了解作为数据保留策略的一部分,存储、处理和归档关键事件记录的最佳实践。
阅读本文后,您将能够:
复制文章链接
日志保留和日志保留管理都是指对企业的日志进行存储、处理和归档。日志是指事件与数据记录,可用于安全分析、合规、性能优化和调试。日志保留是更广泛的数据保留策略的组成部分。
正确的日志保留策略有助于组织维持安全高效的运营,同时遵守所有适用的法律法规。在当今的业务环境中,有效的日志保留管理策略需要在组织的运营、安全、法律和预算需求之间取得微妙的平衡。
虽然保持合规并遵守法律法规是设置日志保留策略的主要因素,但大多数组织还会出于运营和安全考虑保留日志,以提高日常性能,并在发生安全事件时更好地进行调查。
大多数业务日志属于以下四个类别:
日志保留策略(也称为日志保留管理)通常涵盖日志的保存方式、日志存储的后勤管理、日志的保留时长,以及存储期间日志的可访问性。
尽管在过去几年中存储容量的成本有所降低,但将组织的所有数字日志长期存储仍然会产生实际成本。因此,重要的是制定一项连贯且现实的政策,以确保您需要保留您需要保留的日志和记录在您需要保留的时间内。否则,一方面,您实际上没有必要为存储越来越多的日志和越来越长的时间而付费;另一方面,您还面临着严重的罚款、惩罚以及声誉损害的风险。
不同类型的日志具有不同的存储和保留要求,取决于材料的敏感性、重要性以及业务关联性。例如,医院可能需要对涉及财务流程的日志与涉及患者活动的日志制定不同的策略。但总的来说,以下是一个不错的起始经验法则:
多年存储数百万条记录的成本可能相当高昂。因此,公司通常将存储(以及相关成本)分为三类,以便最有效地满足其日志存储需求。
日志保留对于安全调查、运营分析以及计划内和计划外审计至关重要。虽然人们普遍理解日志保留与安全分析之间的关系,但日志保留在审查和优化组织的日常流程、性能和敏捷性方面也起着重要作用。拥有完整的日志记录将帮助您保持对内部政策、行业标准和政府法规的合规性。如今,日志保留已从一项用于维持合规性的检查项,演变为一项真正关键的业务功能。
无论贵公司在何处运营,遵守业务所在国家/地区的所有地方和国家法律都至关重要,因此,企业需要管理所有与适用法律(例如 GDPR、SOX 和 HIPAA)相关的日志和记录,我们将在下文更详细地介绍。
长期保存组织的日志记录对于调查和审计也是必要的。遵守法规是没有商量余地的,而制定有效的日志保留政策为建立有效的合规实践奠定了坚实的基础。
除了日志在合规方面的重要性之外,日志还能帮助企业安全和运营团队更清晰地识别模式、趋势和问题,而不是仅仅依靠零散的瞬时快照。日志还有助于协助取证。在网络安全威胁和实际泄露事件发生后,日志可能有助于了解、调查和缓解这些威胁。
日志保留已从一种简单、被动、通常为本地部署的流程,转变为一种更加主动(且具有前瞻性)、基于云的托管式实践,其中融入了更自动化的生命周期管理和 AI 活动。
随着业务环境日益复杂且本质上越来越全球化,现代组织需要一种统一的日志保留与管理方法。数据孤岛和被动式本地存储的时代已经结束。如今,您的团队需要一个集中式、基于云、可搜索的托管解决方案,能让您在运营的每个地区都保持合规,同时为您提供适合您特定需求的访问权限和理想的存储能力组合。日益分布式的企业需要一个通用、低成本的存储库,用于存放来自所有地点的所有日志。合适的云解决方案不仅能解决所有这些问题,妥善保留您的日志,还能帮助您更轻松地进行事件检测、调查和修复。
虽然适用的本地和国际法规数量众多,但以下是一些最具影响力的法规:
由于包含大量的个人和支付数据,医疗健康数据自然成为攻击者的目标。除了 HIPAA 之外,医疗日志和数据的存储还有许多严格要求,以及一套行业特定的日志保留要求,这一点也不奇怪。
同样,金融和一般业务日志也包含大量需要保护的敏感私有数据和金融数据,而 GDPR、SOX、美国国家标准与技术研究院 (NIST) 特别出版物 800-53 (NIST SP 800-53) 等法规及其他法规则制定了涵盖隐私保护以及一般业务和财务日志处理与存储的规则。
公共部门组织也必须遵守特定的法规。在美国,联邦政府、州政府和地方政府都有各自的法律和日志保留要求。对于美国联邦政府,诸如FedRAMP等严苛的法律对数据保护和日志保留有着严格的要求,所有与政府有业务往来的公司都必须遵守。
现代组织需要一个主动、严格管理、基于云的解决方案,其中包括:
合适的解决方案将帮助您的团队将日志数据及其管理方式转变为整个组织的战略资产。其他最佳实践包括:
在更细粒度的层面,您需要一个能够原生摄取日志、通过直观的统一面板为您提供事件响应和实时分析所需情报的解决方案。您还需要能够自定义日志保留期以及日志存储解决方案,以满足您组织特定的安全性、合规性和业务需求。
Cloudflare Log Explorer 使您能够在云中高效存储组织的日志。存储日志、检测安全和性能问题、调查根本原因,并缓解影响——而且都不会增加复杂性或成本。
进一步了解 Cloudflare Log Explorer 如何能简化日志管理并增强安全态势。
日志保留是指组织日志的存储、处理和归档。日志是事件和数据记录,可用于安全分析、合规性、性能优化和调试。
日志保留策略对于维持安全高效的运营以及确保遵守所有适用法律和法规至关重要。这涵盖日志保存的方式、日志存储的后勤工作、日志保留的时间长度以及日志在存储期间的可访问性。
日志可能包括:系统日志、应用日志、安全日志和审计日志。
日志存储通常根据访问权限和成本分为三类:热存储(易于访问,成本最高),温存储(成本较低,访问难度稍高)和冷存储或归档(成本最低,访问难度最高)。
日志策略挑战包括有限的安全可见性、合规性和审计失败、高存储成本和复杂性以及低效的事件响应。
一些有影响力的法规包括:《健康保险可携性与责任法案》(HIPAA)、欧盟《通用数据保护条例》(GDPR)以及美国的《萨班斯-奥克斯利法案》(SOX)。
先进的解决方案应具备主动性和严格管理能力,结合实时日志摄取、跨组织的集中可视化和经济高效的存储解决方案。解决方案应有助于制定正式的日志管理与保留策略;帮助集中存储;利用 AI 和自动化;并帮助简化对本地、国家和全球法规的合规。