Políticas de armazenamento de logs e eventos
1) Alvo e alcance
O objetivo é garantir o armazenamento legal, seguro e econômico de logs/eventos, apoiar investigações, auditorias, relatórios AML/KYC e sustentabilidade da plataforma.
Abrangência: todos os ambientes (pró/estágio/dave), aplicativos e microsserviços, antifrode e pagamentos, CUS/sanções, RG, infraestrutura (K8s/nuvem/CDN/WAF), parceiros/vendedores (PSP, KYC, antifrod, analista).
2) Classes de logs e composição mínima de campos
1. Segurança (SecOps/Identity): autenticação, ATF/antifrod, alterações de papel e políticas, acesso ao PII.
Поля: `actor`, `subject`, `action`, `result`, `ip`, `device`, `geo`, `risk_score`, `trace_id`.
2. Transações/pagamentos: depósitos/conclusões, chargebacks, regras de antifrode.
Поля: `tx_id`, `amount`, `currency`, `psp`, `status`, `rule_hits[]`, `evidence_ref`.
3. KUS/sanções/RER: iniciações, resultados, provedor/versão de listas, soluções (true/falso positivo).
4. Operações/SRE: métricas SLO, lançamentos, autocarros, incidentes, alertas.
5. Marketing/CRM (opcional): eventos de consentimento/recesso, campanha (sem PII).
6. Auditar o acesso aos dados: leitura/exportação/remoção de conjuntos do PII; referências às malas DSAR/AML.
3) Prazos de armazenamento e armazenamento (Hot/Warm/Cold/WORM)
4) Sincronização de tempo e rastreabilidade
Base de tempo unificada: NTP/Crony, armazenar 'ts _ utc' (UTC) + 'ts _ local' (para relatórios).
Correlação: Todos os logs incluem 'trace _ id '/' span _ id' e 'fonte _ service'.
Fusos horários: relatórios/exportação - com indicação clara TZ.
5) Acesso, criptografia e divisão de responsabilidades
Criptografia: at rest (KMS; rotação de chaves de pelo menos 90 dias para espaços secretos) e in transit (TLS 1. 2+).
RBAC/ABAC: acesso mínimo; papéis individuais de leitura de logs de auditoria.
Break-glass: acesso temporário com autorização multifacetada e gravação automática.
Segmentação: logs PII/finanças - índices/tanques individuais, chaves individuais.
Registros de acesso aos logs: todas as leituras/exportações são captadas e revindicadas.
6) Privacidade e disfarce
É estritamente proibido logar senhas, tokens, PAN (completo), CVV/CVC, números completos de documentos, dados biométricos «crus».
Camuflagem padrão: email → 'p @ domain. com`; telefone → '+ XXX123'; BAN/PAN → tokens/últimos 4 dígitos.
Pseudônimo: Substituir 'user _ id' por um token resistente em logs de análise/marketing.
Cookie/SDK: Só logue identificadores técnicos com consentimento (CMP) e sem pente-fino com PII, a menos que haja fundamento legítimo.
Compatibilidade DSAR: armazene o link para a origem do conjunto e a capacidade de extração/remoção seletiva.
7) Qualidade de dados (Data Quality) e formatação
Esquema-como-código: esquemas centralizados JSON/protocolos de evento, versionagem.
Validações: not null/faixas/regexos; eventos rejeitados - na fila quarantine com uma marca de causa.
Deduplicação por '(trace _ id, ts, fonte)'; níveis de idempotency para retrações.
Enriquecimento: rigorosamente determinado; atributos geo/device - especificando a versão dos dicionários.
8) Arquitetura e níveis de armazenamento
Hot: armazenamento/clusters de busca indexados (investigação operacional, SIEM).
Warm: Armazenamento de objetos com acesso acelerado/índice de cold.
Cold: Armazenamento de objetos/arquivos (classe glacier/equivalente), consultas via batch.
WORM/Legal Hold: Baquetas/políticas retensivas e «retenção legal» não podem ser removidos ou alterados antes do prazo.
