로그 및 이벤트 저장 정책
1) 목적과 범위
목적: 합법적이고 안전하며 비용 효율적인 로그/이벤트 스토리지를 제공하려면 AML/KYC 조사, 감사, 보고 및 플랫폼 복원력을 지원하십시오.
적용 범위: 모든 환경 (prod/stage/dev), 응용 프로그램 및 마이크로 서비스, 사기 방지 및 지불, CCM/제재, RG, 인프라 (K8/클라우드/CNC/WAF), 파트너/공급 업체 (PSP, KYC, 사기 방지, 분석).
2) 로그 클래스 및 최소 필드 구성
1. 보안 (SecOps/Identity): 인증, ATO/사기 방지 신호, 역할 및 정책 변경, PII 액세스.
우선: '배우', '주제', '동작', '결과', 'ip', '장치', '지오', '위험 _ 점수', '추적 _ id'.
2. 거래/지불: 예금/인출, 청구서, 사기 방지 규칙.
가수: 'tx _ id', 'mount', 'currency', 'psp', 'rest', 'rule _ hits []', 'proposition _ ref'.
3. CCM/제재/PEP: 개시, 결과, 공급자/버전의 목록, 결정 (참/거짓 양성).
4. 운영/SRE: SLO 메트릭, 릴리스, 오토 캣, 사고, 경고.
5. 마케팅/CRM (선택 사항): 옵트 인/탈퇴 이벤트, 캠페인 (추가 PII 없음).
6. 데이터 액세스 감사: PII에서 세트 읽기/내보내기/삭제; DSAR/AML 사례에 대한 참조.
3) 유지 기간 및 유지 수준 (Hot/Warm/Cold/WORM)
4) 시간 동기화 및 추적 성
단일 시간 기준: NTP/Chrony, 'ts _ utc' (UTC) + 'ts _ local' (보고 용).
상관 관계: 각 로그에 'trace _ id '/' span _ id' 및 'source _ service' 를 포함하십시오.
시간대: 보고서/내보내기-TZ의 명시 적 표시.
5) 업무 접근, 암호화 및 분리
암호화: 휴식 시간 (KMS; 비밀 공간의 경우 최소 90 일 동안 키 회전 및 운송 중 (SL 1. 2+).
RBAC/ABAC: 최소 액세스; 감사 로그를 읽는 데있어 별도의 역할.
브레이크 글래스: 다단계 인증 및 자동 폐쇄를 통한 임시 액세스.
세분화: PII/파이낸스가있는 로그-별도의 인덱스/탱크, 별도의 키.
로그 액세스 로그: 모든 읽기/내보내기가 기록되고 검토됩니다.
6) 개인 정보 보호 및 마스킹
암호, 토큰, PAN (전체), CVV/CVC, 전체 문서 번호, "원시" 생체 데이터를 기록하는 것은 엄격히 금지되어 있습니다.
기본 마스킹: 이메일 → 'p @ domain. com '; 전화 → '+ XXX123'; IBAN/PAN → 토큰/마지막 4 자리.
할당: 분석/마케팅 로그에서 'user _ id' 를 강력한 토큰으로 대체하십시오.
쿠키/SDK: 법적 근거가없는 경우 동의가있는 기술 식별자 (CMP) 만 로그하십시오.
DSAR 호환성: 세트 소스에 대한 참조 및 선택적으로 추출/삭제 기능을 저장합니다.
7) 데이터 품질 및 형식화
코드 체계: 중앙 집중식 JSON 체계/이벤트 프로토콜, 버전 지정.
검증: null/range/regexes가 아님; 이유 레이블이있는 검역 대기열에서 거부 된 이벤트.
중복 제거: '(trace _ id, ts, source)'; 배신에 대한 dempotency 수준.
농축: 엄격하게 결정 론적; 지리/장치 속성-사전 버전을 나타냅니다.
8) 아키텍처 및 스토리지 계층
핫: 인덱싱 가능한 스토리지/검색 클러스터 (운영 조사, SIEM).
따뜻함: 액세스/콜드가 가속화 된 객체 스토리지.
콜드: 객체/아카이브 스토리지 (빙하 클래스/아날로그), 배치를 통한 요청.
WORM/Legal Hold: 만료 전에 제거/변경없이 변경 불가능한 보존 버킷/정책 및 "법적 보유".
9) 삭제, 보관 및 법적 보류 (SOP)
1. 일일 스케줄러는 시간별로 후보자를 계산합니다.
2. 활발한 사건/조사/법적 보류를 확인하십시오.
