Monsys is functioneel veel verder dan zijn prijsklasse doet vermoeden: één agent levert metrics, CVE-detectie op drie lagen (OS-packages, applicatie-dependencies, kernel), SBOM/VEX-export, detection, console-recording met integriteitshashes en Ed25519-gesigneerde audit packs. Niemand in de vergeleken markt combineert dat. Maar het platform ondermijnt zijn eigen geloofwaardigheid met afwerkingsfouten die een enterprise-koper in de eerste vijf minuten ziet: taalmix NL/EN op vrijwel elke pagina, tellers die elkaar tegenspreken, rauwe developer-enums in de UI en lijsten zonder zoekfunctie, paginering of bulk-acties.
Het eerlijke oordeel: de motor is enterprise-waardig, de carrosserie nog niet. De vier criteria die je zelf stelde, gescoord:
Het fundament is er: consistent pixel-grid-design, hoge informatiedichtheid, eerlijke empty-states met concrete vervolgstappen (beter dan Zabbix of Wazuh). Maar de taalmix (EN paginatitels en tabelheaders op een NL interface, één settings-tab volledig Engels), een zwevend "0.02"-artefact op élke serverpagina, tekst-concatenatiebugs en drie CVE-tellers die elkaar tegenspreken geven momenteel precies de "bij elkaar gegooide" indruk die je wil vermijden. Dit is oplosbaar in weken, niet maanden, en het is de hoogste prioriteit.
Sterk: aanbevelingen met kant-en-klare fix-commando's, fix-scripts per CVE, auto-patch opt-in per host, EAT-flow die gevaarlijke acties veilig maakt, detection die zelf logs parseert. Maar ruis creëert nieuw werk: "2012 unpatched CVEs" zonder duiding, 60 identieke integrity-items zonder bulk-resolve, 47 correlatie-matches die je één voor één moet bevestigen, en 18 vrijwel identieke SUID-findings op een standaard Ubuntu. Signaal-ruisverhouding is het thema.
De sterkste pijler. Gesigneerde audit packs met offline verify, ISO 27001/NIS2/CRA-mappings met concrete fix-instructies per control, compliance-erosie-alerts, Pareto-view ("welke 3 fixes leveren +33% dekking"), exports naar Vanta/CyberDay. Geen enkele concurrent signeert evidence cryptografisch. Maar juist hier telt vertrouwen dubbel: "GEEN BEWIJS" naast status "automatic", een letterlijke "error"-cel bij CRA Annex I §9, US-datumformaten en een timeline-header met tweemaal "03/26" ondermijnen precies dat vertrouwen.
De Governance-tab, Playbooks en Diagrammen bewijzen dat de juiste toon bestaat: helder Nederlands, uitleg vóór jargon, techniek achter een klik. Elders lekt de backend de UI in: "emit een app.state_mismatch signal", "tekent een Ed25519 EAT (TOTP-gated) en pusht via WS", kolomnamen als GEBLANCHT en NODEF, rauwe login.defs-variabelen en enum-waarden als cve_exposed als categorielabel. De kennis zit erin; de vertaalslag naar de operator ontbreekt op ~40% van de pagina's.
/api/v1/msp/overview geeft 403 voor niet-superadmins en wordt netjes afgevangen. Technisch is het platform stabiel; alle bevindingen hieronder gaan over inhoud, consistentie en schaal.Gerangschikt op impact voor een enterprise-evaluatie. P0 = blokkeert de "top notch"-ambitie, P1 = zichtbaar kwaliteitsverlies, P2 = hinderlijk.
