लॉग और घटना भंडारण नीति
1) उद्देश्य और दायरा
उद्देश्य: कानूनी, सुरक्षित और लागत प्रभावी लॉग/इवेंट स्टोरेज प्रदान करने के लिए, एएमएल/केवाईसी जांच, ऑडिट, रिपोर्टिंग और प्लेटफ़ॉर्म लचीलापन का समर्थन करें।
कवरेज: सभी वातावरण (prod/stage/dev), एप्लिकेशन और माइक्रोसर्विसेस, एंटी-धोखाधड़ीऔर भुगतान, सीसीएम/प्रतिबंध, आरजी, बुनियादी ढांचा (K8s/CDN/CDN/WAF), भागीदार/PC.
2) लॉग कक्षाएं और न्यूनतम क्षेत्र रचना
1. सुरक्षा (SecOps/पहचान): प्रमाणीकरण, एटीओ/धोखाधड़ीविरोधी संकेत, भूमिका और नीति परिवर्तन, पीआईआई तक पहुंच।
Поля: 'अभिनेता', 'विषय', 'क्रिया', 'परिणाम', 'आईपी', 'डिवाइस', 'जियो', 'रिस्क _ स्कोर', 'ट्रेस _ आईडी'।
2. लेनदेन/भुगतान: जमा/निकासी, चार्जबैक, धोखाधड़ी विरोधी नियम।
Поля: 'tx _ id', 'राशि', 'मुद्रा', 'psp', 'स्थिति', 'नियम _ हिट्स []', 'साक्ष्य _ ref'।
3. CCM/प्रतिबंध/PEP: दीक्षा, परिणाम, सूचियों के प्रदाता/संस्करण, निर्णय (सही/गलत सकारात्मक)।
4. संचालन/एसआरई: एसएलओ मैट्रिक्स, रिलीज, ऑटोकैट, घटनाएं, अलर्ट।
5. विपणन/सीआरएम (वैकल्पिक): ऑप्ट-इन/सदस्यता समारोह, अभियान (कोई अतिरिक्त पीआईआई नहीं)।
6. डेटा एक्सेस ऑडिट: पीआईआई से पढ़ ना/निर्यात/हटाना सेट; DSAR/AML मामलों के संदर्भ।
3) अवधारण अवधि और प्रतिधारण स्तर (गर्म/गर्म/ठंडा/WORM)
4) समय तुल्यकालन और पता लगाने की क्षमता
एकल समय आधार: NTP/Chrony, 'ts _ utc' (UTC) + 'ts _ local' (रिपोर्टिंग के लिए) स्टोर करें।
सहसंबंध: प्रत्येक लॉग में 'trace _ id '/' span _ id' और 'source _ service' शामिल करें.
समय क्षेत्र: रिपोर्ट/निर्यात - टीजेड के स्पष्ट संकेत के साथ।
5) कर्तव्यों का प्रवेश, एन्क्रिप्शन और अलगाव
एनक्रिप्शन: आराम पर (KMS; गुप्त स्थानों के लिए कम से कम 90 दिनों का कुंजी रोटेशन) और पारगमन में (टीएलएस 1। 2+).
