Qeydlərin və hadisələrin saxlanması siyasəti
1) Məqsəd və əhatə dairəsi
Məqsəd: log/hadisələrin qanuni, təhlükəsiz və qənaətli saxlanmasını təmin etmək, araşdırma, audit, AML/KYC hesabatı və platformanın sabitliyini dəstəkləmək.
Əhatə: bütün mühit (prod/stage/dev), proqramlar və mikroservislər, antifrod və ödənişlər, KUS/sanksiyalar, RG, infrastruktur (K8s/bulud/CDN/WAF), tərəfdaşlar/satıcılar (PSP, KYC, antifrod, analitika).
2) Log sinifləri və sahələrin minimal tərkibi
1. Təhlükəsizlik (SecOps/Identity): autentifikasiya, ATO/antifrod siqnalları, rolların və siyasətlərin dəyişməsi, PII-yə giriş.
Поля: `actor`, `subject`, `action`, `result`, `ip`, `device`, `geo`, `risk_score`, `trace_id`.
2. Əməliyyatlar/ödənişlər: depozitlər/nəticələr, chargebacks, antifrod qaydaları.
Поля: `tx_id`, `amount`, `currency`, `psp`, `status`, `rule_hits[]`, `evidence_ref`.
3. KUS/sanksiyalar/RER: təşəbbüslər, nəticələr, provayder/versiya siyahıları, həllər (true/false positive).
4. Əməliyyatlar/SRE: SLO metrikası, buraxılışlar, avtokat, insidentlər, alertlər.
5. Marketinq/CRM (isteğe bağlı): razılıq/cavab tədbirləri, kampaniyalar (əlavə PII olmadan).
6. Məlumatlara giriş auditi: PII-dən kitlərin oxunması/ixracı/silinməsi; DSAR/AML hallarına istinadlar.
3) Saxlama vaxtı və saxlama səviyyələri (Hot/Warm/Cold/WORM)
4) Vaxt sinxronizasiyası və izlənilebilirlik
Vahid vaxt bazası: NTP/Chrony, saxlamaq 'ts _ utc' (UTC) + 'ts _ local' (hesabat üçün).
Korrelyasiya: Hər log 'trace _ id '/' span _ id' və 'source _ service' daxil etmək.
Saat qurşaqları: hesabatlar/ixrac - açıq TZ işarəsi ilə.
5) Giriş, şifrələmə və vəzifə ayrılması
Şifrələmə: at rest (KMS; gizli məkanlar üçün ən azı 90 gün açar rotasiyası) və in transit (TLS 1. 2+).
RBAC/ABAC: minimum giriş; audit-loqların oxunması üçün ayrı-ayrı rollar.
Break-glass: çox faktorlu avtorizasiya və avtomatik örtüklə müvəqqəti giriş.
Seqmentasiya: PII/maliyyə ilə loqlar - ayrı-ayrı indekslər/baklar, ayrı-ayrı açarlar.
Log Giriş Jurnalları: Bütün Oxunmalar/İxrac Qeydə Alınır və Yenilənir.
6) Gizlilik və maskalanma
Şifrələrin, tokenlərin, PAN-ların (tam), CVV/CVC-lərin, tam sənəd nömrələrinin, «xam» biometrik məlumatların daxil edilməsi qəti qadağandır.
Default maskalama: email → 'p @domain. com`; telefon → '+ XXX123'; IBAN/PAN → tokenlər/son 4 rəqəm.
Təxəllüs: analitik/marketinq loqlarında 'user _ id' -ni davamlı tokenlə əvəz edin.
Cookies/SDK: Qanuni əsas olmadıqda, yalnız texniki identifikatorları razılığı ilə (CMP) və PII ilə yapışdırmadan loqo edin.
DSAR uyğunluğu: set mənbəyinə və seçici çıxarılma/çıxarılma qabiliyyətinə istinad edin.
7) Məlumat keyfiyyəti (Data Quality) və formatlaşdırma
Sxem-kimi-kod: mərkəzləşdirilmiş JSON sxemləri/hadisə protokolları, versiyalaşdırma.
Validasiya: not null/diapazonlar/regekslər; rədd hadisələr - səbəbləri işarə ilə quarantine-növbə.
Deuplikasiya: po '(trace_id, ts, source)'; retrains üçün idempotency səviyyələri.
zənginləşdirmə: ciddi determinated; geo/cihaz atributları - lüğətlərin versiyasını göstərir.
8) Memarlıq və saxlama səviyyələri
Hot: indeksləşdirilən anbarlar/axtarış klasterləri (əməliyyat araşdırmaları, SIEM).
Warm: sürətləndirilmiş giriş/cold indeksləri olan obyekt anbarı.
Cold: obyekt/arxiv anbarı (glacier-class/analoq), batch vasitəsilə sorğular.
WORM/Legal Hold: dəyişməz baketlər/siyasətlər retenşndir və «hüquqi saxlama» müddəti bitməmişdən əvvəl silmək/dəyişdirmək mümkün deyil.
