How-to's

Doe-het-zelf gidsen voor servers, security en compliance

Stap-voor-stap handleidingen die het probleem volledig met de hand oplossen: echte commands, echte configs, getest op Ubuntu 24.04 en Debian 12. Pas onderaan lees je wat monsys ervan automatiseert.

Onderwerpen
Nieuwste how-to's
Security & detectie
gevorderd · 4 min lezen
2026-09-16

Sudo-rechten en authorized_keys fleet-breed inventariseren met één script

Wie kan er op welke server root worden, en met welke SSH-sleutel? Op één host is dat vijf commando's; op dertig hosts is het de vraag die niemand meer beantwoordt. Dit script levert per host één tsv met accounts, sudo-regels en elke geautoriseerde public key (met fingerprint en comment), en de diff-check die meldt zodra er een key of sudo-regel bijkomt.

sudosshauthorized_keysaccess-reviewinventoryiso27001
NIS2, ISO 27001 & bewijs
gevorderd · 6 min lezen
2026-09-16

AWS MSP VCL 8.0 gap-analyse in één middag: van 61 controls naar een werklijst

Vanaf 1 januari 2027 valideert AWS MSP-partners alleen nog op Validation Checklist 8.0: 24 nieuwe en 27 herschreven controls, met GenAI-observability, toil-meting en AI-governance als nieuwe blokken. Dit is de werkwijze om in één middag te weten waar je staat: welke controls je al met bestaande systemen dekt, welke een tijdreeks nodig hebben die je vandaag moet starten, en welke puur organisatorisch zijn. Met twee scripts (AI-dependency-inventaris en toil-baseline) en een invulbare worksheet.

awsmspvcl-8.0compliancegenaiobservabilitytoil
NIS2, ISO 27001 & bewijs
gevorderd · 5 min lezen
2026-09-16

ISO 27001 A.8.8 bewijzen met logs in plaats van met een Word-document: technische kwetsbaarheden beheren

Control A.8.8 vraagt dat je kwetsbaarheden tijdig identificeert, beoordeelt en aanpakt. De meeste organisaties bewijzen dat met een beleid en een screenshot van een scanner. Een auditor wil de keten zien: wanneer werd de CVE bekend, wanneer zag jij hem, wat besliste je, wanneer was hij dicht. Dit is hoe je die vier tijdstippen automatisch uit je servers haalt en er een metriek van maakt — MTTR per severity — die je elk kwartaal kunt tonen.

iso27001a.8.8cvemttrevidencenis2
Server monitoring
beginner · 6 min lezen
2026-09-16

Load average lezen op multi-core machines: de drie misverstanden en de alert die wél werkt

Load 8 is rustig op een 16-core en een ramp op een 2-core. Load telt ook processen die op een schijf wachten, niet alleen CPU. En de 1-minuut-waarde is bijna altijd ruis. Wat de drie getallen echt betekenen, hoe je ze normaliseert per core, hoe je CPU-druk van I/O-druk onderscheidt met /proc/pressure, en welke drempel je in een alert zet.

loadcpulinuxpsivmstatalerting
MSP & multi-tenant
gevorderd · 5 min lezen
2026-09-16

On-call-rotaties met ntfy: push-alerts met escalatie, zonder PagerDuty

PagerDuty kost vanaf 21 dollar per gebruiker per maand en stuurt je alertdata naar de VS. Voor een team van twee tot tien mensen kan het met een self-hosted ntfy-server, een rotatieschema in een tekstbestand en een script van vijftig regels: alerts gaan naar wie deze week wacht heeft, escaleren na tien minuten zonder bevestiging naar de back-up, en breken door de stille modus op de telefoon. Inclusief acknowledge via één tik.

ntfyon-callalertingescalationpagerdutymsp
NIS2, ISO 27001 & bewijs
gevorderd · 5 min lezen
2026-09-16

Kwartaal-access-review in één uur: accounts, sudo, SSH-keys en SSO naast de personeelslijst — met script

ISO 27001 A.5.18 en NIS2 art. 21 §2 (i) vragen dat je periodiek nakijkt wie toegang heeft en of dat nog klopt. In de praktijk wordt dat een middag spreadsheets, of het gebeurt niet. Dit script maakt van de review een uur: het legt de technische inventaris (servers, sudo, keys, IdP-accounts) naast de HR-lijst, markeert elke afwijking, en produceert het ondertekende verslag dat een auditor accepteert.