RBAC/ABAC: न्यूनतम पहुँच; ऑडिट लॉग पढ़ ने के लिए अलग भूमिकाएँ।
ब्रेक-ग्लास: मल्टी-फैक्टर प्राधिकरण और ऑटो-क्लोजिंग के साथ अस्थायी पहुं
विभाजन: पीआईआई/वित्त के साथ लॉग - अलग सूचकांक/टैंक, अलग कुंजी।
लॉग तक पहुंच के लॉग: सभी पढ़ें/निर्यात रिकॉर्ड और समीक्षा की जाती है।
6) गोपनीयता और मास्किंग
लॉग करने के लिए कड़ाई से मना किया जाता है: पासवर्ड, टोकन, पैन (पूर्ण में), सीवीवी/सीवीसी, पूर्ण दस्तावेज़ संख्या, "कच्चा" बायोमेट्रिक डेटा।
डिफ़ॉल्ट मास्किंग: ईमेल → 'p @ domen। कॉम '; टेलीफोन → '+ XXX123'; IBAN/PAN → टोकन/अंतिम 4 अंक।
एलियासिंग: 'उपयोगकर्ता _ id' को विश्लेषणात्मक/विपणन लॉग में एक मजबूत टोकन के साथ बदलें।
कुकीज ़/एसडीके: सहमति (सीएमपी) के साथ केवल तकनीकी पहचानकर्ता और पीआईआई के साथ चमकने के बिना लॉग करें, अगर कोई कानूनी आधार नहीं है।
DSAR संगतता: सेट के स्रोत और चुनिंदा रूप से निकालने/हटाने की क्षमता के संदर्भ को संग्रहीत करें।
7) डेटा क्वालिटी और फॉर्मेटिंग
स्कीम-ए-कोड: केंद्रीकृत JSON योजनाएं/इवेंट प्रोटोकॉल, वर्शनिंग।
सत्यापन: शून्य/रेंज/रीजेक्स नहीं; घटनाओं को अस्वीकार कर दिया - एक कारण लेबल के साथ एक संगरोध कतार के लिए।
Deduplication: '(trace_id, ts, source)' द्वारा; रिट्रेज़के लिए पहचान स्तर।
संवर्धन: कड़ाई से नियतात्मक; भू/युक्ति गुण - शब्दकोशों के संस्करण को दर्शाता है।
8) वास्तुकला और भंडारण स्तरीय
गर्म: अनुक्रमित भंडारण/खोज समूह (परिचालन जांच, SIEM)।
गर्म: त्वरित पहुँच/ठंड के साथ वस्तु भंडारण।
ठंडा: वस्तु/संग्रह भंडारण (ग्लेशियर वर्ग/एनालॉग), बैच के माध्यम से अनुरोध।
WORM/लीगल होल्ड: अपरिवर्तनीय प्रतिधारण बाल्टी/नीतियां और समाप्ति से पहले बिना किसी निष्कासन/परिवर्तन के "कानूनी धारण"।
9) विलोपन, संग्रह और कानूनी पकड़ (एसओपी)
1. दैनिक अनुसूचक समय-समय पर उम्मीदवारों की गणना करता है।
2. सक्रिय घटनाओं/जांच/कानूनी पकड़ की जाँच करें।
3. संग्रह - आवश्यकतानुसार शीत/WORM पर पलायन करें।
4. हटाएँ: सुरक्षित पर्स + लॉग ('डेटासेट', 'रेंज', 'कर्ता', 'हैश _ पहले/बाद').
5. बैच के अंत में अनुपालन/डाटा की रिपोर्ट।
10) अनुपालन एकीकरण (जीडीपीआर/एएमएल/पीसीआई/आईएसओ)
GDPR: RoPA में कम से कम, लक्ष्य/आधार; डीएसएआर उपलब्धता; 72 घंटे की सूचनाएं ऑडिट लॉग पर निर्भर करती हैं।
एएमएल: प्रतिबंधों की जाँच, एसटीआर/एसएआर लिंक के लॉग का भंडारण; 5-10 साल (देश द्वारा) की शर्तें।
पीसीआई डीएसएस (यदि लागू हो): संवेदनशील प्रमाणीकरण डेटा अक्षम करें; भुगतान परिधि लॉग का अलगाव।
आईएसओ 27001/ISMS: एक अनिवार्य दस्तावेज़ के रूप में लॉगिंग नीति; वार्षिक ऑडिट और परीक्षण।
11) विक्रेताओं और उप-प्रोसेसर
डीपीए/एसएलए: रजिस्टर प्रतिधारण अवधि, भूगोल, टीओएम, निर्यात प्रारूप, वर्म/लीगल होल्ड, घटना प्रतिक्रिया समय।
ऑडिट: प्रश्नावली, पीआईआई चयनात्मक पहुंच लॉग, घटना/सूचना परीक्षण।
ऑफबोर्डिंग: लॉग का विलोपन/वापसी, समापन अधिनियम, प्रतियों/बैकअप के विनाश की पुष्टि।
12) निगरानी और अलर्ट
केआरआई: सत्यापन विफलता वृद्धि> X%, अंतर्ग्रहण> Y लैग्स, ETL विफलता <99%, आउट-ऑफ-विंडो अभिगम प्रयास.