3. 보관-필요에 따라 Cold/WORM으로 마이그레이트.
4. 삭제: 안전한 퍼지 + 로그 ('데이터 세트', '범위', '액터', '해시 _ 전/후').
5. 배치 끝에 준수/데이터에보고하십시오.
10) 준수 통합 (GDPR/AML/PCI/ISO)
GDPR: RoPA의 최소화, 목표/기반; DSAR 가용성; 72 시간의 알림은 감사 기록에 의존합니다.
AML: 제재 점검 로그 저장, STR/SAR 링크; 5-10 년의 기간 (국가 별).
PCI DSS (해당되는 경우): 민감한 인증 데이터 비활성화; 지불 주변 로그의 분리.
ISO 27001/ISMS: 필수 문서로서의 로깅 정책; 연례 감사 및 테스트.
11) 공급 업체 및 하위 프로세서
DPA/SLA: 등록 기간, 지리, TOM, 수출 형식, WORM/Legal Hold, 사고 대응 시간.
감사: 설문지, PII 선택적 액세스 로그, 사건/알림 테스트.
오프 보드: 로그 삭제/반환, 폐쇄 행위, 사본/백업 파괴 확인.
12) 모니터링 및 경고
KRI: 검증 실패 성장> X%, 섭취> Y 지연, ETL 실패 <99%, 창 밖에서의 액세스 시도.
KPI: 로깅 범위는 서비스의 95% 이상입니다. 파이프 라인 고장의 MTTD 완료된 핫 요청의 비율은 2 초 이상입니다.
SOAR: 보존/액세스/마스킹을 위반하는 자동 티켓.
13) RACI
14) 수출 및보고
기본적으로 개인화가있는 수신자 및 형식 (CS/Parquet/JSON) 의 흰색 목록.
각 아카이브의 서명/해시, 로그 다운로드.
규제 보고서 템플릿: 제재/PEP, KYC, AML 경고, PII 액세스, 사건 요약.
15) 개발 및 운영 요구 사항
의미있게 로그: 모든 트래픽이 아닌 주요 동작/결정.
레벨 표준: 'DEBUG' 는 prod에서 허용되지 않습니다. 비즈니스 이벤트를위한 'INFO'; 이상에 대한 'WARN/ERROR'.
Redaction-middleware: 게이트웨이/SDK의 단일 마스킹 레이어.
테스트 환경: 합성 데이터 또는 가명; 개발자의 prod-logs 사본을 비활성화합니다.
릴리스: CAB의 로그/마스킹 체크리스트; 고급 로깅을위한 기능 플래그.
16) 점검표
16. 1 주간 모니터링
- 드리프트없이 시간 동기화
- 섭취 오류 <임계 값
- 샘플에 직접 PII/비밀 없음
- 액세스/역할이 최신입니다
- ETL 성공 99%
16. 2 월간 감사
- 보존/제거 확인
- 무작위 내보내기 선택 (서명/해시 확인)
- 공급 업체 리뷰 (액세스 로그, 사건)
- Schemas/Reference Book 업데이트
16. 삭제/보관 전에 3
- 법적 보류/사건 없음
- 관련 아티팩트 내보내기 (필요한 경우)
- 파괴 프로토콜 형성
17) 벌목 사건 (빠른 플레이 북)
PII/비밀은 로그에서 즉시 수정 규칙을 활성화하고 액세스를 제한하며 키 청소/회전을 시작하며 스케일 추정 (DPO/Legal) 및 필요한 경우 알림을 찾습니다.
로그 파이프 라인 고장 → 버퍼링으로 전환, SRE 경고, 섭취 재개, 사후 부검.
18) 구현 로드맵
1-2 주: 출처 목록, 날짜 계약, 기본 유지 매트릭스, 코드 체계.
3-4 주: 마스킹/개정 구현, PII, NTP/추적 식별자와의 인덱스 분리, 임계 세트의 경우 WORM.
2 월: 삭제/보관 자동화, KRI/KPI 및 경고, SOAR 플레이 북.
3 개월 이상: 공급 업체 감사, 비용 최적화 (계층), 분기 별 마감일 검토 및 관할 구역 요구 사항.
TL; DR
통합 로그 정책 = 명확한 타이밍 매트릭스 + 마스킹 및 암호화 + RBAC 및 액세스 감사 + WORM/Legal Hold + 품질 및 시간 동기화. 이는 위험을 줄이고 (GDPR/AML/PCI) 스토리지 비용을 줄이고 조사 속도를 높입니다.