Loglar va voqealarni saqlash siyosati
1) Amal qilish maqsadi va sohasi
Maqsad: loglar/voqealarning qonuniy, xavfsiz va tejamkor saqlanishini ta’minlash, tergov, audit, AML/KYC hisoboti va platformaning barqarorligini qo’llab-quvvatlash.
Qamrov: barcha muhit (prod/stage/dev), ilovalar va mikroservislar, antifrod va to’lovlar, KS/sanksiyalar, RG, infratuzilma (K8s/bulut/CDN/WAF), sheriklar/vendorlar (PSP, KYC, antifrod, tahlil).
2) Log klasslari va maydonlarning minimal tarkibi
1. Xavfsizlik (SecOps/Identity): autentifikatsiya, ATO/antifrod signallari, rollar va siyosatni o’zgartirish, PII ga kirish.
Поля: `actor`, `subject`, `action`, `result`, `ip`, `device`, `geo`, `risk_score`, `trace_id`.
2. Tranzaksiyalar/to’lovlar: depozitlar/xulosalar, chargebacks, antifrod qoidalari.
Поля: `tx_id`, `amount`, `currency`, `psp`, `status`, `rule_hits[]`, `evidence_ref`.
3. KTS/sanksiyalar/PER: tashabbuslar, natijalar, provayder/ro’yxat versiyasi, yechimlar (true/false positive).
4. Operatsiyalar/SRE: SLO metrikalari, relizlar, avtokat, hodisalar, alertlar.
5. Marketing/CRM (ixtiyoriy): rozilik/rad etish voqealari, kampaniyalar (ortiqcha PIIsiz).
6. Ma’lumotlardan foydalanish auditi: PII to’plamlarini o’qish/eksport qilish/olib tashlash; DSAR/AML keyslariga havolalar.
3) Saqlash muddatlari va saqlash darajalari (Hot/Warm/Cold/WORM)
4) Vaqtni sinxronlashtirish va izlanuvchanlik
Yagona vaqtinchalik baza: NTP/Chrony, saqlash’ts _ utc’(UTC) +’ts _ local’(hisobot uchun).
Korrelyatsiya: har bir log’trace _ id ’/’ span _ id’va’source _ service’ni oʻz ichiga oladi.
Vaqt mintaqalari: hisobotlar/eksport - aniq ko’rsatilgan TZ.
5) Majburiyatlardan foydalanish, ularni shifrlash va bo’lish
Shifrlash: at rest (KMS; maxfiy makonlar uchun kalitlarni rotatsiya qilish kamida 90 kun) va in transit (TLS 1. 2+).
RBAC/ABAC: minimal foydalanish; audit-loglarni o’qish uchun alohida rollar.
Break-glass: ko’p faktorli avtorizatsiya va avtomatik qoplash bilan vaqtinchalik kirish.
Segmentatsiya: PII/moliyaviy loglar - alohida indekslar/baklar, alohida kalitlar.
Loglardan foydalanish daftarlari: barcha o’qishlar/eksportlar qayd etiladi va revyuer qilinadi.
6) Maxfiylik va niqoblash
Maxfiy so’zlar, tokenlar, PAN (to’liq), CVV/CVC, hujjatlarning to’liq raqamlari, «xom» biometrik ma’lumotlarni so’zlash qat’iyan taqiqlanadi.
Andoza niqoblash: email →’p @domain. com`; telefon →’+ XXX123’; IBAN/PAN → tokenlar/oxirgi 4 raqam.
Taxalluslashtirish: analitik/marketing loglarida «user _ id» ni mustahkam tokenga almashtirish.
Kuki/SDK: faqat texnik identifikatorlarni rozilik bilan (CMP) va agar qonuniy asos bo’lmasa, PII bilan yopishtirmasdan logotiplash.
DSAR mosligi: toʻplash manbasiga havolani va tanlab olib tashlash/olib tashlash imkoniyatini saqlash.
7) Ma’lumotlar sifati (Data Quality) va formatlash
Sxema-kod sifatida: markazlashtirilgan JSON sxemalari/voqealar protokollari, versiyalash.
Validatsiyalar: not null/diapazonlar/regekslar; rad etilgan hodisalar - sabablar belgisi bilan quarantine-navbatda.
Deduplikatsiya: po’(trace_id, ts, source)’; retraylar uchun idempotency darajalari.
Boyitish: qat’iy determinizatsiya qilingan; geo/devays-atributlar - lug’atlarning versiyasini ko’rsatgan holda.
8) Arxitektura va saqlash darajasi
Hot: indekslanadigan omborlar/qidiruv klasterlari (tezkor tekshiruvlar, SIEM).
Warm: tezkor kirish/cold indeksli obyekt ombori.
Cold: obyekt/arxiv ombori (glacier-class/analog), batch orqali soʻrovlar.
WORM/Legal Hold: o’zgarmas baketalar/retenshn siyosati va muddati tugagunga qadar o’chirib tashlash/o’zgartirish mumkin bo’lmagan «huquqiy ushlab qolishlar».
