Լոգարանների և իրադարձությունների պահպանման քաղաքականությունը
1) Նպատակը և գործողությունների տարածքը
Նպատակը 'ապահովել լեգենդների օրինական, անվտանգ և տնտեսական պահպանումը/իրադարձությունները, աջակցել հետազոտությունները, աուդիտը, AML/KYC հաշվետվությունները և պլատֆորմի կայունությունը։
Շվեյցարիա ՝ բոլոր միջավայրերը (105/stage/dev), դիմումները և միկրովայրկյանները, հակաֆրոդները և վճարումները, KUS/սանկցիաները, RG, ենթակառուցվածքը (K8S/ամպ/SDN/WAF), գործընկերները/գողերը (PFC, K, հակաֆրոդ, վերլուծաբան)։
2) Լոգարանների դասերը և դաշտերի նվազագույն կազմը
1. Անվտանգությունը (SecOps/Identity) 'վավերացում, ATO/հակաֆրոդ ազդանշաններ, դերերի և քաղաքական փոփոխություններ, PII հասանելիություն։
Поля: `actor`, `subject`, `action`, `result`, `ip`, `device`, `geo`, `risk_score`, `trace_id`.
2. Գործարքներ/վճարումներ ՝ ավանդներ/եզրակացություններ, chargebacks, հակաֆրոդի կանոնները։
Поля: `tx_id`, `amount`, `currency`, `psp`, `status`, `rule_hits[]`, `evidence_ref`.
3. KUS/սանկցիա/RER 'նախաձեռնություններ, արդյունքներ, պրովայդեր/ցուցակների տարբերակը, լուծումները (108/false positive)։
4. Վիրահատություններ/MSE: SLO-ի, ալյումինի, ավտոկատի, միջադեպերի, ալերտերի։
5. Մարքեթինգը/CRM (իրավաբանական) 'համաձայնության/հուղարկավորության, քարոզարշավի իրադարձությունները (առանց ավելորդ PII)։
6. Տվյալների հասանելիության աուդիտը 'PII-ի հավաքածուի կարդալը/էքսպորտը/հեռացումը։ հղում DSAR/AML։
"Արգելք 'պահել" կենդանի "գաղտնիքները, ամբողջական PAN/CSC, գաղտնաբառեր, ամբողջական փաստաթղթեր։ PII-ի համար տոկենիզացիա/դիմակավորում (տե՛ ս 366)։
3) Պահեստավորման և պահպանման մակարդակները (Hot/Warm/Cold/WORM)
4) Ժամանակի և մայրուղու համաժամեցումը
Միասնական ժամանակավոր հիմքը 'NTP/Chrony, պահել «ts _ utc» (UTC) + «ts _ ental» (հաշվետվության համար)։
Հարաբերակցություն 'յուրաքանչյուր լոգում ներառել «trace _ id »/« բանաձև _ id» և «source _ 108»։
Ժամացույցի գոտիները 'հաշվետվություններ/էքսպորտը' TZ-ի ակնհայտ նշումով։
5) Հասանելիությունը, կոդավորումը և պարտականությունների բաժանումը
Կոդավորումը 'at rest (KFC; միգրացիան չի ավելի քան 90 օր գաղտնի տարածքների համար) և in transit (TFC 1։ 2+).