केपीआई: लॉगिंग कवरेज ≥ 95% सेवाएं; पाइपलाइन विफलता का एमटीटीडी ≤ 15 मिनट; हॉट पूरा ≤ 2 सेकंड के लिए अनुरोधों का प्रतिशत ≥ 95% है।
SOAR: प्रतिधारण/पहुंच/मास्किंग के उल्लंघन में ऑटो-टिकट।
13) RACI
14) निर्यात और रिपोर्टिंग
डिफ़ॉल्ट रूप से depersonalization के साथ प्राप्तकर्ता और प्रारूपों (CSV/Parquet/JSON) की सफेद सूची।
प्रत्येक अभिलेख का हस्ताक्षर/हैश, लॉग डाउनलोड करें।
नियामक रिपोर्ट टेम्पलेट: प्रतिबंधों/पीईपी, केवाईसी, एएमएल अलर्ट, पीआईआई एक्सेस, घटनाओं का सारांश।
15) विकास और संचालन के लिए आवश्यकताएं
सार्थक रूप से लॉग करें: कुंजी क्रिया/निर्णय, सभी यातायात नहीं।
स्तर मानक: 'DEBUG' की अनुमति नहीं है; व्यावसायिक कार्यक्रमों के लिए 'सूचना'; विसंगतियों के लिए 'WARN/ERROR'।
Redaction-middleware: गेटवे/SDK में मास्किंग की एक परत।
परीक्षण वातावरण: सिंथेटिक डेटा या छद्म नाम; देव में प्रॉड-लॉग की प्रतियां अक्षम करना।
रिलीज़: CAB में लॉग/मास्किंग चेकलिस्ट; उन्नत लॉगिंग के लिए झंडे की सुविधा।
16) चेकलिस्ट
16. 1 साप्ताहिक निगरानी
- बिना बहाव के समय तुल्यकालन
- अंतर्ग्रहण त्रुटियाँ <दहलीज
- नमूनों में कोई प्रत्यक्ष PII/रहस्य नहीं
- पहुंच/भूमिकाएँ आज तक हैं
- ईटीएल सफलता ≥ 99%
16. 2 मासिक लेखा परीक्षा
- प्रतिधारण/हटाने की जाँच करें
- निर्यात का यादृच्छिक चयन (हस्ताक्षर/हैश ठीक)
- विक्रेता समीक्षा (पहुंच लॉग, घटनाएं)
- स्कीमा/संदर्भ पुस्तकों को अद्यतन करना
16. 3 विलोपन/संग्रह से पहले
- नो लीगल होल्ड/हादसा
- निर्यात से संबंधित कलाकृतियाँ (यदि आवश्यक हो)
- विनाश प्रोटोकॉल का गठन
17) लॉगिंग घटनाएं (तेज प्लेबुक)
लॉग में पीआईआई/रहस्य पाए गए - तुरंत पुनर्विचार नियमों को सक्षम करें, पहुंच को प्रतिबंधित करें, कुंजी सफाई/रोटेशन शुरू करें, पैमाने (डीपीओ/कानूनी) का अनुमान लगाएं, और, यदि आवश्यक हो, तो सूचनाएं।
लॉग की पाइपलाइन की विफलता - बफरिंग, अलर्ट एसआरई पर स्विच करना, अंतर्ग्रहण, पोस्टमार्टम को फिर से शुरू करना।
18) कार्यान्वयन रोडमैप
सप्ताह 1-2: स्रोतों की सूची, तारीखों पर समझौता, बुनियादी अवधारण मैट्रिक्स, स्कीम-ए-कोड।
सप्ताह 3-4: मास्किंग/संशोधन कार्यान्वयन, पीआईआई के साथ सूचकांक पृथक्करण, एनटीपी/ट्रेस पहचानकर्ता, महत्वपूर्ण सेट के लिए WORM।
महीना 2: विलोपन/संग्रह, केआरआई/केपीआई और अलर्ट का स्वचालन, एसओएआर प्लेबुक।
महीना 3 +: विक्रेता ऑडिट, लागत अनुकूलन (टियरिंग), समय सीमा की तिमाही समीक्षा और न्यायालयों की आवश्यकताएं।
टीएल; डीआर
एकीकृत लॉग पॉलिसी = स्पष्ट समय मैट्रिक्स + मास्किंग और एन्क्रिप्शन + आरबीएसी और एक्सेस ऑडिट + वर्म/लीगल होल्ड + गुणवत्ता और समय तुल्यकालन। यह जोखिम को कम करता है (जीडीपीआर/एएमएल/पीसीआई), भंडारण लागत को कम करता है और जांच को गति देता है।