Logging conform JSCU Logging-essentials — óók op Linux JSCU-baseline (github.com/JSCU-NL/logging-essentials) is Windows-only — de ABRO-eis is dat niet: categorieën vertalen, geen Event IDs kopiëren

Bron: JSCU-NL/logging-essentials (WEF/WEC-baseline) · ABRO 2026 4.13
Geldt alle niveaus · ook voor de scrubber en dunne clients
De eis achter de baseline: ABRO 4.13.1 (DV) / 4.13.2 (C/G/ZG): systeem- en gebruikersactiviteiten gelogd conform de richtlijnen van de JSCU Logging-essentials, waarbij een risicoanalyse bepaalt welke events. De JSCU-publicatie zelf is een Windows Event Logging-&Collection-baseline (Event IDs + GPO + WEF/WEC, incl. Sysmon) — géén checklist maar een "technische baseline met forensische waarde, minimale noise". Op Linux implementeer je de 16 JSCU-categorieën met auditd/journald/rsyslog en centrale collectie richting je SIEM.

De 16 JSCU-categorieën → Linux-equivalent

JSCU-categorie (Windows)Forensisch doelLinux-implementatie
Account Activity (hoog volume)Aanmaken/wijzigen/gebruik accounts, groepen, privilegesauditd USER_AUTH / USER_ACCT / ADD_USER; journald (sshd, su, login)
Event Log ManagementWissen/clearing van logs = klassieke anti-forensicsauditd-regels immutable (auditctl -e 2); wijziging logging-configuratie loggen
External DevicesUSB-/opslaggebruik — kritiek bij ABRO (dragers!)udev-events, usbguard; mount-events via auditd (path/mount)
Network ActivityDHCP, DNS, RDP, BITSNetworkManager/dhclient-logs, dnsmasq, SSH-sessies; firewall DROP-log
Scheduled TasksPersistence-mechanisme #1cron/at/systemd timers: start + wijziging van units loggen
ServicesInstalleren/wijzigen/starten servicessystemd journal (unit start/stop/enable), package-manager (dnf/apt) logs
SysmonProcess-creatie, netwerkverbindingen, driver-loadsauditd execve + eBPF-based (Falco/Sysdig) — hét Linux-Sysmon-equivalent
System Security Ext.LSA-plug-ins, password filtersPAM-module-loads, auditd CONFIG_CHANGE op /etc/pam.d/, /etc/ld.so.preload
System StatusOpstart/afsluiten, crashesjournald boot-messages, kernel-panics; system starts/stops
Object Access (hoog)Toegang tot shares/objecten met SACLauditd path/permission-regels (audit rules = Linux-SACL); NFS/SMB-share toegang
Policy ChangesWijzigingen audit-policy zelfauditd SYSCALL-rule toevoegingen; SELinux/AppArmor-policy events
PowerShell (m-hoog)Script-/shell-gebruikshell-history is onbetrouwbaar → auditd execve op shells + TTY-logging; sudo-commando's
Privilege Use (hoog)Gebruik van gevoelige privilegessudo-logs (FAIL + SUCCESS), auditd USER_CMD, capability-gebruik
Process MonitoringProcess-creatie incl. command lineauditd execve met argumenten; systemd service-processen
Windows DefenderAV-detecties en mitigatiesAV-engine-events (ClamAV / EDR); malware-detectie → BF informeren (ook bijlage 10)
WMIWMI-subscriptions (persistence)D-Bus monitoring; systemd transient units; udev-rules

Collectie & bewaring — de ABRO-eisen eromheen

4.13.3Alle activiteiten herleidbaar tot een individu (géén gedeelde accounts — sluit aan op 4.3.3)
WEF/WEC-équivalentCentrale collectie: rsyslog/syslog-ng of audisp-remote → SIEM; JSCU: retain ≥ 6 maanden historie (loggrootte, archivering of back-upstrategie)
4.13.6Capaciteit en beschikbaarheid van de logserver gemonitord; grenswaarde-overschrijding → automatisch alarm
4.13.7Logbestanden alleen raadpleegbaar door geautoriseerden, uitsluitend leesrechten
4.13.8Niet manipuleerbaar: geen (automatisch) overschrijven/wissen; append-only + centraal = remote opslag is de beste manipulatiebescherming
4.13.5 / 4.13.4Automatisch alarmen op drempelwaarden/use cases (JSCU noemt expliciet: geen vervanging van AV/IDS/EDR — complementair)
4.13.10Logs zijn BI-afgeleid → beveiligen op hetzelfde niveau als het TBB; export van logs van een geïsoleerd systeem (scrubber!) alléén via GM-drager
4.13.9Logs over (vermoed) incidenten bewaren zolang het onderzoek nodig heeft
Valkuilen: (1) Linux shell-history (.bash_history) is géén logging — gebruiker kan wissen; alleen auditd/journald tellen. (2) NTP (4.4.9) is randvoorwaarde: zonder consistente tijd is log-correlatie tussen systemen forensisch waardeloos. (3) Risicoanalyse bepaalt de events — documenteer de afweging, anders is de naleving niet aantoonbaar. (4) JSCU zelf benadrukt: geleidelijk uitrollen en testen i.v.m. volume-impact.
Delta t.o.v. ABDO 2019: JSCU Logging-essentials-verplichting (4.13.1/2) is ABRO-nieuw — ABDO kende géén logging-baseline. Manipulatiebescherming en logserver-eisen bestonden deels al (ABDO 4.8.x logging/registratie).