| Prio | Bevinding | Waarom dit telt |
|---|---|---|
| P0 | Taalmix NL/EN op vrijwel elke pagina. EN paginatitels ("Applications", "Reports", "Detection"), EN tabelheaders (NAME/GROUP/LAST SEEN), EN alertteksten, EN empty-states; de tab "Enrolment tokens" is volledig Engels; compliance toont US-datums ("7/30/2026, 2:03 PM") waar de rest "30-7-2026" gebruikt. | Dit is de nummer één "gevibecoded"-indicator. Een koper die NL kiest en Engels terugkrijgt concludeert: onaf. Het breekt bovendien je eigen harde regel (NL/FR/EN compleet, NL default). |
| P0 | Windows-agent loopt structureel achter op Linux en er is geen "scan nu"-knop. Users-tab leeg, Hardware "nog niet gescand", Disks mager, Dependencies-copy praat over Linux-directories op een Windows-host. Volledige analyse in sectie 4. | De marketingbelofte is "Windows én Linux". De demo op een Windows-laptop bewijst nu het omgekeerde. |
| P0 | Lijsten schalen niet. Servers-lijst zonder vrije zoek/paginering/bulk-acties; 101 alerts zonder zoekfunctie; kernel-CVE-lijst met 500 rijen waarvan de meerderheid "patched" (niet-actionabel); inventaris 717 packages plat; audit-log zonder datumfilter. | Bij 1 demo-host al voelbaar; bij 1.000 hosts onbruikbaar. Dit is het eerste wat een team met duizenden servers test. |
| P0 | CVE-getallen spreken elkaar tegen. Aanbevelingen zegt "163 OS-package CVEs", inventaris/CVE-tab "798", kernel-alert "2012 unpatched CVEs", de CVE-tab-samenvatting "0 crit · 2 high". Nergens een verzoening of uitleg van de tellogica. | Voor een CISO is een dashboard dat vier verschillende waarheden toont erger dan geen dashboard: het diskwalificeert alle andere getallen. |
| P1 | Integrity-pagina: 60× hetzelfde item ("mTLS cert ontbreekt") voor dezelfde agent, allemaal OPEN, alleen stuk-voor-stuk te resolven. Bovendien flagt de eigen demo-agent zichzelf, terwijl mTLS als backwards-compatibel geshipt is. | Dedup + bulk-resolve is een middag werk; nu oogt de integriteitsbewaking zelf kapot, op de pagina die vertrouwen moet uitstralen. |
| P1 | Overzichtspagina spreekt zichzelf tegen. KPI "ANOMALIEËN (24U): 8" terwijl Insights "0 anomalies" toont; KPI "OPEN INCIDENTEN 3 · 0 critical" pal naast een rode "Urgent vandaag"-banner met een critical; die "urgente" melding is 13 dagen oud; "Cluster belasting" als kop bij één server. | De landingspagina is het visitekaartje. Interne consistentie hier is belangrijker dan welke feature ook. |
| P1 | Zichtbare polish-bugs. Zwevend "0.02"-tooltipresidu onderaan elke serverpagina; concatenatie "Download het fix-scriptapp-deps: 0 · os-pkg: 798"; compliance-timeline met tweemaal "03/26" en zonder "02/26"; MTTR-rij met n=0 maar tóch p50 4.8d; CRA Annex I §9 toont letterlijk "error"; "€ 0,0000" met vier decimalen; enkelvoud/meervoud kapot ("1 agents", "1 subjects"). | Elk afzonderlijk klein; samen vormen ze het "bij elkaar gegooid"-gevoel. Eén dagdeel per bug. |
| P1 | Rauwe enums en jargon in de UI. Categorielabels als cve_exposed, os_upgrade_available, rule-namen als auth_brute_force, kolommen GEBLANCHT en NODEF, PASS_MAX_DAYS/pwq.minclass zonder vertaling, apps-uitleg in developer-speak ("emit een app.state_mismatch signal … pusht via WS"). | Botst frontaal met criterium 4. De doelgroep is een operator onder druk, geen backend-ontwikkelaar. |
| P2 | Copy-tegenspraken en valuta. Cloud-intro: "AWS + Hetzner ondersteund; Azure, GCP, Proxmox roadmap", terwijl /cloud/connect negen providers inclusief Azure/GCP/Proxmox als kiesbaar toont; "MAANDKOST $0" in dollars waar de hele app euro's gebruikt. | Kleine dingen die een reviewer noteert en meeneemt in het eindoordeel. |
| P2 | Processen/History tonen snapshots plat achter elkaar: dezelfde PID's staan 4–5× in één tabel zonder snapshot-scheiding; USER-kolom toont UID's (0, 999) in plaats van namen. | Leest als een bug ook al is het er geen; groepering per snapshot lost het op. |
Je vier screenshots van yoga-jeroen (Windows 11, agent 0.1.0+20260510) zijn stuk voor stuk verklaarbaar en stuk voor stuk fixbaar. De broncode-analyse:
| Wat je zag | Oorzaak (geverifieerd in code + release-manifest) | Fix |
|---|---|---|
| Users: alles op 0 | De Windows users-collector (PowerShell Get-LocalUser + Administrators-groep) is afgerond op 19 mei om 10:00. De gepubliceerde Windows-build is van 19 mei 09:41 — negentien minuten te vroeg. De collector zit dus in geen enkele gepubliceerde Windows-agent. | Nieuwe agent-release bouwen en publiceren. |
| Hardware: "nog niet gescand" | hardware.rs (14 mei) zit wél in de gepubliceerde Windows-build van 19 mei, maar jouw laptop draait de build van 10 mei — vier dagen te oud. | "Force update" op yoga-jeroen brengt dit direct in orde. |
| Disks: mager, geen S.M.A.R.T. | storage.rs (14 mei) idem: Force update vult filesystems + block devices aan. S.M.A.R.T.-data wordt echter nergens verzameld, ook niet op Linux — dat is een ontbrekende feature, geen versieprobleem. | Force update voor de basis; S.M.A.R.T. als nieuwe collector inplannen (smartctl / WMI MSStorageDriver). |
| Dependencies: Linux-paden op Windows | De agent scant op Windows wél C:\inetpub\wwwroot en C:\Program Files\nodejs — maar de UI-tekst somt hardcoded de Linux-scanlocaties op. Puur een dashboard-copybug. | OS-afhankelijke scanlocaties tonen (agent rapporteert zijn OS al). |
| Geen manier om een scan te forceren | Inventory draait 30 s na agent-start en daarna elke ~6 uur. Er bestaat geen "herscan nu"-commando; "Force update" herstart alleen de agent (wat als bijeffect na 30 s een scan triggert — onvindbaar voor een gebruiker). | Knop "Herscan inventaris" die via het bestaande command-kanaal een directe inventory-cycle triggert. Kleine feature, grote frustratiekiller. |
| Structureel | Manifest vandaag: Linux 0.1.0+20260527, Windows 0.1.0+20260519. Windows loopt een release achter en niets bewaakt die pariteit. | Release-script laten weigeren te publiceren als de Windows-build ontbreekt of ouder is dan de Linux-build. |
Per module: wat het is, waarom het zo gebouwd is, de waarde voor een organisatie op schaal, hoe je het gebruikt, en de kritiek van deze doorlichting.
