Logy a auditní stopy: kritéria sběru, retence a bezpečnostní opatření

Logy a auditní stopy: co sbírat a jak chránit

Logy a auditní stopy jsou centrálním nervovým systémem bezpečnosti, provozu i souladu. Umožňují zjišťovat incidenty, dokazovat shodu s politikami, analyzovat chyby a tvořit metriky. Nesprávně navržené logování však vytváří právní rizika, úniky osobních údajů a náklady bez přidané hodnoty. Tento článek nabízí systematický rámec co sbírat, jak to strukturovat a jak logy chránit, aby byly užitečné, zákonné a odolné.

Strategické cíle logování

  • Detekce a vyšetřování: rychlá identifikace anomálií, korelace událostí, časové osy incidentů.
  • Audit a prokazatelnost: důkaz o přístupech, změnách konfigurace, souhlasu uživatele a souladu s procesy.
  • Provoz a kvalita: měření výkonnosti, chyb a SLA/SLO.
  • Forenzní hodnota: konzistentní časování, integrita, neměnnost a kontext pro pozdější analýzy.

Principy „privacy & security by design“ při logování

  • Minimalismus údajů: logujte pouze to, co potřebujete pro bezpečnostní/provozní cíle; omezte granularitu a přesnost (např. zkrácené IP, bucketizované hodnoty).
  • Transparentnost: dokumentujte kategorie logů, účely, retenční doby a přístupy; usnadněte odpovědi na žádosti dotčených osob.
  • Izolace a nejmenší oprávnění: samostatná infrastruktura, RBAC, oddělení povinností (SoD) pro zápis/čtení/správu.
  • Integrita a neměnnost: zásady WORM, časové razítka, podepisování, merkle-hashování, detekce manipulace.

Taxonomie logů: co sbírat

  • Autentizace a autorizace: pokusy o přihlášení (úspěch/neúspěch), 2FA toky, reset hesla, změny rolí, delegace přístupu, tokeny (pouze metadata, nikoliv tajemství).
  • Přístupy k datům: kdo, kdy, ke kterým entitám (tabulky, objekty, záznamy), účel/kontext, počet dotčených položek.
  • Změny konfigurace a kódu: infra-as-code operace, změny bezpečnostních politik, pravidla firewallu, šablony IAM, zásahy v CI/CD.
  • Provozní události: metriky dostupnosti, chybové kódy, time-outy, opakování pokusů (retries), circuit-breakery, fronty a odchylky latence.
  • Síť a koncové body: flow/logy bran, proxy, WAF, DNS, EDR/antivirové události, USB/mediální zařízení, šifrování disků.
  • Aplikační transakce: metadata request/response, identifikátory transakcí, idempotency keys, výsledky validací.
  • Dodavatelské a API logy: volání třetích stran, chybové stavy, limity, signály odvolání souhlasu.

Čemu se vyhnout: nebezpečný obsah v logech

  • PII a citlivá data: rodná čísla, čísla dokladů, celé IP s geolokací bez důvodu, zdravotní údaje, obsah zpráv.
  • Tajemství: hesla, přístupové tokeny, klíče, cookies, celá hlavička Authorization.
  • Obsahové výpisy: celé payloady formulářů, soubory, binární blob-y bez diagnostické hodnoty.

Struktura a standardy: aby bylo možné logy použít

  • Strukturované logy (JSON/CBOR): klíče s jasnou schémou, typy a verzemi; žádné volně textové řetězce jako jediný zdroj pravdy.
  • Identifikátory: event_id (globálně unikátní), trace_id, span_id pro distributed tracing, actor_id (pseudonymizované), resource_id, tenant_id.
  • Kontext: purpose (účel zpracování), legal_basis, consent_version, client_type (web/mobile/api), auth_method.
  • Čas: monotónní a synchronizovaný (NTP), ISO 8601 s časovou zónou, preferenčně také monotónní event_seq.
  • Normalizace: použijte OpenTelemetry/OTLP, kde je to možné; pro syslog/CEF/LEEF mapujte na jednotnou schému.

Maskování, redakce a pseudonymizace v pipeline

  • Redakční pravidla před zápisem: regulární výrazy a klasifikátory na maskování e-mailů, telefonů, čísel karet; přísná kontrola „debug“ režimů.
  • Pseudonymizace identit: stabilní, rotující pseudonymy (např. HMAC s rotovaným saltem) místo plných identifikátorů.
  • Hashování hodnotových polí: porovnatelné hashe pro korelace (se spravovaným saltem), nikdy ne holé SHA bez saltu.

Integrita a neměnnost: jak učinit logy důvěryhodnými

  • WORM/immutability: objektová úložiště s object lock, retenčními politikami, legal hold; zákaz mazání před expirácí.
  • Podepisování a hashing: dávkové podpisy (JWS) nebo merkle-stromy; periodické anchor do externího času (např. TSA) pro prokazatelnost.
  • Oddělení rolí: jiný tým/konto pro ingest, jiný pro query, žádný administrátor nesmí zpětně měnit záznamy.

Retence a kategorizace

  • Rizikové/bezpečnostní logy: 12–24 měsíců (podle regulačních požadavků a hrozbového modelu).
  • Provozní logy: 30–180 dní pro rychlé dotazy + dlouhodobé „cold storage“ pro trendování.
  • PII-minimalizované agregáty: delší uchovávání bez identifikátorů pro reporting.
  • Legal hold: mechanismus na pozastavení mazání během vyšetřování/sporu.

