Criteri per la conservazione di logi ed eventi
1) Obiettivo e ambito
Lo scopo è quello di garantire la conservazione legale, sicura ed economica dei loghi/eventi, supportare le indagini, le verifiche, i rapporti AML/KYC e la sostenibilità della piattaforma.
Copertura: tutti gli ambienti (prod/stage/dave), applicazioni e microservizi, antifrode e pagamenti, CUS/sanzioni, RG, infrastruttura (K8s/cloud/CDN/WAF), partner/venditori (PSP, KYC, antifrode, analista).
2) Classi di tubo e composizione minima dei campi
1. Sicurezza (SecOps/Identity): autenticazione, APE/antifrode, modifiche ai ruoli e alle regole, accesso al PII.
Поля: `actor`, `subject`, `action`, `result`, `ip`, `device`, `geo`, `risk_score`, `trace_id`.
2. Transazioni/pagamenti: depositi/conclusioni, marcebacks, regole antifrode.
Поля: `tx_id`, `amount`, `currency`, `psp`, `status`, `rule_hits[]`, `evidence_ref`.
3. CUS/sanzioni/RER: iniziazioni, risultati, provider/versione degli elenchi, soluzioni (true/false positive).
4. Operazioni/SRE: metriche SLO, comunicati, noleggio auto, incidenti, alert.
5. Marketing/CRM (facoltativo): eventi di consenso/dimissione, campagne (senza PII).
6. Controllo dell'accesso ai dati: lettura/esportazione/rimozione dei set dal PII; riferimenti alle valigette DSAR/AML.
3) Conservazione e livelli di conservazione (Hot/Warm/Cold/WORM)
4) Sincronizzazione del tempo e tracciabilità
Base temporanea unica: NTP/Chrony, memorizzare 'ts _ utc' (UTC) + 'ts _ local' (per report).
Correlazione: in ciascun elenco, includere «trace _ id »/« span _ id» e «source _ service».
Fuso orario: report/esportazione - con indicazione TZ esplicita.
5) Accesso, crittografia e condivisione dei compiti
Crittografia: at rest (KMS; rotazione delle chiavi per almeno 90 giorni per spazi segreti) e in transit (TLS 1. 2+).
Accesso minimo RBAC/ABAC; ruoli di revisione singoli.
Break-glass - Accesso temporaneo con autorizzazione multifattore e chiusura automatica.
Segmentazione: fogli PII/finanza - singoli indici/serbatoi, chiavi separate.
Tutti i registri di accesso ai fogli di lettura/esportazione vengono registrati e rivitalizzati.
6) Privacy e occultamento
È severamente vietato disporre di password, token, PAN (completamente), CVV/CVC, numeri di documento completi, dati biometrici crudi.
La maschera predefinita è → 'p @ domain. com`; telefono → '+ XXX123'; BAN/PAN → token/ultimi 4 numeri.
Alias: sostituisce «user _ id» con un token resistente nei fogli di analisi/marketing.
Cookie/SDK: logica solo gli identificatori tecnici con consenso (CMP) e senza pendenza PII, a meno che non ci sia una base legale.
Compatibilità DSAR - Memorizza il riferimento all'origine del set e la possibilità di estrazione/rimozione selettiva.
7) Qualità dei dati (Data Quality) e formattazione
Schema-come-codice: schemi/protocolli eventi JSON centralizzati, versioning.
Valute: not null/intervalli/regex; eventi rifiutati - In quarantine-code con etichetta di causa.
Deduplicazione per '(trace _ id, ts, source)'; livelli di idempotency per i retrai.
Arricchimento: rigorosamente determinato; attributi geo/device - con la versione dei dizionari.
8) Architettura e livelli di storage
Hot: storage/cluster di ricerca indicizzati (indagini online, SIEM).
Warm - Archivio oggetti ad accesso rapido/cald index.
Cold: archivio oggetti/archivi (classe glacier/equivalente), query tramite batch.
WORM/Legale Hold: bustette/criteri di ritocco invariati e «restrizioni legali» con impossibile cancellazione/modifica fino alla scadenza.