Wat De landingspagina: uptime 30d, actieve servers, open incidenten, anomalieën (24u), een "Urgent vandaag"-band, cluster-CPU-grafiek, recente alerts en de vlootlijst met health-status.
Waarom Eén scherm dat de vraag "is er nu iets mis, en zo ja waar" beantwoordt voordat iemand doorklikt; de urgent-band is de menselijke prioriteit boven de ruwe alertstroom.
Waarde Voor een ops-team het startpunt van elke shift; voor management een eerlijke gezondheidsfoto zonder rapportage-vertraging.
Gebruik Open als eerste tab van de dag; klik de urgent-band of een vlootrij direct door naar server-detail; KPI's linken naar de onderliggende lijsten.
Wat De vlootlijst: per host IP, OS, agentversie, alerts, containers, last seen, met filterchips voor os/status/docker/updates.
Waarom De brug tussen "de vloot" en "deze machine"; filterchips zijn sneller dan een query-taal voor de 80%-gevallen.
Waarde Het werkscherm voor iedere beheerder; bij een incident is dit de plek waar je van symptoom naar host navigeert.
Gebruik Filter op status of OS, klik een rij voor het serverdossier; "+ Server" rechtsboven geeft het installcommando per platform.
Wat Het complete dossier van één machine: Metrics, Processen, Inventaris, CVEs, SLA, Kernel, Containers, Users, Disks, Hardware, Capaciteit, Dependencies, Beveiliging, Topologie, History, Logs, Noodactie, Governance en Agent.
Waarom Alles wat over één host bekend is op één URL; het alternatief (aparte tools voor inventaris, vulns, console en governance) is precies het werk dat monsys wil wegnemen.
Waarde Bij een incident of audit is dit het enige scherm dat een engineer nodig heeft: van live metrics tot wie de eigenaar is en of er een EAT-noodconsole beschikbaar is.
Gebruik Vanuit elke lijst of alert kom je hier; "Force update" pusht de nieuwste agent; "Toon noodacties" start de TOTP-EAT-flow; Governance legt eigenaar, classificatie, backup-verwachting en auto-patch-beleid vast.
PASS_MAX_DAYS-jargon staat er onvertaald.Wat De alertstroom (101 in demo: 3 open, 98 opgelost) met per alert "Verklaar dit" (AI-duiding) en "Bevestig", plus tabs Alertregels en Onderhoud (maintenance-windows).
Waarom Lifecycle-denken: een alert is pas klaar als hij bevestigd en opgelost is; maintenance-windows voorkomen valse wekkers tijdens gepland werk; de MTTR-module meet op deze lifecycle.
Waarde Ack/resolve-discipline plus AI-uitleg verlaagt de drempel voor junior operators; alertregels + onderhoud in hetzelfde scherm scheelt een aparte tool.
Gebruik Werk de "Open"-lijst af; "Verklaar dit" voor context; regels beheren onder Alertregels; plan onderhoud vóór een change om ruis te voorkomen.
Wat Statistische anomaliedetectie (z-scores) op metrics, met een expliciete "dit is geen ML"-disclaimer.
Waarom Transparant en uitlegbaar boven black-box: een z-score kun je aan een auditor uitleggen, een neuraal net niet.
Waarde Vroege afwijkingssignalen zonder tuning; eerlijkheid over de methode past bij het audit-DNA van het product.
Gebruik Dagelijkse blik; afwijkingen doorklikken naar de server-metrics van dat venster.
