适用场景

合规不是写文档,而是系统里真实存在约束。最常见的要求是三件事:日志留存不少于 6 个月、个人信息最小化采集、跨境传输有评估。这些都要落到配置里,而不是写在制度里。

配置步骤(日志留存与防篡改)

# 1) 留存周期
# 网络与安全日志 >= 6 个月;业务日志按需要定(建议 3-6 个月)

# 2) 防篡改:日志集中收集到只写不改的存储
#   - 采集端一次性写入
#   - 存储侧只允许追加,禁止删除
#   - 定期做完整性校验(哈希对比)

# 3) 轮转策略(示例:logrotate)
cat > /etc/logrotate.d/app <<'EOF'
/var/log/app/*.log {
  daily
  rotate 180
  compress
  missingok
  notifempty
  copytruncate
}
EOF

# 4) 远程留存:rsyslog / filebeat 转发到日志服务器

关键参数与建议

  • 日志留存:网络与安全日志按法规要求留存不少于 6 个月,且不可篡改
  • 最小化采集:只采集业务必需的个人信息,能匿名化就匿名化
  • 告知同意:隐私政策、Cookie 说明要与实际采集行为一致
  • 访问控制:个人信息查询与导出有审批、有记录
  • 数据出境:确认是否有境外访问路径,必要时做安全评估
  • 权限与审计:后台操作日志留存,管理员权限分级
  • 到期删除:超过保存期限的数据要有清理机制

容易踩的坑

  • 日志只留 7 天,出事时没有证据
  • 日志存在本机,被入侵后第一时间被删
  • 轮转策略配错,日志被覆盖
  • 只留访问日志不留操作日志,审计缺关键环节
  • 未做完整性校验,无法证明日志未被修改
  • 日志服务器磁盘未扩容,写到满自杀

验证与巡检

# 留存期核对
ls -lt /var/log/app | tail -5
find /var/log/app -name '*.log.*' | wc -l

# 远程留存确认:日志服务器上能否查到 6 个月前的记录

# 完整性校验:抽样比对哈希
  • 巡检:留存期达标、远程留存可用、完整性校验记录、磁盘水位 < 80%

小结

合规落地检验:抽查一条个人信息记录,能说清采集依据、存储位置、访问记录和删除时间。说不清就是合规缺口。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。