RBAC/ABAC-ը ՝ մուտքի հասանելիությունը։ առանձին դերեր աուդիտ-լոգարաններ կարդալու համար։
Break-glass: Ռուսական հասանելիությունը բազմաֆակտորային հեղինակային իրավունքի և ավտոսրացման հետ։
Սեգմենտացիան 'PII/ֆինանսներով լոգները' առանձին ինդեքսներ/բակեր, առանձին բանալիներ։
Լոգարանների հասանելիության ամսագրերը 'բոլոր ընթերցանությունները/օրինագծերը ամրագրված են և խանդավառվում։
6) Մասնավորություն և դիմակավորում
Խստորեն արգելվում է տրամաբանել 'գաղտնաբառեր, հոսանքներ, PAN (ամբողջովին), CVV/CVC, ամբողջական փաստաթղթերի համարներ, «հում» կենսաչափական տվյալներ։
Լռելյայն 'email no' p @ domain։ com`; հեռախոսը '+ XXX123 "; IBAN/PAN կոդերը/վերջին 4 թվերը։
Կեղծանունացում 'փոխարինել «user _ id» կայուն հոսանքի վրա վերլուծական/մարքեթինգային լոգարաններում։
Կուկի/MSK 'տրամաբանել միայն տեխնոլոգիական ցուցանիշները համաձայնությունից (CSA) և առանց PII-ի հետ, եթե օրինական հիմքեր չկան։
DSAR-ը համատեղելիություն է 'պահպանել հղումը հավաքագրման աղբյուրին և ընտրովի արդյունահանման հնարավորությանը/։
7) Տվյալների որակը (Windows Quality) և անջատումը
Սխեմայի կոդը 'կենտրոնացված JSON սխեմաները/իրադարձությունների արձանագրությունները, տարբերակումը։
Վալիդացիաներ ՝ www.t n.ru/միջակայքներ/ռեգեքսներ; շեղված իրադարձությունները quarantine հերթում են 'պատճառի նշանով։
Deduplication: (trace _ id, ts, source) "; idempotency մակարդակները ռետրերի համար։
Հարստացում 'խիստ դետերմինացված; geo/dewis-ատրիբուտներ, որոնք ցույց են տալիս բառարանների տարբերակը։
8) Ճարտարապետությունը և պահպանման մակարդակները
Hot: ինդեքսավորվող կոդեր/որոնողական կլաստերներ (հետազոտություններ, SIEM)։
Warm: օբյեկտի պահեստ արագացված հասանելիությամբ/կոլդ ինդեքսներով։
Cold: օբյեկտի/արխիվային (glacier-դաս/անալոգիա), batch-ի միջոցով հարցումներ։
WORM/Legal Hold: անփոփոխ տանկեր/ռեթենշնի քաղաքականություններ և «իրավական պահումներ», որոնք կարող են նվազեցնել/փոփոխել մինչև վերջնաժամկետը։
9) Հեռացում, արխիվացում և Legal Hold (SOP)
1. Ամենօրյա պլանավորողը հաշվարկում է թեկնածուների ժամկետները։
2. Ակտիվ միջադեպերի/հետազոտության ստուգումը/Legal Hold.
3. Արխիվացում 'տեղափոխումը Cold/WORM անհրաժեշտության դեպքում։
4. Հեռացում ՝ անվտանգ մաքրում + ամսագիր («delaset», «range», «actor», «hash _ before/after»)։
5. Compli.ru/Lenta.ru-ի զեկույցը խաղի ավարտին։
10) Համակարգչային ինտեգրումը (GDPR/AML/PCI/IV)
GDPR: Նվազագույն, նպատակներ/հիմքեր RoPA-ում; DSAR հասանելիություն; 72-ժամյա ծանուցումները հիմնված են աուդիտի լոգայի վրա։
AML 'սանկցիոն ստուգումների լոգոների պահպանումը, STR/SAR հղում; 5-10 տարի (երկրում)։
PCI DSS (եթե կիրառելի է) 'զգայուն վավերագրական տվյալների արգելք։ մետրոպոլիտենի պարագծի լոգարանների սեգմենացիան։
ISO 27001/ISSA ՝ տրամաբանության քաղաքականությունը որպես պարտադիր փաստաթուղթ։ տարեկան աուդիտներ և թեստեր։
11) Վենդորներն ու ենթահամակարգերը
DPA/SLA 'գրել պահեստավորման ժամանակը, երկրագրությունը, TOMS-ը, էքսպորտի ձևաչափը, WORM/Legal Hold, պատահականության արձագանքի ժամանակը։
Աուդիտ 'հետազոտողներ, PII-ի հասանելիության ընտրովի լույսեր, կոդավորման/ծանուցման թեստ։
