Логларды жана окуяларды сактоо саясаты
1) Максаты жана иш чөйрөсү
Максаты: мыйзамдуу, коопсуз жана үнөмдүү сакталышын камсыз кылуу, иликтөө, аудит, AML/KYC отчеттуулук жана платформа туруктуулугун колдоо.
Камтуусу: бардык чөйрөлөр (prod/stage/dev), тиркемелер жана микросервистер, антифрод жана төлөмдөр, KUS/санкциялар, RG, инфраструктура (K8s/Cloud/CDN/WAF), өнөктөштөр/сатуучулар (PSP, KYC, антифрод, аналитика).
2) Логдордун класстары жана талаалардын минималдуу курамы
1. Коопсуздук (SecOps/Identity): аутентификация, АТО/антифрод сигналдары, ролдорду жана саясатты өзгөртүү, PII кирүү.
Поля: `actor`, `subject`, `action`, `result`, `ip`, `device`, `geo`, `risk_score`, `trace_id`.
2. Транзакциялар/төлөмдөр: депозиттер/корутундулар, chargebacks, антифрод эрежелери.
Поля: `tx_id`, `amount`, `currency`, `psp`, `status`, `rule_hits[]`, `evidence_ref`.
3. KUS/санкциялар/RER: демилгелер, натыйжалар, провайдер/тизмелердин версиясы, чечимдер (true/false positive).
4. Операциялар/SRE: SLO параметрлери, релиздер, автокаттар, окуялар, алерталар.
5. Маркетинг/CRM (кошумча): макулдук/жооп берүү иш-чаралары, кампаниялар (кошумча PII жок).
6. Маалыматтардын жеткиликтүүлүгүн текшерүү: окуу/экспорт/PII менен топтомдорду алып салуу; DSAR/AML учурларда шилтемелер.
3) Сактоо мөөнөтү жана сактоо деңгээл (Hot/Warm/Cold/WORM)
4) Убакытты синхрондоштуруу жана трассага жөндөмдүүлүгү
Бирдиктүү убакыт базасы: NTP/Chrony, сактоо 'ts _ utc' (UTC) + 'ts _ local' (отчеттуулук үчүн).
Корреляция: ар бир журналга 'trace _ id '/' span _ id' жана 'source _ service' кирет.
Убакыт алкактары: отчеттор/экспорт - TZ ачык көрсөтүү менен.
5) Кирүү, шифрлөө жана милдеттерди бөлүштүрүү
Шифрлөө: at rest (KMS; жашыруун мейкиндиктер үчүн 90 күндөн кем эмес ачкычтарды айлантуу) жана in transit (TLS 1. 2+).
RBAC/ABAC: минималдуу жеткиликтүүлүк; аудит-логторду окууга өзүнчө ролдор.
Break-glass: көп факторлуу авторизация жана авто жабуу менен убактылуу кирүү.
Сегментация: PII/каржы менен логи - өзүнчө индекстер/танктар, өзүнчө ачкычтар.
Логго кирүү журналдары: бардык окуулар/экспорттор жазылган жана ревьюнинг.
6) Купуялык жана жашыруу
Так тыюу салынат: сырсөздөр, белгилер, PAN (толугу менен), CVV/CVC, документтердин толук номерлери, "чийки" биометрикалык маалыматтар.
демейки жашыруу: email → 'p @domain. com`; тел → '+ XXX123'; IBAN/PAN → белгилер/акыркы 4 сандар.
Псевдоним: аналитикалык/маркетингдик логдордо туруктуу токенге 'user _ id' алмаштыруу.
Cookies/SDK: юридикалык негиз жок болсо, макулдугу менен гана техникалык ID (CMP) жана PII менен чаптоо жок логин.
DSAR шайкештиги: топтомдун булагына шилтемени жана тандап алуу/алып салуу мүмкүнчүлүгүн сактоо.
7) Маалымат сапаты (Data Quality) жана формат
Схема сыяктуу-код: борборлоштурулган JSON схемалар/окуялар протоколдору, чыгаруу.
Валидация: not null/диапазондор/регекстер; четке кагылган окуялар - себептери менен quarantine кезек.
Дедупликация: по '(trace_id, ts, source)'; retrains үчүн idempotency деңгээл.
Байытуу: катуу аныктоо; гео/түзмөк атрибуттары - сөздүктөрдүн версиясын көрсөтүү менен.
8) Архитектура жана сактоо деңгээли
Hot: индекстелген сактоо/издөө кластерлери (ыкчам иликтөө, SIEM).
Warm: тездетилген кирүү/cold индекстери менен объект сактоо.
Cold: объект/архив сактоо (glacier-класс/аналогу), батч аркылуу суроо.
WORM/Legal Hold: өзгөрүлбөс бакеттер/саясаттар retenshna жана "укуктук кармоо" мөөнөтү аяктаганга чейин алып салуу/өзгөртүү мүмкүн эмес.
9) Алып салуу, архивдөө жана мыйзамдуу кармоо (SOP)
1. Күнүмдүк пландоочу талапкерлерди мөөнөттөрү боюнча эсептеп чыгат.
2. Активдүү инциденттерди/иликтөөлөрдү/Мыйзамдуу Hold текшерүү.
3. Архивдөө: керек болсо Cold/WORM которуу.