9) Remover, arquivar e Legal Hold (SOP)
1. O programador diário calcula os candidatos de acordo com o prazo.
2. Verificação de incidentes ativos/investigação/Legal Hold.
3. Arquivamento: transferência para o Cold/WORM, se necessário.
4. Remoção: Limpação segura + registro ('datse', 'range', 'ator', 'hash _ before/after').
5. Relatório em Compliance/Data quando o batch terminar.
10) Integração com Complance (GDPR/AML/PCI/ISO)
GDPR: Minimização, metas/fundamentos no RoPA; Disponibilidade DSAR; As notificações de 72 horas são baseadas em auditorias.
AML: armazenamento dos logs de verificação de sanções, links TR/SAR; prazo de 5 a 10 anos (por país).
PCI DSS (se aplicável): proibição de dados de autenticação sensíveis; segregação dos logs do perímetro de pagamento.
ISO 27001/ISMS: política de loging como documento obrigatório; auditorias e testes anuais.
11) Vendedores e subprocessadores
DPA/SLA: especificar prazos de armazenamento, geografia, TOMs, formato de exportação, WORM/Legal Hold, tempo de resposta ao incidente.
Auditoria: questionários, logs seletivos de acesso ao PII, teste de incidente/notificação.
Offboarding: remover/devolver logs, fechar, confirmar a destruição de cópias/bacapes.
12) Monitoramento e alertas
KRIs: aumento de falhas de validação> X%, laje ingestão> Y, não implementação de ETL <99%, tentativas de acesso fora da janela.
KPI: cobertura de loging ≥ 95% dos serviços; MTTD falha pipline ≤ 15 min; o percentual de solicitações de Hot concluídas ≤ 2 segundos - ≥ 95%.
SOAR: tíquetes automáticos para violação de retino/acessibilidade/camuflagem.
13) RACI
14) Exportação e relatórios
Listas brancas de destinatários e formatos (CSV/Parquet/JSON) com desoneração padrão.
Assinatura/hash de cada arquivo, registro de descarga.
Modelos de relatórios regulatórios: resumos de sanções/RER, KYC, alertas AML, acessíveis ao PII, incidentes.
15) Requisitos de desenvolvimento e operação
Logar com clareza: acções/soluções essenciais, não todo o tráfego.
Padrões de nível: 'DEBUG' é proibido em prod; 'INFO' para eventos de negócios; 'WARN/ERRO' para anomalias.
Redaction-middleware: camada única de camuflagem em gaitweos/SDK.
Ambientes de teste: dados sintéticos ou pseudonimização; a proibição de cópias de logs prod.
Lançamentos: folha de cheque de loging/camuflagem na FAB; bandeiras de função para loging avançado.
16) Folhas de cheque
16. 1 Controle semanal
- Sincronizar tempo sem deriva
- Erros de insestão
- Não há segredos PII/samplas diretos
- Acessíveis/papéis são relevantes
- Sucesso ETL ≥ 99%
16. 2 Auditoria Mensal
- Verificação de retenha/remoções
- Amostra aleatória de exportação (assinatura/hash)
- Revidar vendedores (logs de acessibilidade, incidentes)
- Atualizar diagramas/guias
16. 3 Antes de remover/arquivar
- Sem Legal Hold/Incidente
- Exportação de artefatos relacionados (se necessário)
- Protocolo de destruição formado
17) Incidentes de logagem (playbook rápido)
Foram encontrados segredos PII nos logs → ativar imediatamente as regras de redação, restringir o acesso, executar a limpeza/rotação de chaves, avaliar a escala (DPO/Legal), se necessário - notificações.
Falha do pipline logs → mudança para tampão, alert SRE, restart ingestão, pós-mortem.
18) Mapa de trânsito de implementação
Semanas 1-2, inventário de fontes, concordância de prazos, matriz básica de retino, esquema-como-código.
Semanas 3-4: implementação de camuflagem/redação, divisão de índices com PII, NTP/trace ID, WORM para conjuntos críticos.
Mês 2: automação de remoção/arquivamento, KRIs/KPIs e alerts, playbooks SOAR.
Mês 3 +: Auditar os vendedores, otimizar o custo (tiering), reavaliar os prazos trimestrais e as exigências das jurisdições.
TL; DR
Política única de logs = matriz de prazos clara + camuflagem e criptografia + RBAC e auditoria de acesso + WORM/Legal Hold + qualidade e sincronização de tempo. Isso reduz os riscos (GDPR/AML/PCI), reduz o armazenamento e acelera as investigações.