Politica de stocare jurnal și eveniment
1) Scopul și domeniul de aplicare
Scop: Pentru a asigura stocarea legală, sigură și rentabilă a jurnalelor/evenimentelor, sprijiniți investigațiile AML/KYC, auditurile, raportarea și reziliența platformei.
Acoperire: toate mediile (prod/stage/dev), aplicații și microservicii, anti-fraudă și plăți, CCM/sancțiuni, RG, infrastructură (K8s/cloud/CDN/WAF), parteneri/furnizori (PSP, KYC, antifraudă, analiză).
2) clase de jurnal și compoziția minimă a câmpului
1. Securitate (SecOps/Identity): autentificare, semnale ATO/antifraudă, modificări de rol și politici, acces la PII.
Поля: 'actor', 'subiect', 'acţiune', 'rezultat', 'ip', 'dispozitiv', 'geo', 'risk _ score', 'trace _ id'.
2. Tranzacții/plăți: depozite/retrageri, chargeback-uri, reguli antifraudă.
Поля: 'tx _ id',' cuantum ',' valută ',' psp ',' status ',' rule _ hits [] ',' dovezi _ ref '.
3. CCM/sancțiuni/PEP: inițieri, rezultate, furnizor/versiune de liste, decizii (adevărat/fals pozitiv).
4. Operațiuni/SRE: metrici SLO, versiuni, autocat, incidente, alerte.
5. Marketing/CRM (opțional): evenimente opt-in/dezabonare, campanii (fără PII suplimentar).
6. Audit de acces la date: seturi de citire/export/ștergere din PII; trimiteri la cazurile DSAR/AML.
3) Perioade de retenție și niveluri de retenție (Hot/Warm/Cold/WORM)
4) Sincronizarea timpului și trasabilitatea
Baza unică de timp: NTP/Chrony, store 'ts _ utc' (UTC) + 'ts _ local' (pentru raportare).
Corelație: Includeți 'trace _ id'/' span _ id' și' source _ service 'în fiecare jurnal.
Fusuri orare: rapoarte/export - cu indicarea explicită a TZ.
5) Accesul, criptarea și segregarea taxelor
Criptare: în repaus (KMS; rotație cheie de cel puțin 90 de zile pentru spații secrete) și în tranzit (TLS 1. 2+).
RBAC/ABAC: acces minim; roluri separate pentru citirea jurnalelor de audit.
Break-glass: acces temporar cu autorizare multi-factor și auto-închidere.
Segmentare: jurnale cu PII/finanțe - indici/rezervoare separate, chei separate.
Jurnalele de acces la jurnale: toate citirile/exporturile sunt înregistrate și revizuite.
6) Confidențialitate și mascare
Este strict interzisă înregistrarea: parole, jetoane, PAN (în întregime), CVV/CVC, numere de documente complete, date biometrice „brute”.
Mascare implicită: e-mail → 'p @ domain. com "; → de telefon '+ XXX123'; IBAN/PAN → jetoane/ultimele 4 cifre.
Aliasing: înlocuiți 'user _ id' cu un token puternic în jurnalele analitice/de marketing.
Cookie-uri/SDK: jurnal numai identificatori tehnici cu consimțământ (CMP) și fără lipire cu PII, în cazul în care nu există nici un temei legal.
Compatibilitate DSAR: stocați o referință la sursa setului și capacitatea de a extrage/șterge selectiv.
7) Calitatea datelor și formatarea
Schema ca cod: scheme centralizate JSON/protocoale de evenimente, versioning.
Validări: nu sunt nule/intervale/regexuri; evenimente respinse - la o coadă de carantină cu o etichetă de motiv.
Deduplicare: prin „(trace_id, ts, source)”; niveluri de idempotență pentru retroacere.
Îmbogățire: strict deterministă; atribute geo/dispozitiv - indicând versiunea dicționarelor.
8) Arhitectură și niveluri de stocare
Hot: clustere de stocare/căutare indexabile (investigații operaționale, SIEM).
Cald: depozitarea obiectelor cu acces accelerat/răceli.
Rece: stocare obiect/arhivă (clasa ghețar/analog), cereri prin lot.
WORM/Legal Hold: găleți/politici de păstrare neschimbabile și „deține legală” fără îndepărtare/schimbare înainte de expirare.
9) Ștergerea, arhivarea și deținerea legală (SOP)
1. Programatorul zilnic calculează candidații în funcție de timp.
2. Verificați incidentele/investigațiile active/Legal Hold.
3. Arhivare - Migrați la rece/WORM după cum este necesar.
4. Ștergeți: purjare sigură + jurnal ('set de date', 'interval', 'actor', 'hash _ before/after').
