ログとイベントストレージポリシー
1)目的と範囲
目的:法的、安全、費用対効果の高いログ/イベントストレージを提供するために、AML/KYCの調査、監査、レポート、およびプラットフォームの回復力をサポートします。
適用範囲:すべての環境(prod/stage/dev)、アプリケーションとマイクロサービス、不正防止と支払い、CCM/制裁、 RG、インフラストラクチャ(K8s/cloud/CDN/WAF)、パートナー/ベンダー(PSP、 KYC、不正防止、分析)。
2)ログクラスと最小フィールド構成
1.セキュリティ(SecOps/Identity):認証、ATO/不正防止信号、役割とポリシーの変更、PIIへのアクセス。
「アクター」、「サブジェクト」、「アクション」、「結果」、「ip」、「デバイス」、「geo」、 「risk_score」、 「trace_id」。
2.取引/支払い:入金/出金、チャージバック、詐欺防止規則。
-'tx_id'、 'amount'、 'currency'、 'psp'、 'status'、 'rule_hits[]'、'evidence_ref'。
3.CCM/制裁/PEP:開始、結果、プロバイダー/リストのバージョン、決定(true/false positive)。
4.操作/SRE: SLOメトリクス、リリース、オートキャット、インシデント、アラート。
5.マーケティング/CRM(オプション):オプトイン/購読解除イベント、キャンペーン(追加PIIなし)。
6.データアクセス監査:PIIからのセットの読み取り/エクスポート/削除;DSAR/AMLケースへの参照。
3)保持期間と保持レベル(ホット/ウォーム/コールド/ワーム)
4)時間の同期およびトレーサビリティ
シングルタイムベース:NTP/Chrony、ストア'ts_utc' (UTC)+'ts_local'(レポート用)。
相関:各ログに'trace_id'/'span_id'と'source_service'を含める。
タイムゾーン:レポート/エクスポート-TZを明示的に表示します。
5)アクセス、暗号化および職務の分離
暗号化: 安静時(KMS;秘密のスペースのためのキーの回転少なくとも90日)およびトランジット(TLS 1。2+).
RBAC/ABAC:最低アクセス;監査ログを読み取るための個別のロール。
壊れ目ガラス:多要素認証および自動閉鎖の一時的なアクセス。
セグメンテーション:PII/financeを使用したログ-個別のインデックス/タンク、個別のキー。
ログへのアクセスのログ:すべての読み取り/エクスポートが記録され、レビューされます。
6)プライバシーとマスク
パスワード、トークン、PAN(フル)、CVV/CVC、完全な文書番号「、生の」生体認証データ。
デフォルトのマスキング:email→'p@domain。com';電話→'+XXX123';IBAN/PAN→トークン/最後の4桁。
エイリアシング:'user_id'を分析/マーケティングログの強力なトークンに置き換えます。
Cookie/SDK:法的根拠がない場合は、同意(CMP)とPIIに接着せずに技術識別子のみをログに記録します。
DSAR互換性:セットのソースへの参照と、選択的に抽出/削除する機能を格納します。
7)データ品質と書式設定
Scheme-as-code:一元管理されたJSONスキーム/イベントプロトコル、バージョン管理。
検証:null/ranges/regexesではありません。拒否されたイベント-理由ラベルを持つ検疫キュー。
重複排除:'(trace_id、 ts、 source)';リトレイのidempotencyレベル。
濃縮:厳しく決定論的;geo/device属性-辞書のバージョンを示します。
8)アーキテクチャとストレージ階層
ホット:インデックス可能なストレージ/検索クラスタ(運用調査、SIEM)。
Warm:アクセス/風邪を高速化したオブジェクトストレージ。
Cold:オブジェクト/アーカイブストレージ(氷河クラス/アナログ)、バッチ経由の要求。
WORM/Legal Hold:変更不可の保持バケット/ポリシーと「法的保持」で、有効期限前に削除/変更はありません。
9)削除、アーカイブ、法的保留(SOP)
1.毎日のスケジューラは、時間ごとに候補者を計算します。
2.アクティブなインシデント/調査/法的保留を確認します。