9) Eliminazione, archiviazione e Legale Hold (SOP)
1. Il programmatore giornaliero calcola i candidati in base alla tempistica.
2. Verifica di incidenti/indagini attive/Legale Hold.
3. Archiviazione: trasferimento in Cold/WORM, se necessario.
4. Eliminazione: pulizia sicura + registro («dataset», «range», «attore», «hash _ before/after»).
5. Report in Compliance/Data al termine del battello.
10) Integrazione con la compilazione (GDPR/AML/PCI/ISO)
GDPR: minimizzazione, obiettivi/basi nel RoPA; Disponibilità DSAR Le notifiche di 72 ore si basano su un controllo-login.
AML - Conservazione dei fogli di controllo sanzionatori, link TR/SAR; 5-10 anni (nazionale).
PCI DSS (se applicabile) - Impedisce i dati di autenticazione sensibili segregazione del perimetro dei pagamenti.
ISO 27001/ISMS: regola di loging come documento obbligatorio; verifiche e test annuali.
11) Venditori e sottoprocessori
DPA/SLA: prescrizione dei tempi di conservazione, geografia, TOMs, formato di esportazione, WORM/Legale Hold, tempo di risposta all'incidente.
Controllo: interrogatori, loghi selettivi di accesso al PII, test di incidente/notifica.
Offboarding: rimozione/restituzione dei loghi, atto di chiusura, conferma di cancellazione di copie/backup.
12) Monitoraggio e alert
KRIs: aumento dei guasti di convalida> X%, lame ingestione> Y, non-identificazione ETL <99%, tentativi di accesso fuori dalla finestra.
KPI: copertura di logica del 95% dei servizi; MTTD di errore di pipline da 15 min; la percentuale di richieste Hot completate 2 secondi è pari al 95%.
SOAR: Ticket automatico in caso di interruzione del retino/disponibilità/occultamento.
13) RACI
14) Esportazione e reporting
Elenchi bianchi di destinatari e formati (CSV/Parket/JSON) con impersonazione predefinita.
Firma/hash di ogni archivio, registro di carico.
Modelli di report regolatori: riepilogo delle sanzioni/RER, KYC, AML-alert, accesso al PII, incidenti.
15) Requisiti di sviluppo e di funzionamento
Logica in modo significativo: azioni/soluzioni chiave, non tutto il traffico.
Standard di livello: 'DEBUG' è vietato in prod; 'INFO' per eventi aziendali; 'WARN/ERROR'per anomalie.
Redaction-middleware - Un unico livello di maschera in Gaitway/SDK.
Ambienti di prova: dati sintetici o alias; Non è possibile copiare i prod-logs.
Feedback: foglio di loging/occultamento in CAV; flag di feature per la logica avanzata.
16) Assegno fogli
16. 1 Controllo settimanale
- Sincronizza il tempo senza deriva
- Errori ingestione
- Nessun PI/segreto diretto nei samplace
- Disponibili/ruoli aggiornati
- Successo ETL al 99%
16. 2 Controllo mensile
- Verifica ritensh/rimozione
- Campione casuale di esportazioni (firma/hash ok)
- Gelosia dei venditori (fogli di accesso, incidenti)
- Aggiorna diagrammi/guide
16. 3 Prima di eliminare/archiviare
- Nessun Legale Hold/incidente
- Esportazione di manufatti correlati (se necessario)
- Il protocollo di distruzione è formato
17) Incidenti di loging (playbook veloce)
Sono stati rilevati i segreti PII nei → per attivare immediatamente le regole di redazione, limitare l'accesso, eseguire la pulizia/rotazione delle chiavi, valutare la scala (DPO/Legale), se necessario, le notifiche.
L'interruzione della pipline dei logi → il cambio al buffer, alert SRE, restart ingestion, post mortem.
18) Road map di implementazione
Settimane 1-2: inventario delle sorgenti, allineamento dei tempi, matrice di base del retensh, schema-come-codice.
Settimane 3-4: implementazione di maschera/revisione, separazione degli indici da PII, ID NTP/trace, WORM per set critici.
Mese 2: automazione di rimozione/archiviazione, KRIS/KPIS e alert, playbook SOAR.
Mese 3 +: controllo dei venditori, ottimizzazione dei costi (tiering), cadenza trimestrale dei tempi e dei requisiti delle giurisdizioni.
TL; DR
Un unico criterio di login = matrice di scadenza chiara + crittografia e crittografia + RBAC e controllo di accesso + WORM/Legale Hold + qualità e sincronizzazione del tempo. Ciò riduce i rischi (GDPR/AML/PCI), riduce il costo dello storage e accelera le indagini.