9) O’chirish, arxivlash va Legal Hold (SOP)
1. Kundalik rejalashtiruvchi nomzodlarni muddatlari bo’yicha hisoblab chiqadi.
2. Faol hodisalarni tekshirish/tergov/Legal Hold.
3. Arxivlash: kerak boʻlganda Cold/WORM ga koʻchirish.
4. Olib tashlash: xavfsiz tozalash + jurnal (’dataset’,’range’,’actor’,’hash _ before/after’).
5. Batch tugagandan soʻng Compliance/Data hisoboti.
10) Komplayens bilan integratsiya (GDPR/AML/PCI/ISO)
GDPR: minimallashtirish, RoPAdagi maqsadlar/asoslar; DSAR-foydalanish imkoniyati; 72 soatlik bildirishnomalar audit-loglarga asoslanadi.
AML: sanksiya tekshiruvi daftarlarini saqlash, STR/SAR-havolalar; 5-10 yil muddatlar (mamlakat bo’yicha).
PCI DSS (agar qo’llash mumkin bo’lsa): sezgir autentifikatsiya ma’lumotlarini taqiqlash; to’lov perimetri loglarini segregatsiya qilish.
ISO 27001/ISMS: majburiy hujjat sifatida logografiya siyosati; yillik audit va testlar.
11) Vendorlar va subprotsessorlar
DPA/SLA: saqlash muddati, geografiyasi, TOMs, eksport formati, WORM/Legal Hold, hodisaga javob berish vaqti.
Audit: so’rovnomalar, PIIga kirish uchun tanlangan loglar, hodisa testi/bildirishnomalar.
Offbording: loglarni olib tashlash/qaytarish, yopish dalolatnomasi, nusxalar/bekaplar yo’q qilinganligini tasdiqlash.
12) Monitoring va alertlar
KRIs: validatsiya muvaffaqiyatsizliklari> X%, lag ingestion> Y, ETL muvaffaqiyatsizligi <99%, derazadan tashqariga chiqishga urinishlar.
KPI: 95% ≥ xizmatlarni loglash bilan qoplash; payplaynni rad etish MTTD ≤ 15 daqiqa; 2 sek ≤ tugallangan Hot so’rovlar ulushi - 95% ≥.
SOAR: retenshna/kirish/yashirish buzilganda avto-chiptalar.
13) RACI
14) Eksport va hisobot
Qabul qiluvchilar va formatlarning oq roʻyxati (CSV/Parquet/JSON)
Har bir arxivning imzosi/xeshi, tushirish jurnali.
Tartibga solish hisobotlari shablonlari: sanksiyalar/PER, KYC, AML-alertlar, PIIga kirish, hodisalar bo’yicha ma’lumotlar.
15) Ishlab chiqish va foydalanishga qo’yiladigan talablar
Butun trafikni emas, balki asosiy harakatlarni/qarorlarni mantiqan izohlash.
Daraja standartlari:’DEBUG’prodda taqiqlangan;’INFO’biznes hodisalari uchun;’WARN/ERROR’anomaliyalar uchun.
Redaction-middleware: Geytveylarda/SDKda yagona niqob qatlami.
Test muhitlari: sintetik ma’lumotlar yoki taxalluslashtirish; prod-log nusxalarini dev.
Relizlar: CABda loging/niqoblash chek-varaqasi; kengaytirilgan loging uchun feature bayroqlari.
16) Chek varaqlari
16. 1 Haftalik nazorat
- Vaqtni driftsiz sinxronlashtirish
- Xatolar ingestion
- Sampllarda to’g’ridan-to’g’ri PII/sirlar yo’q
- Kirish/rollar dolzarbdir
- ETL muvaffaqiyati ≥ 99%
16. 2 Oylik audit
- Retenshn/oʻchirishni tekshirish
- Tasodifiy eksport namunasi (imzo/xesh ok)
- Vendorlarning revyusi (kirish loglari, hodisalar)
- Sxemalarni/maʼlumotnomalarni yangilash
16. 3 Olib tashlashdan oldin
- Hech qanday qonuniy hold/hodisa
- Bog’liq artefaktlarni eksport qilish (agar talab qilinsa)
- Yo’q qilish bayonnomasi shakllantirildi
17) Loging hodisalari (tez playbook)
PII/sirlar aniqlandi → darhol redaction qoidalarini yoqish, kirishni cheklash, kalitlarni tozalash/rotatsiyalashni boshlash, masshtabni baholash (DPO/Legal), zarur hollarda bildirishnomalar.
Log payplaynining muvaffaqiyatsiz tugashi → Buferlash, SRE alertasi, restart ingestion, post-mortem.
18) Joriy etishning yo’l xaritasi
1-2 haftalar: manbalarni xatlovdan o’tkazish, muddatlarni kelishish, retenshna bazaviy matritsasi, sxema-kod kabi.
3-4 haftalar: kamuflyaj/tahririyatni joriy etish, indekslarni PII, NTP/trace identifikatorlari, kritik toʻplamlar uchun WORM bilan ajratish.
2-oy: olib tashlash/arxivlashni avtomatlashtirish, KRIs/KPIs va alertlar, SOAR pleybuklari.
3 + oy: vendorlar auditi, qiymatni optimallashtirish (tiering), yurisdiksiya muddatlari va talablarining choraklik revengi.
TL; DR
Yagona log siyosati = aniq muddat matritsasi + niqoblash va shifrlash + RBAC va kirish auditi + WORM/Legal Hold + sifat va vaqtni sinxronlashtirish. Bu xavflarni kamaytiradi (GDPR/AML/PCI), saqlash narxini pasaytiradi va tergovni tezlashtiradi.