Wat Eén samengesteld cijfer (demo: 88) uit gewogen componenten (patch-hygiëne, evidence-continuïteit, detectie-dekking, …), met bootstrap-banner voor jonge tenants, zelfherstel-MTTR en per-server drilldown met centrality-weging (kritieke knooppunten tellen zwaarder).
Waarom Business en techniek hebben een gedeelde taal nodig; één trendbaar getal met transparante opbouw is die taal, en de gewichtentabel voorkomt dat het een marketinggetal wordt.
Waarde Voor de business: risico als KPI, bruikbaar in kwartaalrapportage. Voor DevOps: de componententabel is meteen de prioriteitenlijst.
Gebruik Volg de trend, niet het absolute getal; klik de zwakste component aan en werk die lijst af; per-agent-view toont waarom een specifieke host de score drukt.
Wat Clustert gelijktijdige of gerelateerde signalen (alerts, anomalieën, checks) tot één incident-cluster met bulk-bevestiging.
Waarom Eén storing produceert tientallen signalen; clusteren scheidt oorzaak van symptoomruis.
Waarde Minder alert-moeheid; "Bevestig alle 47" is precies het soort werkbesparing dat criterium 2 vraagt.
Gebruik Bij alertregen eerst hier kijken: één cluster = één onderzoek in plaats van 47 losse alerts.
backup_check, endpoint_posture) en geen uitleg wat een "match" precies is.Wat Reactiesnelheid in twee lagen: alert-lifecycle (MTTA/MTTR p50/p95 per scope × severity, met "chronisch genegeerd"-markering) en de patch-pipeline (zelfherstel: dispatch → applied, auto vs. handmatig).
Waarom "Hoe snel reageren we" is dé operationele vraag van management; de scheiding lifecycle vs. remediation voorkomt dat trage patches je alert-discipline vervuilen (en andersom).
Waarde Chronisch genegeerde categorieën zijn direct zichtbaar: dat is een gesprek over alert-hygiëne dat anders nooit gevoerd wordt. De auto/handmatig-vergelijking onderbouwt de business-case voor auto-patch.
Gebruik Maandelijkse ops-review: p95's vergelijken met SLA-beloftes; chronische rijen aanpakken door de regel te tunen of het proces te fixen.
Wat Waargenomen uptime per subject (host/dienst) tegen instelbare targets, met vensterkeuze (30/90d) en typefilters.
Waarom SLA's naar de business horen gemeten te worden waar de monitoring toch al zit, niet in een apart spreadsheet.
Waarde Voor multi-team-organisaties: elk team kan zijn eigen subjects en targets bewaken en rapporteren; contractuele uptime wordt een dashboardfeit.
Gebruik Target zetten per subject (via de SLA-tab op het serverdossier), hier de vlootbrede naleving volgen.
Wat De geaggregeerde takenlijst van het platform: CVE-exposure, OS-upgrades, capaciteitsvoorspellingen en CVD-predisclosure-waarschuwingen, elk met severity en waar mogelijk een kant-en-klaar commando.
Waarom Signalen uit tien modules zijn pas nuttig als ze samenkomen in één geprioriteerde werklijst; dit is het "wat doe ik vandaag"-scherm.
Waarde Het dichtst bij "werk wegnemen": concrete apt-commando's in plaats van kale bevindingen.
Gebruik Wekelijks afwerken van hoog naar laag; items koppelen door naar de fix-flow (EAT of auto-patch).
cve_exposed, os_upgrade_available, "P-CAP · disk".Wat Groepen: servers bundelen per team, omgeving of klant; de eenheid waarop RBAC-scopes en rapporten werken. Applicaties: gewenste-staat-definities ("deze app hoort op deze hosts te draaien") met drift-detectie en herstel via EAT.
Waarom Groepen zijn het multi-team-fundament: rechten, SLA's en rapporten per verantwoordelijkheid. Apps tillen monitoring van "draait het proces" naar "klopt de gewenste staat".
Waarde Voor jouw doelbeeld (teams met eigen systemen en rechten) is de keten groep → RBAC-scope → rapport de ruggengraat.
Gebruik Groepen aanmaken per team/omgeving, servers toewijzen, daarna RBAC-toewijzingen op groepsscope zetten (zie /rbac) en rapporten per groep draaien.
Wat Doorzoekbare vlootbrede inventaris: 717 packages, services en users over alle hosts heen.
Waarom "Waar draait openssl 3.0.x?" moet één query zijn, geen SSH-rondje; dit is ook de basis onder SBOM en CVE-matching.
Waarde Bij een verse CVE-publicatie is de blootstellingsvraag in seconden beantwoord; auditors krijgen hun software-overzicht zonder handwerk.
Gebruik Zoek op pakketnaam bij incident-respons; exporteer via SBOM op het serverdossier voor leveranciersvragen.
