Günlük ve olay depolama politikası
1) Amaç ve kapsam
Amaç: Yasal, güvenli ve uygun maliyetli günlük/etkinlik depolama sağlamak, AML/KYC soruşturmalarını, denetimlerini, raporlamasını ve platform esnekliğini desteklemek.
Kapsam: tüm ortamlar (prod/stage/dev), uygulamalar ve mikro hizmetler, dolandırıcılıkla mücadele ve ödemeler, CCM/yaptırımlar, RG, altyapı (K8s/cloud/CDN/WAF), ortaklar/satıcılar (PSP, KYC, dolandırıcılıkla mücadele, analitik).
2) Günlük sınıfları ve minimum alan kompozisyonu
1. Güvenlik (SecOps/Kimlik): kimlik doğrulama, ATO/sahtekarlık karşıtı sinyaller, rol ve politika değişiklikleri, PII'ye erişim.
Поля: 'actor', 'subject','action ',' result ',' ip ',' device ',' geo ',' risk _ score ',' trace _ id '.
2. İşlemler/ödemeler: para yatırma/çekme, ters ibraz, dolandırıcılıkla mücadele kuralları.
Поля: 'tx _ id', 'amount', 'currency', 'psp', 'status', 'rule _ hits []', 'evidence _ ref'.
3. CCM/yaptırımlar/PEP: başlatmalar, sonuçlar, listelerin sağlayıcısı/sürümü, kararlar (doğru/yanlış pozitif).
4. İşlemler/SRE: SLO metrikleri, sürümler, otomatik odaklama, olaylar, uyarılar.
5. Pazarlama/CRM (isteğe bağlı): Katılım/abonelikten çıkma etkinlikleri, kampanyalar (ekstra PII yok).
6. Veri erişim denetimi: PII'den setleri okuma/dışa aktarma/silme; DSAR/AML vakalarına referanslar.
3) Tutma süreleri ve tutma seviyeleri (Sıcak/Sıcak/Soğuk/WORM)
4) Zaman senkronizasyonu ve izlenebilirlik
Tek zaman tabanı: NTP/Chrony, mağaza 'ts _ utc' (UTC) + 'ts _ local' (raporlama için).
Korelasyon: Her günlüğe 'trace _ id'/' span _ id've' source _ service 'ekleyin.
Saat dilimleri: raporlar/dışa aktarma - TZ'nin açık göstergesi.
5) Erişim, şifreleme ve görev ayrımı
Şifreleme: dinlenme (KMS; Anahtar dönüşü gizli alanlar için en az 90 gün) ve transit (TLS 1. 2+).
RBAC/ABAC: minimum erişim; Denetim günlüklerini okumak için ayrı roller.
Kırılma camı: çok faktörlü yetkilendirme ve otomatik kapatma ile geçici erişim.
Segmentasyon: PII/finans ile günlükleri - ayrı endeksler/tanklar, ayrı anahtarlar.
Günlüklere erişim günlükleri: tüm okumalar/dışa aktarmalar kaydedilir ve gözden geçirilir.
6) Gizlilik ve maskeleme
Giriş yapmak kesinlikle yasaktır: şifreler, belirteçler, PAN (tam olarak), CVV/CVC, tam belge numaraları, "ham" biyometrik veriler.
Öntanımlı maskeleme: e-posta ^ 'p @ domain. com '; telefon - '+ XXX123'; IBAN/PAN - belirteçler/son 4 hane.
Aliasing: 'user _ id' yerine analitik/pazarlama günlüklerinde güçlü bir belirteç kullanın.
Çerezler/SDK: Yasal bir dayanak yoksa, yalnızca teknik tanımlayıcıları izin (CMP) ile ve PII ile yapıştırmadan günlüğe kaydedin.
DSAR uyumluluğu: kümenin kaynağına bir referans ve seçici olarak ayıklama/silme yeteneğini depolar.
7) Veri Kalitesi ve Biçimlendirme
Scheme-as-code: merkezi JSON şemaları/olay protokolleri, sürüm oluşturma.
Validasyonlar: null/ranges/regexes değil; reddedilen olaylar - bir neden etiketi ile bir karantina kuyruğuna.
Veri tekilleştirme: '(trace_id, ts, kaynak)'ile; Retrays için idempotency seviyeleri.
Zenginleştirme: kesinlikle deterministik; Geo/device nitelikleri - sözlüklerin sürümünü belirtir.
8) Mimari ve depolama katmanları
Sıcak: endekslenebilir depolama/arama kümeleri (operasyonel araştırmalar, SIEM).
Sıcak: hızlandırılmış erişim/soğuk algınlığı ile nesne depolama.
Soğuk: nesne/arşiv depolama (buzul sınıfı/analog), toplu olarak istekler.
WORM/Legal Hold: Değiştirilemez saklama kovaları/politikaları ve son kullanma tarihinden önce hiçbir kaldırma/değiştirme olmadan "legal holdings".
