbeheer en troubleshooting.
Randvoorwaarden Lokale Windows of Linux containerhost beschikbaar; voldoende lokale opslag; firewallregels staan logaanlevering toe; beheerders hebben rechten om Windows event logs uit te lezen; beleid voor retentie, toegang, export en classificatie is vastgesteld; security- en netwerkvoorwaarden voor koppeling en overdracht zijn vooraf goedgekeurd.
Buiten scope Volwaardige SIEM-vervanging; automatische remediatie zonder goedgekeurd proces; directe cloudkoppeling vanuit air-gapped omgevingen; volledige forensische detectie; aanpassing van netwerksegmentatie buiten loggingverbindingen.
Aanbevolen fase 2 Uitbreiden met Sysmon; MITRE ATT&CK-georiënteerde dashboards; integratie met FortiGate logging, Keycloak logging of SCADA-applicatielogs; standaardisatie van dashboards; centrale rapportage met maandelijkse security- en beschikbaarheidssamenvatting.
Samenvatting Met deze opdracht wordt een lokaal, containerized Grafana/Loki platform gerealiseerd voor Windows- en Hyper-V logging. De omgeving levert directe securitywaarde door foutieve wachtwoorden, lock-outs, administratorwijzigingen, Defender-events, PowerShell-events en Hyper-V problemen zichtbaar te maken. Tegelijk blijft de architectuur geschikt voor centrale online rapportage en voor air-gapped omgevingen waar alleen gecontroleerde export en import toegestaan is. Het resultaat is een praktisch beheer- en auditplatform dat lokaal zelfstandig werkt maar later gecontroleerd kan worden gekoppeld aan centrale monitoring.
Solliciteren
Ben je enthousiast? Solliciteer via jobs.yunextraffic.com of kijk voor meer informatie op nl.yunextraffic.com.
Voor vragen kun je contact opnemen met:
Karolina Kolcun – Corporate Recruiter
📧 karolina.kolcun@yunextraffic.com
📱 06‑49236207