Wat Interactieve infrastructuurgraaf (React Flow, Mermaid-export, snapshots), met daarop twee analyses: blast radius (wat raakt mee als deze host valt of gecompromitteerd wordt) en service-dependencies.
Waarom CVE-prioritering zonder context is lijstjes sorteren; dezelfde CVE op een internet-facing knooppunt met tien afhankelijke systemen is urgenter dan op een geïsoleerde host. De topologie levert die context (en voedt de SMART-correlaties).
Waarde Impactanalyse vóór changes; risico-gewogen patching in plaats van CVSS-bingo.
Gebruik Graaf actueel houden (agent-discovery + handmatige verrijking), bij change of incident eerst blast radius van het betrokken knooppunt bekijken.
Wat Diagrammen: vrije architectuurtekeningen met een live, auto-gegenereerd productiediagram, en expliciete scheiding "templates ≠ jouw infra". Network map: meerdere kaarten (multi-map), 40+ apparaattypes handmatig toe te voegen, edge-bekabeling en een contextueel PROBLEMS-paneel dat live alerts op de kaart projecteert.
Waarom Netwerkdocumentatie veroudert op de dag dat ze af is; een kaart die aan live monitoring hangt niet. Manual devices dekken wat de agent niet kan zien (switches, firewalls, printers).
Waarde Vervangt de eeuwig verouderde Visio; het PROBLEMS-paneel maakt de kaart een operationeel scherm in plaats van documentatie.
Gebruik Per locatie of zone een map; agents verschijnen automatisch, netwerkapparatuur handmatig erbij; bij storing de kaart openen voor fysieke context.
Wat Cloud-accounts koppelen (connect-wizard met 9 providers zichtbaar) en resources naast de agent-vloot leggen, met maandkost-indicatie.
Waarom Vloten zijn hybride; wat niet in beeld is, is niet compliant en niet begroot.
Waarde Eén inventaris over on-prem en cloud heen; kostenbewustzijn op dezelfde plek als security.
Gebruik Account koppelen met read-only credentials, resources verschijnen naast de agentvloot.
Wat Voorgedefinieerde herstelscenario's die via de EAT-flow (TOTP, kortlevend, single-use) uitgevoerd worden; heldere human-in-the-loop-uitleg.
Waarom Herstelacties horen gestandaardiseerd, geautoriseerd en gelogd te zijn, niet als losse SSH-sessies om 3 uur 's nachts. Het human-in-the-loop-principe is hier een feature, geen beperking: geen enkele LLM of regel voert zelfstandig iets uit.
Waarde Junior-proof herstel met senior-waardige waarborgen; elke uitvoering is attesteerbaar bewijs voor de auditor.
Gebruik Playbook kiezen, TOTP bevestigen, uitvoering en resultaat verschijnen gesigneerd in de audit-keten.
Wat Beveiliging: honeypot-status, heartbeat-silence-bewaking en process-DNA (binary-hashes van draaiende processen tegen een baseline, met "markeer als nieuwe baseline"). Detection: on-host parsing van auth-logs met vier regeltypes (brute force, geo-afwijking via RIR-ranges, e.d.) onder een prominente REPORTING ONLY-banner.
Waarom Detectie gebeurt op de host en er gaan alleen geaggregeerde signalen naar de hub, nooit ruwe loglijnen: dat is het privacy- en soevereiniteitsontwerp. REPORTING ONLY is het human-in-the-loop-principe: monsys observeert en rapporteert, de operator beslist.
Waarde Lichtgewicht EDR-achtige dekking zonder SIEM-beheerslast (het Wazuh-alternatief kost je een OpenSearch-cluster); process-DNA vangt supply-chain-achtige binaire wijzigingen.
Gebruik Detections dagelijks reviewen en acknowledgen; legitieme binary-updates als nieuwe baseline markeren; honeypot-hits zijn per definitie onderzoekswaardig.
auth_brute_force); geef elke regel een naam + één zin uitleg.Wat Backport-bewuste kernel-CVE-matching (weet dat Ubuntu/Debian fixes terugporteren zonder versienummer-verhoging) met KEV/EPSS-prioritering en een gecontroleerd kernel-update-pad via canary + EAT.
Waarom Naïeve versievergelijking geeft op enterprise-distro's duizenden false positives; backport-bewustzijn is het verschil tussen bruikbaar en ruis. Kernel-patching is bewust NIET auto-patchbaar: reboot-impact vraagt een mens.
Waarde Kernel-exposure is voor de meeste teams een blinde vlek; KEV/EPSS zegt "deze drie eerst" in plaats van "hier zijn er 2000".
Gebruik Filter op vulnerable + KEV; plan kernel-updates via de canary-flow; de rest is achtergrondruis.