3.アーカイブ-必要に応じてCold/WORMに移行します。
4.削除:安全なパージ+ログ('dataset'、 'range'、 'actor'、 'hash_before/after')。
5.バッチの最後にコンプライアンス/データに報告します。
10)コンプライアンス統合(GDPR/AML/PCI/ISO)
GDPR:最小化、RoPAの目標/ベース;DSARの可用性;72時間の通知は監査ログに依存します。
AML:制裁チェックのログの保存、STR/SARリンク;5-10年の条件(国によって)。
PCI DSS(該当する場合):機密認証データを無効にします。支払い境界ログの分離。
ISO 27001/ISMS:必須ドキュメントとしてのログポリシー;毎年の監査とテスト。
11)ベンダーおよびサブプロセッサ
DPA/SLA:登録保持期間、地理、TOM、エクスポート形式、WORM/Legal Hold、インシデント応答時間。
監査:アンケート、PII選択アクセスログ、インシデント/通知テスト。
オフボーディング:ログの削除/返却、閉鎖行為、コピー/バックアップの破壊の確認。
12)監視および警報
KRI:検証障害の増加>X%、 ingestion> Y lags、 ETL障害<99%、ウインドウアクセスの試み。
KPI:ロギングカバレッジ≥サービスの95%;パイプライン障害のMTTD ≤ 15分;Hot完了≤ 2秒間のリクエストの割合は≥ 95%です。
SOAR:保持/アクセス/マスキングに違反した自動チケット。
13) RACI
14)輸出および報告
デフォルトでは、受信者とフォーマット(CSV/Parquet/JSON)のホワイトリストが省人化されています。
各アーカイブの署名/ハッシュ、ダウンロードログ。
規制レポートテンプレート:制裁/PEP、 KYC、 AMLアラート、PIIアクセス、インシデントの要約。
15)開発および操作のための条件
意味のあるログ:重要なアクション/意思決定、すべてのトラフィックではありません。
レベル標準:'DEBUG'はprodで許可されていません。ビジネスイベントのための'INFO';異常に対する'WARN/ERROR'。
Redaction-middleware: ゲートウェイ/SDK内の単一のマスキング層。
テスト環境:合成データまたは仮名化;devのprod-logsのコピーを無効にします。
リリース:CABのログ/マスキングチェックリスト;高度なロギングのためのフィーチャーフラグ。
16)チェックリスト
16.1週間のモニタリング
- ドリフトのない時間同期
- 摂取エラー<しきい値
- サンプルに直接PII/シークレットがない
- アクセス/ロールは最新のものです
- ETL成功率≥ 99%
16.2毎月の監査
- 保持/削除をチェックする
- エクスポートのランダムな選択(署名/ハッシュok)
- ベンダーのレビュー(アクセスログ、インシデント)
- スキーマ/リファレンスブックの更新
16.3削除/アーカイブする前に
- 法的保留/インシデントなし
- 関連するアーティファクトのエクスポート(必要に応じて)
- 破壊プロトコル形成
17)ロギングインシデント(高速プレイブック)
ログにPII/secretsが見つかりました→直ちにredactionルールを有効にし、アクセスを制限し、キーのクリーニング/回転を開始し、スケール(DPO/Legal)を推定し、必要に応じて通知します。
ログのパイプラインの失敗→バッファリングへの切り替え、アラートSRE、摂取の再開、死後。
18)実装ロードマップ
週1-2:ソースのインベントリ、日付の合意、基本的な保持行列、scheme-as-code。
週3-4:マスキング/リビジョン実装、PIIによるインデックス分離、NTP/トレース識別子、重要なセットのWORM。
月2:削除/アーカイブの自動化、KRI/KPIとアラート、SOARプレイブック。
月3+:ベンダー監査、コスト最適化(階層化)、期限と管轄の要件の四半期ごとのレビュー。
TL;DRについて
統合ログポリシー=クリアタイミングマトリックス+マスキングと暗号化+RBACとアクセス監査+WORM/Legal Hold+品質と時間同期。これにより、リスク(GDPR/AML/PCI)を削減し、ストレージコストを削減し、調査をスピードアップします。