9) Silmə, arxivləşdirmə və Legal Hold (SOP)
1. Gündəlik planlaşdırıcı namizədləri vaxtına görə hesablayır.
2. Aktiv insidentlərin yoxlanması/araşdırmalar/Legal Hold.
3. Arxivləşdirmə: lazım olduqda Cold/WORM-ə köçürün.
4. Silinir: təhlükəsiz təmizləmə + jurnal ('dataset', 'range', 'actor', 'hash _ before/after').
5. Batch tamamlandıqdan sonra Compliance/Data hesabatı.
10) Komplayenlə inteqrasiya (GDPR/AML/PCI/ISO)
GDPR: minimallaşdırma, RoPA hədəfləri/əsasları; DSAR-əlçatanlığı; 72 saatlıq bildirişlər audit qeydlərinə əsaslanır.
AML: sanksiya yoxlama log saxlamaq, STR/SAR-link; 5-10 il müddətində (ölkə üzrə).
PCI DSS (mümkünsə): həssas identifikasiya məlumatlarının qadağan edilməsi; ödəniş perimetri log seqreqasiyası.
ISO 27001/ISMS: məcburi sənəd kimi loging siyasəti; illik audit və testlər.
11) Satıcılar və subprosessorlar
DPA/SLA: saxlama müddəti, coğrafiya, TOMs, ixrac formatı, WORM/Legal Hold, hadisəyə reaksiya vaxtı təyin edin.
Audit: anketlər, seçici PII giriş qeydləri, hadisə testi/bildirişlər.
Offbording: qeydlərin silinməsi/geri qaytarılması, bağlanma aktı, nüsxələrin/backupların məhv edilməsinin təsdiqlənməsi.
12) Monitorinq və alertlər
KRIs: validasiya uğursuzluqlarının artması> X%, lag ingestion> Y, ETL uğursuzluğu <99%, pəncərədən çıxmaq cəhdləri.
KPI: xidmətlərin 95% -ni ≥; MTTD paylayn ≤ 15 dəq; Hot-a olan sorğuların payı 2 saniyə ≤ 95% -dən ≥.
SOAR: retenşn/giriş/maskalanma pozulduqda avto-biletlər.
13) RACI
14) İxrac və hesabat
Alıcıların və formatların ağ siyahıları (CSV/Parquet/JSON) default anonimləşdirmə ilə.
Hər bir arxivin imzası/hash, boşaltma jurnalı.
Tənzimləyici hesabatların şablonları: sanksiyalar/RER, KYC, AML-alertlər, PII-yə çıxışlar, insidentlər haqqında hesabatlar.
15) Dizayn və əməliyyat tələbləri
Logo anlamlı: bütün trafik deyil, əsas hərəkətlər/həllər.
Səviyyə standartları: 'DEBUG' prodda qadağan edilmişdir; iş hadisələri üçün 'INFO'; anomaliyalar üçün 'WARN/ERROR'.
Redaction-middleware: gateway/SDK vahid maskalama təbəqəsi.
Test mühitləri: sintetik məlumatlar və ya təxəllüs; dev prod log kopyaları qadağan.
Buraxılışlar: CAB-da log/maskalanma çek siyahısı; genişləndirilmiş loging üçün feature bayraqlar.
16) Çek vərəqləri
16. 1 Həftəlik nəzarət
- Sürüklənmədən vaxt sinxronizasiyası
- Səhvlər ingestion
- Heç bir birbaşa PII/secrets samples
- Mövcud/rollar aktualdır
- ETL uğuru ≥ 99%
16. 2 Aylıq audit
- Retenshn/silmə yoxlama
- Təsadüfi ixrac nümunəsi (imza/hash ok)
- Satıcıların review (giriş qeydləri, hadisələr)
- Sxemlərin/kataloqların yenilənməsi
16. 3 Silinmədən əvvəl/Arxiv
- No Legal Hold/hadisə
- Əlaqəli artefaktların ixracı (tələb olunursa)
- Məhv protokolu formalaşdırılmışdır
17) Log hadisələri (sürətli playbook)
Tapıldı PII/Secrets log → dərhal redaction qaydaları daxil, giriş məhdudlaşdırmaq, açarları təmizləmək/rotasiya, miqyaslı qiymətləndirmək (DPO/Legal), lazım olduqda bildirişlər.
Buferizasiya, alert SRE, restart ingestion, post-mortem.
18) Tətbiqi yol xəritəsi
Həftələr 1-2: mənbələrin inventarlaşdırılması, şərtlərin razılaşdırılması, baza matrisi retenşna, sxem kimi-kod.
Həftələr 3-4: maskalama/redaksiya tətbiq, PII, NTP/trace identifikatorları, kritik dəstlər üçün WORM ilə indekslərin bölünməsi.
Ay 2: silmə/arxivləşdirmə avtomatlaşdırılması, KRIs/KPIs və alertlər, SOAR playbook.
Ay 3 +: satıcıların auditi, qiymətin optimallaşdırılması (tiering), müddətin və yurisdiksiya tələblərinin rüblük revası.
TL; DR
Vahid giriş siyasəti = dəqiq vaxt matrisi + maskalama və şifrələmə + RBAC və giriş auditi + WORM/Legal Hold + keyfiyyət və vaxt sinxronizasiyası. Bu riskləri azaldır (GDPR/AML/PCI), saxlama xərclərini azaldır və araşdırmaları sürətləndirir.