Wat Vlootbreed accountoverzicht: waar bestaan accounts, welke zijn root-equivalent, waar wachtwoordloos; expliciet zonder auto-correlatie tussen hosts.
Waarom Verweesde en over-geprivilegieerde accounts zijn een top-aanvalspad; "géén auto-correlatie" is een eerlijke keuze (gelijke usernames ≠ gelijke identiteit).
Waarde Offboarding-controle en least-privilege-audits zonder scripts; direct bewijsmateriaal voor ISO 27001 A.5/A.8-controls.
Gebruik Periodiek reviewen op root-equivalents en no-password accounts; koppelen aan het offboarding-proces.
Wat Framework-dekking per control met automatisch verzameld bewijs uit de agent-telemetrie, concrete fix-instructies per falende control, erosie-alerts (dekking die wegzakt), een tijdlijn-heatmap en een Pareto-view ("welke fixes leveren de meeste dekking"), plus exports naar Trust OS/Vanta/CyberDay.
Waarom Compliance is geen jaarlijkse sprint maar een continue toestand; door bewijs uit dezelfde agent te halen als de monitoring is het altijd actueel en cryptografisch verifieerbaar in plaats van screenshot-gebaseerd (het Vanta-model).
Waarde Voor de business: NIS2/CRA-readiness als levend dashboard in plaats van consultancy-rapport. Voor DevOps: de Pareto-view vertaalt compliance naar een korte klusjeslijst. Dit is monsys' sterkste verkoopverhaal.
Gebruik Kies het framework, werk falende controls af via de fix-instructies, bewaak erosie-alerts, lever de maandelijkse audit pack als bewijs.
Wat Evidence Health: continuïteit van de bewijsketen over 18 maanden (zijn er gaten in de gesigneerde packs). Integrity: bewaking van de platformintegriteit zelf (mTLS-certstatus, keten-anomalieën) met per-item resolve.
Waarom Een bewijsketen met gaten is geen bewijsketen; en een platform dat integriteit verkoopt moet zijn eigen integriteit aantoonbaar bewaken. Meta-monitoring dus.
Waarde Bij een audit is "ononderbroken sinds maand X" een verkoopbaar feit; integrity-findings vangen configuratiedrift in de vertrouwensketen.
Gebruik Maandelijkse blik; elk gat of open finding direct verklaren of fixen.
Wat Opnames van noodconsole-sessies (asciinema .cast) met SHA-256-integriteitshash, reden, duur en commando-telling.
Waarom Break-glass-toegang is alleen verdedigbaar als hij volledig reconstrueerbaar is; de hash maakt de opname manipulatie-aantoonbaar.
Waarde "Wie deed wat tijdens het incident" is één download; voor de auditor het sluitstuk van de EAT-keten.
Gebruik Elke noodsessie achteraf reviewen; de .cast is afspeelbaar bewijs bij post-mortems.
Wat Passieve, audit-grade observability voor LLM-gebruik: eigen apps sturen traces via ingest-token en SDK's (AI traces + kosten-KPI's + Ed25519-gesigneerde evidence packs); Copilot Audit (roadmap Q3) en OpenAI Admin Audit trekken admin-API's van GitHub/OpenAI leeg tot gesigneerde packs, met gehashte usernames en AES-256-GCM at rest.
Waarom De EU AI Act en interne governance vragen "bewijs wat je AI doet"; niemand levert dat vandaag als gesigneerd, offline verifieerbaar artefact. Passief per ontwerp: monsys zit niet in het request-pad.
Waarde Voor bedrijven die AI uitrollen: kosten- en gebruiksinzicht plus een compliance-artefact dat een auditor accepteert. Onderscheidend genoeg om deals te openen die pure monitoring nooit opent.
Gebruik App registreren, ingest-token in de SDK, traces verschijnen; voor Copilot/OpenAI de admin-koppeling leggen; maandelijkse packs archiveren.
Wat Append-only audit-log van elke mutatie (wie, wat, wanneer, IP, payload); maandelijkse Ed25519-gesigneerde Audit Packs met offline verify-CLI; on-demand Report Builder met vijf templates (executive, technisch, per app, per groep, MSP-handover) en eigen periode; en een aparte, beperkte auditor-rol met TOTP-verplichting.
Waarom Dit ís het product: niet "wij monitoren" maar "wij bewijzen". De offline verify betekent dat de auditor monsys niet hoeft te vertrouwen, alleen de wiskunde.
Waarde De maandelijkse pack is het ene deliverable waar de hele v1.2-roadmap op mikt; de per-groep-rapporten zijn precies wat multi-team-organisaties en MSP's nodig hebben voor hun eigen verantwoordingslijn.
Gebruik Audit-log bij elk "wie heeft dit gedaan"; packs maandelijks archiveren; Report Builder voor management- en klantrapportage; auditors een eigen account geven in plaats van PDF's te mailen.
