从调查问题开始
有效日志应回答谁在何时、从哪里、通过什么系统、对哪个对象执行了什么操作以及结果如何。
NIST:组织级持续流程
NIST SP 800-92 将日志管理视为基础设施和持续过程,包括来源、传输、存储、分析、角色与维护。SIEM 无法替代责任、策略和可信时间。
CIS Control 8:收集、告警、审查和保留
无人审查的日志只是档案;缺少上下文的告警只是噪音。
最小架构
- 统一时间与系统标识。
- 具备丢失检测和缓存的安全传输。
- 区分实时检索与长期归档。
- 基于角色的访问、管理员审计和防篡改。
- 对个人数据、密钥和请求内容执行脱敏。
保留期限来自场景
综合检测速度、调查、法律义务、成本与敏感数据累积风险,按事件类别确定期限,并持续测量来源覆盖、延迟、解析失败、告警噪音和归档恢复。
适用要求取决于国家、行业、数据和组织角色,本材料不替代法律评估。

