Sahypalary we wakalary saklamak syýasaty
1) Işiň maksady we ugry
Maksat: loglaryň/wakalaryň kanuny, howpsuz we tygşytly saklanylmagyny üpjün etmek, derňewlere, auditlere, AML/KYC hasabatlylygyna we platformanyň durnuklylygyna goldaw bermek.
Gurşaw: ähli gurşaw (prod/stage/dev), programmalar we mikroservisler, antifrod we tölegler, CCS/sanksiýalar, RG, infrastruktura (K8s/bulut/CDN/WAF), hyzmatdaşlar/satyjylar (PSP, KYC, antifrod, analitika).
2) Log synplary we meýdanlaryň iň az düzümi
1. Howpsuzlyk (SecOps/Identity): tassyklama, ATO/antifrod signallary, rollaryň we syýasatlaryň üýtgemegi, PII-e girmek.
Поля: `actor`, `subject`, `action`, `result`, `ip`, `device`, `geo`, `risk_score`, `trace_id`.
2. Geleşikler/tölegler: goýumlar/netijeler, chargebacks, antifrod düzgünleri.
Поля: `tx_id`, `amount`, `currency`, `psp`, `status`, `rule_hits[]`, `evidence_ref`.
3. KUS/sanksiýalar/PP: başlangyçlar, netijeler, üpjün ediji/sanawlaryň wersiýasy, çözgütler (true/false positive).
4. Amallar/SRE: SLO metrikleri, goýberişler, awtokat, hadysalar, aladalar.
5. Marketing/CRM (goşmaça): razylyk/jogap, kampaniýa wakalary (goşmaça PII bolmasa).
6. Maglumatlara girmegiň barlagy: PII-den toplumlary okamak/eksport etmek/aýyrmak; DSAR/AML ýagdaýlaryna salgylanmalar.
3) Saklamak wagty we saklamak derejesi (Hot/Warm/Cold/WORM)
4) Wagtyň sinhronizasiýasy we yzarlanylyşy
Bitewi wagt bazasy: NTP/Chrony, saklamak 'ts _ utc' (UTC) + 'ts _ local' (hasabat üçin).
Baglanyşyk: Her log 'trace _ id '/' span _ id' we 'source _ service' -ni öz içine alar.
Wagt zolaklary: hasabatlar/eksport - TZ-ni aç-açan görkezmek bilen.
5) Ygtyýarlyk, şifrlemek we borçlary bölmek
Şifrlemek: at rest (KMS; gizlin giňişlikler üçin açarlaryň aýlanmagy azyndan 90 gün) we in transit (TLS 1. 2+).
RBAC/ABAC: iň az elýeterlilik; audit-log okamak üçin aýratyn rollar.
Break-glass: köp faktorly ygtyýarnamasy we awtomatiki ýapylmagy bilen wagtlaýyn giriş.
Segmentasiýa: PII/maliýe bolan loglar - aýry-aýry indeksler/baklar, aýry-aýry açarlar.
Loglara girmegiň žurnallary: ähli okalmalar/eksportlar ýazylýar we täzeden seredilýär.
6) Gizlinlik we maskalanmak
Parollary, bellikleri, PAN-lary (doly), CVV/CVC-leri, resminamalaryň doly belgilerini, "çig" biometrik maglumatlary loglamak düýbünden gadagandyr.
Gizlemek: email → 'p @domain. com`; telefon → '+ XXX123'; IBAN/PAN → bellikler/soňky 4 san.
Lakamlaşdyrma: analitik/marketing ýazgylarynda 'user _ id' -ni çydamly token bilen çalyşmak.
Çerezler/SDK: kanuny esas bolmasa, diňe tehniki kesgitleýjileri (CMP) razylyk bilen we PII bilen ýelmeşmezden logirlemek.
DSAR-gabat gelmek: toplumyň çeşmesine baglanyşygy we saýlap çykarmak/aýyrmak mümkinçiligini saklamak.
7) Maglumatlaryň hili (Data Quality) we formatlamak
Şema-ýaly-kod: merkezleşdirilen JSON-shemalar/wakalaryň teswirnamalary, wersiýalanma.
Tassyklamalar: not null/diapazonlar/regeksler; ret edilen wakalar - sebäp belligi bilen quarantine-nobatda.
Duplikasiýa: '(trace_id, ts, source)'; retraýlar üçin idempotency derejeleri.
Baýlaşdyrmak: berk kesgitlenen; geo/device-atributlar - sözlükleriň wersiýasyny görkezmek bilen.
8) Arhitektura we saklamak derejesi
Hot: indekslenýän ammar/gözleg toparlary (operatiw derňewler, SIEM).
Warm: çalt giriş/kod indeksleri bolan obýekt ammary.
Cold: obýekt/arhiw ammary (glacier-class/analog), batch arkaly soraglar.
WORM/Legal Hold: üýtgewsiz baketler/syýasatlar retenşndir we möhleti gutarmanka aýyryp/üýtgedip bolmaýan "hukuk saklaýjylary".
9) Aýyrmak, arhiwlemek we Legal Hold (SOP)
1. Her gün meýilleşdiriji dalaşgärleri möhletler boýunça hasaplaýar.
2. Işjeň hadysalary barlamak/derňemek/Legal Hold.
3. Arhiwlemek: zerur bolanda Cold/WORM-e geçirmek.
4. Aýyrmak: howpsuz arassalamak + jurnal ('dataset', 'range', 'actor', 'hash _ before/after').
5. Batç tamamlanandan soň Compliance/Data hasabaty.
10) Utgaşma bilen integrasiýa (GDPR/AML/PCI/ISO)
GDPR: minimallaşdyrmak, RoPA maksatlary/esaslary; DSAR elýeterliligi; 72 sagatlyk habarnamalar audit-ýazgylara esaslanýar.