4. Алып салуу: коопсуз тазалоо + журнал ('dataset', 'range', 'actor', 'hash _ before/after').
5. Батч аяктагандан кийин Compliance/Data боюнча отчет.
10) Комплаенс менен интеграция (GDPR/AML/PCI/ISO)
GDPR: минималдаштыруу, RoPA максаттары/негиздери; DSAR жеткиликтүүлүгү; 72 сааттык билдирмелер аудит-логиге таянат.
AML: санкцияларды текшерүү логдорун сактоо, STR/SAR-шилтемелер; 5-10 жыл (өлкө боюнча).
PCI DSS (эгер колдонулса): сезгич аутентификация маалыматтарына тыюу салуу; төлөм периметринин логдорун сегрегациялоо.
ISO 27001/ISMS: милдеттүү документ катары логикалык саясат; жыл сайын аудит жана тесттер.
11) Сатуучулар жана субпроцессорлор
DPA/SLA: белгиленген сактоо мөөнөтү, география, TOMs, экспорттук формат, WORM/Legal Hold, окуя жооп убакыт.
Аудит: сурамжылоо, PII жетүү тандап Логин, окуя/эскертүү сыноо.
Оффбординг: логдорду алып салуу/кайтаруу, жабуу актысы, көчүрмөлөрдү/бекаптарды жок кылууну ырастоо.
12) Мониторинг жана тобокелдиктер
KRIs: validation ийгиликсиздигинин өсүшү> X%, лагдар ingestion> Y, ETL ийгиликсиздиги <99%, терезеден чыгуу аракети.
KPI: кызматтардын 95% ≥ логинг менен жабуу; MTTD payplayne ≤ 15 мин; Hot үчүн суроо-талаптардын үлүшү 2 сек ≤ аяктады - 95% ≥.
SOAR: retenshn/жеткиликтүүлүк/маскировкалоо бузулганда авто-билеттер.
13) RACI
14) Экспорт жана отчеттуулук
Ак алуучулардын тизмеси жана форматтары (CSV/Parquet/JSON) демейки анонимдүү.
Ар бир архивдин кол тамгасы/хэши, жүктөө журналы.
Жөнгө салуучу отчеттордун үлгүлөрү: санкциялар/PER, KYC, AML-алерталар, PIIге жетүү, инциденттер боюнча отчеттор.
15) иштеп чыгуу жана иштетүү үчүн талаптар
Логика мааниси: негизги иш-аракеттер/чечимдер эмес, бүт жол.
деңгээл стандарттары: 'DEBUG' жылы тыюу салынган; 'INFO' бизнес окуялар үчүн; 'WARN/ERROR' аномалиялар үчүн.
Redaction-middleware: Gateway/SDK бир катмар жашыруу.
Тесттик чөйрөлөр: синтетикалык маалыматтар же псевдоним; прод-логдордун көчүрмөлөрүнө тыюу салуу.
Релиздер: CAB Логин/Masking чек тизмеси; кеңейтилген логин үчүн feature-желектери.
16) Чек-баракчалар
16. 1 Жума сайын контролдоо
- Дрейфсиз убакытты синхрондоштуруу
- Каталар ingestion <босого
- Эч кандай түздөн-түз PII/жашыруун үлгүлөрү
- Жеткиликтүү/ролдору актуалдуу
- ETL ийгилиги ≥ 99%
16. 2 Ай сайын аудит
- Retenshn/өчүрүүнү текшерүү
- Кокус экспорттук тандоо (кол/хэш ок)
- Сатуучулардын Review (кирүү Логи, окуялар)
- Схемаларды/каталогдорду жаңыртуу
16. 3 Алып салуу/архивге чейин
- эч кандай мыйзамдуу Hold/окуя
- байланыштуу экспонаттарды экспорттоо (талап кылынса)
- Жок кылуу протоколу түзүлдү
17) Каттоо окуялар (тез playbook)
PII/Secrets Log → дароо redaction-эрежелерди киргизүү, кирүүгө чектөө, тазалоо/ачкычтарды айлантуу баштоо, масштабын баалоо (DPO/мыйзамдуу), зарыл болсо - эскертмелер.
Pipline Log → Buferization өтүү, SRE alert, restarting ingestion, post-mortem.
18) Ишке ашыруунун жол картасы
Жумалар 1-2: булактарды инвентаризациялоо, мөөнөттөрдү макулдашуу, базалык матрица ретеншна, схема сыяктуу-код.
Жумалар 3-4: PII, NTP/trace идентификаторлору, критикалык топтомдор үчүн WORM менен индекстерди бөлүү/өзгөртүү киргизүү.
2-ай: автоматташтыруу алып салуу/архивдөө, KRIs/KPIs жана алерта, SOAR ойнотмо.
Ай 3 +: сатуучулардын аудити, наркын оптималдаштыруу (tiering), мөөнөттөрдү жана юрисдикциялардын талаптарын кварталдык ревю.
TL; DR
Бирдиктүү логин саясаты = так убакыт матрицасы + маскировка жана шифрлөө + RBAC жана кирүү аудити + WORM/Legal Hold + сапаты жана убакытты синхрондоштуруу. Бул тобокелдиктерди азайтат (GDPR/AML/PCI), сактоо наркын азайтат жана иликтөөлөрдү тездетет.