access-reviewiso27001nis2sudosshidentity
CVE's, SBOM & supply chain
gevorderd · 4 min lezen
2026-09-16

package-lock.json scannen op bekende kwetsbaarheden: npm audit, OSV.dev, en de gaten in allebei

npm audit is gratis en ingebouwd, en toch missen teams er kwetsbaarheden mee — of verdrinken ze in 400 meldingen over dev-dependencies. Dit is de pijplijn die we zelf draaien: de lockfile parsen tot een exacte lijst, OSV.dev batch-bevragen, dev- van productie-dependencies scheiden, en de output per week bewaren zodat je kunt zeggen sinds wanneer een CVE openstaat.

npmpackage-lockosvcvesupply-chainnodejs
Patching, backup & uptime
beginner · 6 min lezen
2026-09-16

Een publieke statuspagina maken zonder Statuspage.io: self-hosted, in 30 minuten, op een andere server dan je product

Een statuspagina op dezelfde server als de dienst die ze beschrijft, is down wanneer je haar nodig hebt. Dit is de opzet die wél werkt: Uptime Kuma op een aparte, goedkope VPS, checks van buitenaf op HTTP, TLS en TCP, een publieke pagina op status.jouwdomein.be met een eigen certificaat, incident-updates die je vanaf je telefoon plaatst, en de DNS- en cache-details die bepalen of de pagina bereikbaar blijft als de rest brandt.

status-pageuptime-kumauptimeincidentdockercaddy
Security & detectie
gevorderd · 4 min lezen
2026-09-16

Wie logde in vanuit welk land? SSH-logins geolokaliseren zonder MaxMind-licentie

De vijf RIR's (RIPE, ARIN, APNIC, AFRINIC, LACNIC) publiceren gratis welk IP-blok aan welk land is toegewezen. Met één download van 30 MB en veertig regels shell zie je van elke SSH-login het land, en alerteer je op "deze gebruiker logde nog nooit in vanuit dat land". Geen MaxMind, geen API-key, geen data naar buiten.

sshgeoiprirripejournalctldetection
Server monitoring
beginner · 4 min lezen
2026-09-16

systemd-services bewaken en automatisch herstarten: Restart=, OnFailure=, watchdogs — en wanneer dat niet genoeg is

Een service die crasht is met Restart=on-failure in seconden terug. Een service die hangt, een die in een restart-loop zit, of een die na een reboot nooit is gestart, ziet systemd niet vanzelf. Dit zijn de drop-in-instellingen, de OnFailure-handler die naar je telefoon pusht, de WatchdogSec-truc voor hangende processen en het cron-script dat de gaten dicht.

systemdrestartonfailurewatchdogjournalctlntfy
CVE's, SBOM & supply chain
gevorderd · 5 min lezen
2026-09-16

Container-images scannen met Trivy: in CI én op de host, zonder 400 meldingen per image

Trivy is gratis, snel en vindt alles — en precies dat is het probleem: een gemiddelde image geeft honderden CVE's waarvan de meeste geen fix hebben of in een tool zitten die nooit draait. Dit is de configuratie die we zelf gebruiken: --ignore-unfixed, severity-drempels, een .trivyignore met reden en datum, een CI-gate die alleen op nieuwe kritieke findings breekt, en een nachtelijke scan van wat er écht draait op de host.

trivydockercontainerscvecisupply-chain
Security & detectie
gevorderd · 4 min lezen
2026-09-16

Controleren of een draaiend proces nog het originele binaire bestand is: /proc/<pid>/exe, sha256 en dpkg -V

Een aanvaller die een backdoor in sshd of nginx plant, laat het proces gewoon draaien. Het bestand op schijf is vervangen, of het proces draait uit een verwijderd bestand dat nergens meer bestaat. Drie controles die dat zichtbaar maken zonder EDR: de hash van /proc/<pid>/exe tegen een baseline, dpkg -V tegen de package-database, en de (deleted)-markering die geen legitiem proces hoort te hebben.

integrityprocfssha256dpkgdetectionlinux
CVE's, SBOM & supply chain
gevorderd · 6 min lezen
2026-09-16

Een VEX-statement schrijven (en waarom de datum belangrijker is dan de status)