Přístupové modely a bezpečnost

  • RBAC/ABAC: role „reader“, „investigator“, „auditor“, „curator“; atributy tenanta/projektu.
  • MFA a síťové kontroly: přístup výhradně přes firemní sítě/VPN, schválená zařízení, session recording pro vyšetřovací konzole.
  • Privileged Access Management: dočasná „break-glass“ oprávnění s plnou auditní stopou.

Logovací stack a architektura

  • Edge/agent: spolehliví agenti (např. Fluent Bit, Vector) s lokální frontou a TLS/mTLS do sběrnice.
  • Transport: high-throughput sběrnice (Kafka/PubSub) s šifrováním, kvótami a DLQ (dead letter queue).
  • Obohacení: pipeline pro geo/ASN, mapování IP→tenant (pokud nutné), korelační tabulky; stateless, kde se dá.
  • Ukládání: „horký“ index (SIEM/TSDB) na 30–90 dní, „studené“ objektové úložiště pro historické dotazy.
  • Dotazy a detekce: SIEM pravidla, ML anomálie (s vysvětlitelností), playbooky SOAR pro automatizovanou reakci.

Specifika podle technologií

  • Cloud (IaaS/PaaS/SaaS): aktivujte control-plane logy (IAM, KMS, VPC, API), data-plane přístupy a integrujte CloudTrail/Activity logs do centrálního SIEM.
  • Kubernetes: audit API serveru (create/patch/delete), Admission kontroléry, kontejnerové stdout/stderr, Node a CNI události.
  • Databáze: native audit (SELECT/UPDATE/DDL), sampling velkých dotazů, transparent data encryption klíčové operace.
  • Web/API: HTTP přístupy (metoda, cesta, status, latence), omezit logování těla; trace headers (W3C traceparent); WAF události.
  • OS: Windows Event (Security, Sysmon), Linux auditd/eBPF; podepisované balíčky pravidel a centrální politika.

Etika a soukromí: IP, cookies a profilování

  • IP adresy jsou osobním údajem v kombinaci s dalšími signály; při analytice preferujte zkrácení/odšumění.
  • Identifikátory: používejte krátkodobě platné, rotované ID; zákaz „evergreen“ cookies v logech bez důvodu.
  • Účelovost: logy pro bezpečnost nevyužívejte k marketingovému profilování.

Metriky kvality logování

  • Coverage: procento kritických systémů zapojených do centrálního logování.
  • Freshness/latence: medián a P95 času od události po indexaci.
  • Integrity: podíl dávek s ověřeným podpisem/merkle kořenem.
  • Noise ratio: poměr nežádoucích/neužitečných událostí; cílem je trvalé snižování.
  • PII leakage rate: počet zablokovaných citlivých polí v pipeline (trend k nule).

Runbook: incident a vyšetřování

  1. Preserve: okamžitý legal hold na relevantní části logů, checkpoint hash/merkle.
  2. Scope: časová osa, dotčené identity a zdroje, mapování trace_id napříč systémy.
  3. Contain: změny přístupů, blokace tokenů, revize pravidel.
  4. Eradicate & Recover: korekce konfigurací, testy, návrat do normálu; aktualizace detekcí.
  5. Lessons learned: vylepšení schématu, redakce, SIEM pravidel a playbooků.

Antivzory a časté chyby

  • „Logujme vše, pro jistotu“: vede k nákladům, riziku úniku PII a snížení signál-šum poměru.
  • Plain-text bez schématu: nevyhledatelné, obtížně korelovatelné, křehké při změnách verzí.
  • Debug v produkci: únik citlivých těles requestů a tajemství.
  • Jeden admin na vše: bez SoD a bez důvěryhodnosti auditu.
  • Nezabezpečený export: CSV s logy v e-mailech nebo na discích bez šifrování.

Kontrolní seznam pro návrh logování

  • Definované účely, schéma a PII politika (maskování, hashování, pseudonymy).
  • Zapnuté WORM, podepisování a NTP synchronizace.
  • RBAC/SoD, MFA a oddělené identity pro ingest a query.
  • Retenční doby, legal hold, export DSR mechanismy.
  • SIEM detekce, playbooky SOAR a pravidelné testy (purple team).

Implementační roadmapa (30–60–90 dní)

  • 0–30 dní: inventarizace zdrojů, společné schéma (JSON), základní maskování, centrální úložiště s TLS, NTP, rychlé vítězství v SIEM (kritické detekce).
  • 31–60 dní: WORM/object lock, podepisování dávek, RBAC/SoD, revize PII a redakčních pravidel, onboarding cloud/k8s auditů.
  • 61–90 dní: merkle-ankrovaní, právní a DPO procesy (DSR), optimalizace retencí a nákladů, ML anomálie s dohledem, runbooky a školení.

Dobře navržené logování je přesné, minimalistické, strukturované a chráněné. Kombinace jasného schématu, redakce PII, neměnného úložiště a spolehlivé analytiky vytváří prostředí, ve kterém jsou logy zdrojem pravdy – nikoliv rizikem. Investice do kvality logů se vrací při každém vyšetřování, auditu i optimalizaci provozu.