9) Silme, arşivleme ve Yasal Bekletme (SOP)
1. Günlük zamanlayıcı adayları zamana göre hesaplar.
2. Aktif olayları/soruşturmaları/Yasal Bekletmeyi kontrol edin.
3. Arşivleme - Gerektiğinde Cold/WORM uygulamasına geçin.
4. Delete: safe purge + log ('dataset', 'range', 'actor', 'hash _ before/after').
5. Toplu işlemin sonunda Uyumluluk/Verilere rapor verin.
10) Uyumluluk Entegrasyonu (GDPR/AML/PCI/ISO)
GDPR: RoPA'da minimizasyon, hedefler/temeller; DSAR kullanılabilirliği; 72 saatlik bildirimler denetim günlüklerine dayanır.
AML: yaptırım kontrollerinin günlüklerinin depolanması, STR/SAR bağlantıları; 5-10 yıllık dönemler (ülkeye göre).
PCI DSS (varsa): hassas kimlik doğrulama verilerini devre dışı bırakın; Ödeme çevre günlüklerinin ayrılması.
ISO 27001/ISMS: zorunlu bir belge olarak kayıt politikası; yıllık denetim ve testler.
11) Satıcılar ve alt işlemciler
DPA/SLA: kayıt tutma süreleri, coğrafya, TOM'lar, ihracat formatı, WORM/Legal Hold, olay müdahale süresi.
Denetim: anketler, PII seçici erişim günlükleri, olay/bildirim testi.
Offboarding: Günlüklerin silinmesi/iade edilmesi, kapanış eylemi, kopyaların/yedeklerin imha edilmesinin onaylanması.
12) İzleme ve uyarılar
KRI'ler: doğrulama hatası büyümesi> % X, yutma> Y gecikmeleri, ETL hatası <%99, pencere dışı erişim girişimleri.
KPI: günlük kapsamı ≥ hizmetlerin %95'i; Boru hattı arızasının MTTD'si ≤ 15 dakika; Hot'a yapılan ve 2 saniye ≤ tamamlanan isteklerin yüzdesi ≥ %95'tir.
SOAR: Alıkoyma/erişim/maskeleme ihlalinde otomatik biletler.
13) RACI
14) İhracat ve raporlama
Varsayılan olarak depersonalization ile alıcıların ve formatların beyaz listeleri (CSV/Parquet/JSON).
Her arşivin imza/karma, indirme günlüğü.
Düzenleyici rapor şablonları: yaptırımların özetleri/PEP, KYC, AML uyarıları, PII erişimi, olaylar.
15) Geliştirme ve işletme gereksinimleri
Anlamlı bir şekilde kaydedin: anahtar eylemler/kararlar, tüm trafik değil.
Seviye standartları: 'DEBUG' prod'a izin verilmez; İş etkinlikleri için 'INFO'; Anomaliler için 'UYAR/HATA'.
Redaksiyon-ara katman yazılımı: ağ geçitlerinde/SDK'larda tek bir maskeleme katmanı.
Test ortamları: sentetik veri veya takma isim; Geliştirme içindeki prod-logların kopyalarını devre dışı bırakma.
Bültenler: CAB'de günlük/maskeleme kontrol listesi; Gelişmiş günlük kaydı için özellik bayrakları.
16) Kontrol listeleri
16. 1 Haftalık izleme
- Sürüklenmeden zaman senkronizasyonu
- Yutma hataları
- Örneklerde doğrudan PII/sır yok
- Erişim/roller güncel
- ETL başarısı ≥ %99
16. 2 Aylık denetim
- Tutma/kaldırma işlemlerini kontrol edin
- Rastgele dışa aktarma seçimi (imza/karma tamam)
- Satıcı incelemeleri (erişim günlükleri, olaylar)
- Şemaların/Referans Kitaplarının Güncellenmesi
16. 3 Silmeden/arşivlemeden önce
- Yasal Bekletme/Olay Yok
- İhracat ile ilgili eserler (gerekirse)
- İmha protokolü oluşturuldu
17) Günlük olayları (hızlı playbook)
PII/sırlar günlüklerde bulundu - hemen redaksiyon kurallarını etkinleştirin, erişimi kısıtlayın, anahtar temizleme/döndürmeyi başlatın, ölçeği tahmin edin (DPO/Yasal) ve gerekirse bildirimler.
Günlüklerin boru hattının arızalanması - tamponlamaya geçiş, SRE'yi uyarma, yeniden yutma, ölüm sonrası.
18) Uygulama Yol Haritası
Hafta 1-2: Kaynakların envanteri, tarihlerde anlaşma, temel saklama matrisi, kod olarak şema.
3-4. Haftalar: maskeleme/revizyon uygulaması, PII ile dizin ayrımı, NTP/iz tanımlayıcıları, kritik kümeler için WORM.
2. Ay: Silme/arşivleme otomasyonu, KRI/KPI'lar ve uyarılar, SOAR oyun kitapları.
Ay 3 +: satıcı denetimleri, maliyet optimizasyonu (katmanlama), son teslim tarihlerinin ve yargı alanlarının gereksinimlerinin üç aylık incelemeleri.
TL; DR
Unified log policy = net zamanlama matrisi + maskeleme ve şifreleme + RBAC ve erişim denetimi + WORM/Legal Hold + kalite ve zaman senkronizasyonu. Bu, riski azaltır (GDPR/AML/PCI), depolama maliyetlerini azaltır ve araştırmaları hızlandırır.