Een scanner meldt CVE-2026-1234 in libxml2. Jij weet dat de kwetsbare functie in jouw opstelling nooit wordt aangeroepen. Een VEX-statement is hoe je dat vastlegt — machine-leesbaar, met een reden, en met de datum waarop je het wist. Dit is het OpenVEX-formaat in twintig regels, de vier statussen en wanneer je ze gebruikt, hoe je ondertekent met ssh-keygen, en hoe scanners het statement gebruiken om ruis te onderdrukken.

vexopenvexsbomcvecrasupply-chain
CVE's, SBOM & supply chain
gevorderd · 5 min lezen
2026-09-15

CVE's vinden in je Ubuntu- en Debian-packages met OSV.dev — zonder Nessus

Een script van veertig regels dat elk geïnstalleerd package tegen de gratis OSV.dev-API legt, backport-bewust, en de lijst verrijkt met EPSS-score en CISA KEV-status. Van 1 800 packages naar de vijf die je deze week moet patchen. Geen licentie, geen scanner-appliance.

cveosvubuntudebianepsskevdpkg
Security & detectie
beginner · 5 min lezen
2026-09-15

SSH brute-force detecteren en blokkeren: sshd-config, fail2ban, en wat fail2ban niet ziet

Hoe je in twee minuten ziet wie er op je SSH-poort inhamert, welke vijf sshd-regels 99 % van de aanvallen kansloos maken, en hoe je fail2ban op Ubuntu 24.04 correct instelt (de systemd-backend-valkuil). Daarna: de drie aanvalspatronen waar fail2ban blind voor is.

sshfail2bansshdufwjournalctlubuntu
Server monitoring
gevorderd · 5 min lezen
2026-09-15

Docker-containers monitoren op één VPS: restart-loops, geheugenlekken en image-drift

Alles wat je met docker stats, docker events en een healthcheck in je compose-file zelf kunt zien — en het cron-script dat een container die elke 30 seconden herstart binnen vijf minuten meldt. Inclusief de logging-instelling die voorkomt dat containers je schijf volschrijven.

dockercomposehealthcheckoomloggingntfy
Security & detectie
gevorderd · 5 min lezen
2026-09-15

Honeypot-bestanden op een Linux-server: vier canary files die een inbreker verraden

Een inbreker die binnen is, zoekt binnen minuten naar sleutels, wachtwoorden en backups. Leg die neer — nep — en laat auditd melden zodra iemand ze aanraakt. Complete setup met auditd-regels, de uitzonderingen voor updatedb en je backup-tool, en een cron dat naar je telefoon pusht. Nul false positives na dag één.

honeypotcanaryauditddetectionlinuxntfy
CVE's, SBOM & supply chain
gevorderd · 6 min lezen
2026-09-15

Kernel-CVE's en backports: waarom uname -r je niets vertelt over je patchniveau

Een scanner die 6.8.0 ziet en 40 kernel-CVE's meldt, kent de Ubuntu- en Debian-backports niet. Zo lees je zelf de changelog van je kernelpackage, vergelijk je de draaiende kernel met de geïnstalleerde, controleer je hardware-mitigaties in /sys en beslis je wanneer livepatch de moeite is. Met de gratis bronnen: USN, Debian Security Tracker en de package-changelog.

kernelcveubuntudebianbackportslivepatchreboot
Patching, backup & uptime
gevorderd · 6 min lezen
2026-09-15

Kernel updaten op een productieserver: volgorde, rollback-plan en wanneer livepatch de moeite is

Een kernel-update is de enige routine-update die een reboot vereist en die je server kan laten hangen. Dit is de checklist die we zelf gebruiken: pre-checks (/boot, DKMS, Secure Boot), snapshot, installatie, een GRUB-fallback die na één mislukte boot automatisch de oude kernel kiest, en de verificatie na de reboot. Met een venster van vijftien minuten.

kernelrebootgrubdkmslivepatchubuntudebian
Patching, backup & uptime
beginner · 5 min lezen
2026-09-15

TLS-certificaten die stil verlopen: fleet-breed inventariseren en 14 dagen vooraf alerteren

Let's Encrypt vernieuwt zichzelf — tot de dag dat de hook faalt, de DNS-validatie breekt of iemand de cron heeft weggehaald. Dit script vindt elk certificaat op elke poort van elke host (ook interne, ook mail, ook de reverse proxy die niemand meer kent), berekent de resterende dagen en pusht een alert op 14 en 7 dagen. Zonder Nagios, zonder externe dienst.

