适用场景
合规不是写文档,而是系统里真实存在约束。最常见的要求是三件事:日志留存不少于 6 个月、个人信息最小化采集、跨境传输有评估。这些都要落到配置里,而不是写在制度里。
配置步骤(日志留存与防篡改)
# 1) 留存周期
# 网络与安全日志 >= 6 个月;业务日志按需要定(建议 3-6 个月)
# 2) 防篡改:日志集中收集到只写不改的存储
# - 采集端一次性写入
# - 存储侧只允许追加,禁止删除
# - 定期做完整性校验(哈希对比)
# 3) 轮转策略(示例:logrotate)
cat > /etc/logrotate.d/app <<'EOF'
/var/log/app/*.log {
daily
rotate 180
compress
missingok
notifempty
copytruncate
}
EOF
# 4) 远程留存:rsyslog / filebeat 转发到日志服务器
关键参数与建议
- 日志留存:网络与安全日志按法规要求留存不少于 6 个月,且不可篡改
- 最小化采集:只采集业务必需的个人信息,能匿名化就匿名化
- 告知同意:隐私政策、Cookie 说明要与实际采集行为一致
- 访问控制:个人信息查询与导出有审批、有记录
- 数据出境:确认是否有境外访问路径,必要时做安全评估
- 权限与审计:后台操作日志留存,管理员权限分级
- 到期删除:超过保存期限的数据要有清理机制
容易踩的坑
- 日志只留 7 天,出事时没有证据
- 日志存在本机,被入侵后第一时间被删
- 轮转策略配错,日志被覆盖
- 只留访问日志不留操作日志,审计缺关键环节
- 未做完整性校验,无法证明日志未被修改
- 日志服务器磁盘未扩容,写到满自杀
验证与巡检
# 留存期核对
ls -lt /var/log/app | tail -5
find /var/log/app -name '*.log.*' | wc -l
# 远程留存确认:日志服务器上能否查到 6 个月前的记录
# 完整性校验:抽样比对哈希
- 巡检:留存期达标、远程留存可用、完整性校验记录、磁盘水位 < 80%
小结
合规落地检验:抽查一条个人信息记录,能说清采集依据、存储位置、访问记录和删除时间。说不清就是合规缺口。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。