AML: sanksiýa barlaglarynyň ýazgylaryny saklamak, STR/SAR-baglanyşyklar; möhletleri 5-10 ýyl (ýurt boýunça).
PCI DSS (mümkin bolsa): duýgur tassyklama maglumatlaryna gadaganlyk; töleg perimetri ýazgylarynyň bölünmegi.
ISO 27001/ISMS: hökmany resminama hökmünde logirleme syýasaty; ýyllyk auditler we synaglar.
11) Wendorlar we subprosessorlar
DPA/SLA: saklanyş möhletini, geografiýasyny, TOMs, eksport formatyny, WORM/Legal Hold, wakanyň reaksiýa wagtyny bellemek.
Audit: anketalar, PII-e girmegiň saýlama ýazgylary, hadysanyň/habarnamanyň synagy.
Offbording: ýazgylary aýyrmak/yzyna gaýtarmak, ýapylyş hereketi, nusgalaryň/bekaplaryň ýok edilendigini tassyklamak.
12) Gözegçilik we alertler
KRIs: tassyklamalaryň şowsuzlygynyň ýokarlanmagy> X%, lag ingestion> Y, ETL şowsuzlygy <99%, penjireden çykmak synanyşygy.
KPI: hyzmatlaryň 95% ≥ logirlemek; Paýlaýjynyň şowsuzlygynyň MTTD ≤ 15 min; 2 sekunt ≤ tamamlanan Hot haýyşlarynyň paýy 95% -den ≥.
SOAR: retenşn/giriş/maskalanmagy bozulan ýagdaýynda awto-biletler.
13) RACI
14) Eksport we hasabat bermek
Alýanlaryň we formatlaryň ak sanawlary (CSV/Parquet/JSON).
Her arhiwiň goly/heşi, düşüriş žurnaly.
Düzgünleşdiriji hasabatlaryň şablonlary: sanksiýalar/PER, KYC, AML-alertler, PII-e elýeterlilik, hadysalar boýunça habarlar.
15) Işläp taýýarlamaga we ulanmaga bildirilýän talaplar
Manyly logirlemek: ähli traffigi däl-de, esasy hereketler/çözgütler.
Dereje standartlary: 'DEBUG' prodda gadagan; 'INFO' iş wakalary üçin; 'WARN/ERROR' anomaliýalar üçin.
Redaction-middleware: Geýweýlerde/SDK-da ýekeje örtük gatlagy.
Synag gurşawy: sintetiki maglumatlar ýa-da lakamlaşdyrmak; prod-log nusgalarynyň dev.
Relizler: CAB-da loging/maskalama barlag sanawy; giňeldilen logirleme üçin feature-baýdaklar.
16) Çek-listler
16. 1 Hepdelik gözegçilik
- Süýşmezden wagt senkronizasiýasy
- ingestion
- Sampllarda göni PII/syr ýok
- Elýeterlilik/rollar möhümdir
- ETL-iň üstünligi ≥ 99%
16. 2 Aýlyk audit
- Retenşn/Silme barlagy
- Tötänleýin eksport görnüşi (gol/hash ok)
- Satyjylaryň gykylygy (giriş ýazgylary, hadysalar)
- Shemalary/gollanmalary täzelemek
16. 3 Öçürilmezden/arhiwden öň
- No Legal Hold/Waka
- Baglanyşykly artefaktlaryň eksporty (zerur bolsa)
- Ýok etmegiň teswirnamasy düzüldi
17) Giriş hadysalary (çalt playbook)
Sahypalarda PII/syrlar tapyldy → derrew redaction düzgünlerini açyň, girişi çäklendiriň, açarlary arassalamak/aýlamak, gerimine baha bermek (DPO/Legal), zerur bolsa habarnamalar.
Bloglary ulanmakdan ýüz öwürmek → buferizasiýa geçmek, SRE alert, ingestion täzeden başlamak, post-mortem.
18) Durmuşa geçirmegiň ýol kartasy
Hepdeler 1-2: çeşmeleriň inventarizasiýasy, möhletleriň ylalaşylmagy, esasy matrisa retenşna, shema-ýaly-kod.
3-4 hepdeler: maskalanmagy/redaksiýany girizmek, indeksleri PII, NTP/trace-identifikatorlary, möhüm toplumlar üçin WORM bilen bölmek.
2-nji aý: Aýyrmagyň/arhiwleşdirmegiň awtomatlaşdyrylmagy, KRIs/KPIs we alertler, SOAR pleýbuklary.
3 aý +: wendorlaryň auditi, bahany optimizirlemek (tiering), möhletleriň we ýurisdiksiýalaryň talaplarynyň çärýekleýin barlagy.
TL; DR
Bitewi giriş syýasaty = anyk wagt matrisi + gizlemek we şifrlemek + RBAC we giriş barlagy + WORM/Legal Hold + hil we wagt sinhronizasiýasy. Bu töwekgelçilikleri azaldýar (GDPR/AML/PCI), saklamak üçin çykdajylary azaldar we derňewleri çaltlaşdyrýar.