tlscertificatesletsencryptopensslexpiryntfy
MSP & multi-tenant
expert · 7 min lezen
2026-09-15

Multi-tenant monitoring voor MSP's: veertig klanten scheiden zonder veertig installaties

Eén Zabbix per klant schaalt niet; één Zabbix voor iedereen lekt. Dit is de architectuur die wél werkt met open-source bouwstenen — Prometheus per klant, Grafana-organisaties, Alertmanager-routing op een tenant-label, één naamgeving en één offboarding-procedure — en de eerlijke rekening van wat het aan onderhoud kost bij tien, veertig en honderd klanten.

mspmulti-tenantprometheusgrafanaalertmanagerrbac
NIS2, ISO 27001 & bewijs
gevorderd · 6 min lezen
2026-09-15

Wat een NIS2-auditor écht vraagt: twaalf bewijsstukken en het script dat ze uit je servers haalt

Geen beleid, geen intenties: een auditor wil artefacten met een datum. Dit zijn de twaalf die in vrijwel elke CyFun- of NIS2-audit terugkomen, met per stuk het commando dat het oplevert, en een evidence-pack.sh dat alles in één ondertekend archief zet dat over zes maanden nog controleerbaar is.

nis2auditevidencecyberfundamentalsiso27001ed25519
NIS2, ISO 27001 & bewijs
beginner · 8 min lezen
2026-09-15

NIS2-checklist voor de Belgische KMO: de tien maatregelen van artikel 21 vertaald naar concrete servertaken

NIS2 art. 21 §2 somt tien maatregelen op in juridisch Nederlands. Dit is de vertaling naar wat je maandag op je servers doet — per maatregel het commando, het bestand of het script dat het bewijs oplevert. Met de Belgische context: wet van 26 april 2024, CCB, CyberFundamentals en de registratieplicht.

nis2ccbcyberfundamentalschecklistkmobelgië
CVE's, SBOM & supply chain
expert · 5 min lezen
2026-09-15

Een CISA 2026-conforme SBOM met de hand bouwen: alles wat je zonder monsys doet

De 2026 Minimum Elements maakten van een SBOM een ondertekend, gelicentieerd, machineverifieerbaar artefact. Dit is de volledige handmatige pijplijn voor één Linux-host: inventariseer drie lagen, vul elk verplicht veld, canoniseer en onderteken met Ed25519, en leid dan VEX af. Het is veel.

sbomcisacyclonedxspdxvexed25519
Server monitoring
beginner · 6 min lezen
2026-09-15

Ubuntu-server monitoren zonder agent-wildgroei: wat je écht moet meten

Vier metingen die 90 % van de incidenten vooraf zichtbaar maken, met alleen wat er standaard op een Ubuntu 24.04- of Debian 12-server staat: sysstat, journalctl, df en een cron-script van dertig regels dat naar je telefoon pusht. Plus waarom "CPU boven 90 %" een slechte alert is.

ubuntudebiansysstatjournalctlcronntfy
Patching, backup & uptime
beginner · 4 min lezen
2026-09-15

unattended-upgrades goed configureren — en waarom je reboot-required moet monitoren

De standaardinstallatie van unattended-upgrades patcht security-updates maar laat services op oude libraries draaien en de nieuwe kernel op schijf staan. Dit is de configuratie die dat oplost voor Ubuntu 24.04 en Debian 12: origins, blacklist, needrestart, reboot-beleid, mail — plus het cron-script dat meldt welke hosts al dagen op een reboot wachten.

unattended-upgradesaptneedrestartrebootubuntudebian
Patching, backup & uptime
beginner · 5 min lezen
2026-09-15

Back-ups controleren die "geslaagd" zeggen: versheid, integriteit en een restore-test die zichzelf logt

Een back-upjob die exit 0 geeft, bewijst dat de job draaide — niet dat er iets bruikbaars in het archief zit. Drie controles die je automatiseert: is de nieuwste back-up vers genoeg (mtime-check), is het archief leesbaar (restic/borg check) en kun je er echt iets uit terugzetten (maandelijkse restore-test met logregel). Plus de valkuil van rsync die mtimes bewaart.

backupresticborgrestoreiso27001ntfy

RSS-feed ↗