Օֆբորդինգը 'հեռացում/դիֆերոգներ, փակման ակտ, պատճենների/բեքապների ոչնչացման ապացույց։
12) Մոսկվան և Ալերտան
KRIS 'վալիդացիաների ձախողումների աճը> X%, ճամբարները ingestion> Y, ETL <99 տոկոսը, պատուհանից դուրս մուտքի փորձերը։
KPI 'լոգիստիկայի ծածկումը ծառայության 95 տոկոսն է։ MTTD-ի հրաժարումը թիվ 15 րոպե; Hot-ի հարցումների մասնաբաժինը, որը ավարտվել է 242 վայրկյան, 3,95 տոկոսն է։
SOAR 'Auto-ticets, երբ խախտվում է retenshna/հասանելի/դիմակավորում։
13) RACI
14) Էքսպորտը և հաշվետվությունները
Սպիտակ կոդերի և ձևերի ցուցակները (CSV/Parquet/JSON) լռելյայն։
Յուրաքանչյուր արխիվի ստորագրությունը/հեշը, բեռնման ամսագիրը։
Կարգավորող կոդավորման ձևանմուշները 'սանկցիաների/RER, KYC, AML-ալերտամ, հասանելի PII-ին, պատահականներին։
15) Զարգացման և շահագործման պահանջները
Տրամաբանական է տրամաբանել, որ հիմնական գործողությունները/լուծումները, ոչ թե բոլոր լուծումները։
Մակարդակների ստանդարտները ՝ «DEBUG» արգելված է գրանցամատյանում; «IV» բիզնես իրադարձությունների համար; «WARN/ERROR» անոմալիաների համար։
Redaction-middleware-ը խաղախաղերում/MSK-ում դիմակահանդեսի միակ շերտն է։
Թեստային միջավայրերը 'սինթետիկ տվյալները կամ կեղծանունացումը։ dev-logs օրինակների արգելքը։
Ալգորիթմներ ՝ CAB-ի լոգիստիկայի/դիմակավորման չեկի ցուցակ։ feature դրոշները ընդլայնված տրամաբանության համար։
16) Չեկ թերթերը
16. 1 Շաբաթական վերահսկողություն
- Ժամանակի համաժամացումը առանց դրեյֆի
- ingestion <շեմն է
- Չկա ուղղակի PII/գաղտնիքներ samples
- Հասանելի/դերերը արդիական են
- ETL-ի հաջողությունը 3699 տոկոսն է։
16. 2 Ամսական աուդիտ
- Ռեթենշնի/հեռացման ստուգում
- Օրինագծերի պատահական ընտրություն (ստորագրություն/հեշ)
- Գողերի վրեժը (մատչելի լոգներ, միջադեպեր)
- Սխեմաների/տեղեկագրերի թարմացում
16. 3 Նախքան հեռացումը/արխիվը
- Ոչ Legal Hold/2019
- Փոխկապակցված արտեֆակտների արտահանումը (եթե անհրաժեշտ է)
- Ոչնչացման արձանագրությունը ձևավորվում է
17) Լոգավորման (արագ playbook)
Հայտնաբերվել են PII/գաղտնիքները Ռուսաստանի լոգարաններում անմիջապես ներառել redaction կանոնները, սահմանափակել հասանելիությունը, սկսել մաքրումը/ռոտացիան, գնահատել մասշտաբը (DPO/Legal), անհրաժեշտության դեպքում 'ծանուցումներ։
Logs pline-ի մերժումը բացատրում է բեֆերիալիզացիայի, MSE-ի ալերտի, ռեստարտ ingestion, post-մորտին։
18) Իրականացման ճանապարհային քարտեզը
Շաբաթներ 1-2: Աղբյուրների բուլարիզացիան, ռուսական ռեթենշնի մատրիցը, սխեմայի կոդը։
Շաբաթներ 3-4 'դիմակահանդեսի/պարամետրերի ներդրումը, ինդեքսների բաժանումը PII, NTP/trace-ազդանշաններ, WORM կրիտիկական հավաքածուների համար։
Մեկ ամիս 2: ինտեգրման/արխիվացման ավտոմատիզացիան, KRIs/KPIS-ը և ալերտները, SOAR-պլեյբուսները։
Մեկ ամիս 3 + 'գողերի աուդիտ, արժեքի օպտիմիզացում (tiering), զանգվածային հեղափոխություն և միգրացիայի պահանջներ։
TL; DR
Լոգարանների միասնական քաղաքականությունը = պարզ մատրիցա No + դիմակավորում և կոդավորում + RBAC և հասանելիության աուդիտ + WORM/Legal Hold + Սա նվազեցնում է ռիսկերը (GDPR/AML/PCI), նվազեցնում է պահպանումը և արագացնում հետազոտությունները։