Logging conform JSCU Logging-essentials — óók op Linux
JSCU-baseline (github.com/JSCU-NL/logging-essentials) is Windows-only — de ABRO-eis is dat niet: categorieën vertalen, geen Event IDs kopiëren
Bron: JSCU-NL/logging-essentials (WEF/WEC-baseline) · ABRO 2026 4.13 Geldt alle niveaus · ook voor de scrubber en dunne clients
De eis achter de baseline: ABRO 4.13.1 (DV) / 4.13.2 (C/G/ZG): systeem- en gebruikersactiviteiten gelogd conform de richtlijnen van de JSCU Logging-essentials, waarbij een risicoanalyse bepaalt welke events. De JSCU-publicatie zelf is een Windows Event Logging-&Collection-baseline (Event IDs + GPO + WEF/WEC, incl. Sysmon) — géén checklist maar een "technische baseline met forensische waarde, minimale noise". Op Linux implementeer je de 16 JSCU-categorieën met auditd/journald/rsyslog en centrale collectie richting je SIEM.
Alle activiteiten herleidbaar tot een individu (géén gedeelde accounts — sluit aan op 4.3.3)
WEF/WEC-équivalent
Centrale collectie: rsyslog/syslog-ng of audisp-remote → SIEM; JSCU: retain ≥ 6 maanden historie (loggrootte, archivering of back-upstrategie)
4.13.6
Capaciteit en beschikbaarheid van de logserver gemonitord; grenswaarde-overschrijding → automatisch alarm
4.13.7
Logbestanden alleen raadpleegbaar door geautoriseerden, uitsluitend leesrechten
4.13.8
Niet manipuleerbaar: geen (automatisch) overschrijven/wissen; append-only + centraal = remote opslag is de beste manipulatiebescherming
4.13.5 / 4.13.4
Automatisch alarmen op drempelwaarden/use cases (JSCU noemt expliciet: geen vervanging van AV/IDS/EDR — complementair)
4.13.10
Logs zijn BI-afgeleid → beveiligen op hetzelfde niveau als het TBB; export van logs van een geïsoleerd systeem (scrubber!) alléén via GM-drager
4.13.9
Logs over (vermoed) incidenten bewaren zolang het onderzoek nodig heeft
Valkuilen: (1) Linux shell-history (.bash_history) is géén logging — gebruiker kan wissen; alleen auditd/journald tellen. (2) NTP (4.4.9) is randvoorwaarde: zonder consistente tijd is log-correlatie tussen systemen forensisch waardeloos. (3) Risicoanalyse bepaalt de events — documenteer de afweging, anders is de naleving niet aantoonbaar. (4) JSCU zelf benadrukt: geleidelijk uitrollen en testen i.v.m. volume-impact.
Delta t.o.v. ABDO 2019:▲ JSCU Logging-essentials-verplichting (4.13.1/2) is ABRO-nieuw — ABDO kende géén logging-baseline. ≈ Manipulatiebescherming en logserver-eisen bestonden deels al (ABDO 4.8.x logging/registratie).