Wat RBAC v2: per-scope-rollen (tenant / groep / agent × viewer / editor / admin) bovenop de tenant-rol, sinds deze week met een in-UI uitleg van beide rolniveaus. On-call: roosters en escalatie. MSP Cockpit: overkoepelend beeld voor beheerders van meerdere tenants.
Waarom Jouw doelbeeld letterlijk: meerdere teams, elk eigen systemen en rechten. Team A editor op zijn eigen groep, viewer op de rest; de auditor viewer op alles; de MSP'er zijn klanten gescheiden.
Waarde Least-privilege zonder aparte IAM-tooling; de scope-toewijzing is het mechanisme dat monsys multi-team-proof maakt.
Gebruik Groepen aanmaken (per team/omgeving) → gebruikers per groep een rol geven → tenant-rol zo laag mogelijk houden.
Wat Facturatie: plan/quota/retentie, kostenraming, volledig EU-B2B-factuurformulier, Stripe én PayPal (5 agents gratis, €3/server/maand vanaf de zesde). Instellingen: installcommando's per platform ("systemd op Linux, SCM op Windows"), enrolment-tokens, profiel/TOTP, team, notificaties (ntfy/SMTP, eerlijk over voorwaarden), signing keys en branding.
Waarom Transparante, lage prijs is een strategisch wapen (factor 5-15 onder Datadog); self-service settings houden onboarding bij een MSP of team zonder monsys-tussenkomst.
Waarde Geen procurement-cyclus nodig om te starten; de signing-keys-pagina maakt de bewijsketen zichtbaar en controleerbaar.
Gebruik Onboarding: enrolment-token → installcommando → server verschijnt; team uitnodigen onder Team; notificatiekanalen per ernst instellen.
De markt (sectie 11) convergeert op vijf UI/UX-patronen die bij 1000+ hosts niet optioneel zijn. De stand van monsys vandaag:
| Patroon (marktstandaard) | Status | Toelichting & wat er moet gebeuren |
|---|---|---|
| 1 · Tag-based scoping als fundament onder elke lijst, alert, RBAC-regel en rapport (Datadog-model) | ONTBREEKT | Alleen statische groepen. Tags (key:value, meerdere per host, ook automatisch uit cloud/OS/locatie) zijn de voorwaarde voor alles hieronder. Grootste structurele gap. |
| 2 · Saved views per gebruiker en team, deelbaar, met default per rol | ONTBREEKT | Elke sessie begint bij nul. Een DBA-team wil opstarten in "mijn databases, mijn alerts"; nu ziet iedereen hetzelfde. |
| 3 · Global search (cmd-K) over hosts, CVE's, alerts, users | DEELS | De topbar-zoek (⌘K) bestaat en oogt goed, maar dekt vooral servers/alerts/metrics. Uitbreiden naar CVE-id's, packages, users en instellingen maakt hem af. |
| 4 · Drill-down met rollups + bulk-acties (vloot → groep → host, overal aggregaties en selecties) | DEELS | Drill-down en overzichts-rollups bestaan; per-groep-rollups (health, CVE's, SLA per team) en bulk-acties (ack, maintenance, patch-flag, tag toewijzen) ontbreken volledig. |
| 5 · Template/policy-inheritance (drempels, alert-regels, RBAC één keer op groep/tag-niveau, hosts erven) | ONTBREEKT | Alert-regels en governance zijn per tenant of per host; er is geen overervingsmodel (het Checkmk/Zabbix-sterkepunt). Bij 1.000 hosts is per-host-config uitgesloten. |
Multi-team, rechten en SLA's naar de business: het fundament is opvallend goed: RBAC v2 met scope-rollen, groepen, per-groep-rapporten, SLA-targets en een aparte auditor-rol dekken het model "elk team zijn eigen systemen, rechten en verantwoording". Wat ontbreekt om het waar te maken op schaal: SSO/SAML + SCIM (geen enterprise koopt zonder), per-team startpagina's/saved views, SLA- en compliance-rollups per groep, en notificatie-routing per team in plaats van per tenant.