5. Raportați conformității/datelor la sfârșitul lotului.
10) Integrarea conformității (GDPR/AML/PCI/ISO)
GDPR: minimizare, obiective/baze în RoPA; Disponibilitate DSAR; Notificările de 72 de ore se bazează pe jurnalele de audit.
AML: stocarea jurnalelor de controale de sancțiuni, legături STR/SAR; termeni de 5-10 ani (pe țară).
PCI DSS (dacă este cazul): dezactivați datele sensibile de autentificare; segregarea jurnalelor perimetrale de plată.
27001/ISMS ISO: politica de logare ca document obligatoriu; audituri și teste anuale.
11) Furnizori și subprocesori
DPA/SLA: perioade de păstrare a înregistrărilor, geografie, TOM-uri, format de export, WORM/Legal Hold, timpul de răspuns al incidentelor.
Audit: chestionare, jurnale de acces selective PII, test incident/notificare.
Offboarding: ștergerea/returnarea jurnalelor, actul de închidere, confirmarea distrugerii copiilor/copiilor de rezervă.
12) Monitorizare și alerte
IRC-uri: creștere a eșecului de validare> X%, ingestie> Y lag-uri, eșec ETL <99%, încercări de acces în afara ferestrei.
KPI: acoperire logare ≥ 95% din servicii; MTTD a defectării conductei ≤ 15 min; Procentul cererilor către Hot finalizate ≤ 2 secunde este ≥ 95%.
SOAR: auto-bilete cu încălcarea retenției/accesului/mascării.
13) RACI
14) Export și raportare
Liste albe de destinatari și formate (CSV/parchet/JSON) cu depersonalizare în mod implicit.
Semnătura/hash-ul fiecărei arhive, jurnalul de descărcare.
Modele de raport de reglementare: rezumate ale sancțiunilor/PEP, KYC, alerte AML, acces PII, incidente.
15) Cerințe pentru dezvoltare și funcționare
Jurnal semnificativ: acțiuni/decizii cheie, nu tot traficul.
Standardele de nivel: „DEBUG” nu este permis în prod; „INFO” pentru evenimente de afaceri; „AVERTIZARE/EROARE” pentru anomalii.
Redactare-middleware: un singur strat de mascare în gateway-uri/SDK-uri.
Medii de testare: date sintetice sau pseudonimizare; dezactivarea copiilor prod-logurilor în dev.
Versiuni: listă de verificare jurnal/mascare în CAB; caracteristici steaguri pentru exploatarea forestieră avansată.
16) Liste de verificare
16. 1 Monitorizare săptămânală
- Sincronizarea timpului fără derivă
- Erori de ingestie
- Nu există PII/secrete directe în eșantioane
- Accesul/rolurile sunt actualizate
- Succesul ETL ≥ 99%
16. 2 Audit lunar
- Verificați retenția/absorbțiile
- Selectarea aleatorie a exporturilor (semnătură/hash ok)
- Furnizor recenzii (jurnale de acces, incidente)
- Actualizarea schemelor/Cărți de referință
16. 3 Înainte de ștergere/arhivă
- Nici o reținere legală/incident
- Artefacte legate de export (dacă este necesar)
- Protocolul de distrugere format
17) Incidente de logare (playbook rapid)
PII/secretele au fost găsite în jurnalele → permit imediat regulile de redactare, restricționează accesul, încep curățarea/rotirea cheilor, estimează scara (DPO/Legal) și, dacă este necesar, notificările.
Eșecul conductei de jurnale → trecerea la tamponare, alertă SRE, reporniți ingestia, post-mortem.
18) Foaia de parcurs privind implementarea
Săptămânile 1-2: inventarul surselor, acordul asupra datelor, matricea de retenție de bază, schema ca cod.
Săptămânile 3-4: implementarea mascării/revizuirii, separarea indexului cu PII, identificatori NTP/trace, WORM pentru seturi critice.
Luna 2: automatizarea ștergerii/arhivării, KRI-uri/KPI-uri și alerte, cărți de redare SOAR.
Luna 3 +: audituri ale furnizorilor, optimizarea costurilor (niveluri), revizuiri trimestriale ale termenelor și cerințelor jurisdicțiilor.
TL; DR
Politica de jurnal unificat = matrice clară de sincronizare + mascare și criptare + RBAC și audit de acces + WORM/Legal Hold + calitate și sincronizare a timpului. Acest lucru reduce riscul (GDPR/AML/PCI), reduce costurile de stocare și accelerează investigațiile.