| Categorie | Sterk | Zwak t.o.v. monsys | Prijsindicatie |
|---|---|---|---|
| Zabbix / Checkmk / PRTG klassieke infra-monitoring | Bewezen 10k+ hosts, SNMP/IPMI-diepte, templates & auto-discovery, folder/rule-config (Checkmk) | Geen CVE/SBOM, geen compliance-evidence, geen signed audit trail; security is bijzaak; UI gedateerd (Zabbix) of druk (Checkmk) | Gratis–$2k+/jr; PRTG per sensor |
| Datadog / Grafana Cloud observability-SaaS | Best-in-class UX, tag-based alles, saved views, APM/logs geïntegreerd | US-vendor (CLOUD Act, óók in eu1/Frankfurt), geen signed evidence, compliance oppervlakkig, kosten exploderen | $15–23/host/mnd infra; $50+ met APM/logs (5–15× monsys) |
| Wazuh open-source SIEM/XDR | Gratis, diepe detectie (FIM, rootkits), CIS/PCI-mappings, grote community | Berucht zware beheerslast (OpenSearch-cluster), multi-tenancy DIY, geen signed packs, geen human-in-the-loop-remediation, UI onoverzichtelijk bij schaal | $0 self-hosted + veel beheer-TCO |
| Qualys / Rapid7 / Tenable vulnerability management | Enorme vuln-coverage, threat-intel-scoring, gevestigd bij auditors; dynamic asset tags (Qualys) | Geen monitoring/metrics, patching is dure add-on, geen SBOM/VEX-first, geen signed evidence | $17–38/asset/jr, bundels $199+ |
| Lansweeper asset inventory, Belgisch | Agentless discovery van álles (OT, netwerk), sterke rapportage, EU-geloofwaardigheid | Geen realtime metrics/alerting, geen remediation, geen detection, geen evidence-signing | €199–359/mnd basis; enterprise €50–150k/jr |
| Vanta / Drata / Sprinto compliance-automation | Framework-workflows, auditor-marktplaats, policy/HR/vendor-risk-laag, 100+ integraties | Geen eigen telemetrie (evidence = API-screenshots van andere tools), geen host-diepte, niet cryptografisch gesigneerd | $7,5k–35k/jr |
Waar monsys wint: EU-soevereiniteit (Belgische entiteit, EU-hosting, geen CLOUD Act-exposure); Ed25519-gesigneerde, offline verifieerbare evidence packs (uniek in dit hele veld); de breedte van één agent (metrics + CVE op drie lagen + SBOM/VEX + detection + console-recording); de human-in-the-loop EAT-flow als governance-verhaal richting NIS2/CRA; en de prijs: €3/server/maand met 5 gratis verslaat elke categorie hierboven.
De drie risico's bij een enterprise-evaluatie: (1) schaal- en UX-bewijs: zonder tags, saved views, bulk en volwaardige search valt monsys in de eerste demo door de mand tegen Datadog/Checkmk, hoe goed de motor ook is; (2) ecosysteem: geen SSO/SCIM-diepte, geen Jira/ServiceNow-koppeling, geen Terraform-provider, geen PSA-integraties voor MSP's; (3) vendor-vertrouwen: klein team, en het gevoelige punt: een compliance-leverancier die zelf nog geen ISO 27001-certificaat toont, zonder gepubliceerde detectie-benchmarks of pentest-rapport.
| Golf | Werf | Inhoud | Inschatting |
|---|---|---|---|
| 1 | Taal- en polish-pass | Alle EN strings/headers/enums/empty-states → NL+FR+EN via i18n; US-datums; "0.02"-artefact; concat-bug fix-script; timeline 03/26×2; MTTR n=0; CRA "error"-cel; "GEEN BEWIJS bij automatic"; enkelvoud/meervoud; cloud-copy vs. 9 providers; $ → €. | 1–2 weken |
| 1 | Teller-verzoening | Eén CVE-telmodel (per laag: OS / app / kernel; per status: vulnerable / patched / watching) dat op elke pagina dezelfde getallen geeft, met een legenda. Overzichts-KPI's uit dezelfde bron als de detailpagina's. | 3–5 dagen |
| 1 | Windows-pariteit | Nieuwe agent-release (Linux+Windows zelfde commit) via canary; "Herscan inventaris"-knop; OS-bewuste Dependencies-copy; release-script weigert Windows-achterstand. Daarna: S.M.A.R.T.-collector. | release + 1 week |
| 2 | Schaal-primitieven | Server-side zoek + paginering + bulk-acties op servers/alerts/kernel-CVE's/inventaris/audit; kernel-CVE-default "vulnerable only"; integrity-dedup + bulk-resolve; snapshot-groepering in Processen/History. | 2–3 weken |
| 2 | Ruis-reductie | Expected-baseline voor SUID-findings; correlatie-matches uitlegbaar maken; alertteksten menselijk (geen rauwe pakketlijsten); AI-duiding ook op process-DNA-scherm. | 1–2 weken |
| 3 | Enterprise-laag | Tags als scoping-fundament → bulk "tag toewijzen" → saved views per team → per-groep rollups (health/CVE/SLA) → policy-inheritance. SSO/SAML+SCIM zodra een 100+ seats-prospect concreet is. | kwartaal |
| 3 | Vertrouwens-bewijs | Eigen ISO 27001-traject starten, pentest-rapport laten maken en publiceren, detectie-benchmark documenteren: het antwoord op "waarom jij en niet Qualys". | doorlopend |