Práticas recomendadas de retenção de logs

Conheça as práticas recomendadas para armazenar, tratar e arquivar registros de eventos importantes como parte da sua política de retenção de dados.

Objetivos de aprendizado

Após ler este artigo, você será capaz de:

  • Identificar os maiores desafios de retenção de logs
  • Compreender os períodos de retenção e as opções de armazenamento de logs.
  • Definir práticas recomendadas de gerenciamento de logs

Copiar o link do artigo

O que é retenção de logs?

Retenção de logs e gerenciamento de retenção de logs referem-se ao armazenamento, tratamento e arquivamento dos logs de uma organização. Registros de eventos e dados que podem ser usados para análises de segurança, conformidade, otimização de desempenho e depuração. A retenção de logs faz parte de uma política de retenção de dados mais ampla.

As políticas de retenção de logs adequadas ajudam as organizações a manter operações seguras e eficientes, ao mesmo tempo em que cumprem todas as leis e regulamentos aplicáveis. Nos ambientes de negócios atuais, uma estratégia eficaz de gerenciamento de retenção de logs estabelece um equilíbrio delicado entre as necessidades operacionais, de segurança, legais e orçamentárias da organização.

Embora manter a conformidade e aderir às leis e regulamentos seja um fator importante na definição da política de retenção de logs, a maioria das organizações também retém seus logs por motivos operacionais e de segurança, bem como para melhorar o desempenho diário e investigar melhor os incidentes de segurança quando eles ocorrem.

A maioria dos logs das empresas se enquadra nas seguintes quatro categorias:

  • Logs do sistema rastreiam as alterações do sistema, desligamentos, inicializações, informações do kernel e falhas de hardware.
  • Logs de aplicativos rastreiam e resumem tanto os comportamentos dos aplicativos quanto os comportamentos dos usuários ao trabalhar nesses aplicativos.
  • Logs de segurança rastreiam todos os eventos, ameaças detectadas, ataques e tentativas de ataque, logins e tentativas de login relacionados à segurança organizacional.
  • Logs de auditoria são registros mantidos por um período de tempo prescrito, geralmente longo, para fins de auditoria, conformidade, análise forense e regulamentares.

O que é uma política de retenção de logs?

A política de retenção de logs (também conhecida como gerenciamento de retenção de logs) geralmente abrange a maneira como os logs são mantidos, a logística de como esses logs são armazenados, o tempo que os logs são retidos e a acessibilidade dos logs durante o período de armazenamento.

Embora a capacidade de armazenamento tenha se tornado menos dispendiosa nos últimos anos, ainda existe um custo real associado ao armazenamento de todos os logs digitais de uma organização por longos períodos. Portanto, é importante ter uma política coerente e realista daqui para frente para garantir que você mantenha os logs e registros que precisa, pelo tempo necessário. Caso contrário, você estará essencialmente pagando para armazenar cada vez mais logs por cada vez mais tempo quando, na verdade, não precisa, por um lado, ou, correndo o risco de multas e penalidades graves, bem como danos à reputação, por outro.

Quais são os diferentes tipos de armazenamento e períodos de retenção de logs de amostra?

Diferentes tipos de logs possuem diferentes requisitos de armazenamento e retenção, dependendo da confidencialidade do material, sua importância e sua afiliação comercial. Por exemplo, um hospital pode exigir políticas diferentes para logs relacionados a processos financeiros e atividades de pacientes. Mas, em geral, a seguinte regra prática é um bom ponto de partida:

  • Saúde: geralmente seis ou mais anos
  • Financeiro: geralmente de três a sete anos, dependendo do tipo e da confidencialidade
  • Geral: um ou mais anos, dependendo do setor e do tipo de log

Armazenar milhões de registros por vários anos pode se tornar bastante caro. Portanto, as empresas geralmente dividem o armazenamento (e os custos associados) em três categorias para atender, da forma mais eficiente, às suas necessidades de armazenamento de logs.

  • O armazenamento hot é o mais fácil de acessar/mais prontamente disponível. É também o mais caro, devido ao fato de que está basicamente sempre disponível. O armazenamento hot é usado para armazenar logs e arquivos que suas equipes podem precisar acessar a qualquer momento.
  • O armazenamento warm é um pouco mais difícil de acessar, mas menos dispendioso do que o armazenamento hot, e é mais adequado para logs que você pode precisar acessar, mas cuja recuperação pode demorar um pouco mais.
  • O armazenamento cold que é o mais difícil de acessar e a opção mais barata, geralmente ocorre fora do local e é essencialmente a maneira mais econômica (mas menos acessível) de armazenar logs por longos períodos. O armazenamento cold é frequentemente usado como outro termo para arquivamento.

Por que a retenção de logs é importante?

A retenção de logs é fundamental para investigações de segurança, análises operacionais e auditorias planejadas e não planejadas. Embora a relação entre retenção de logs e análise de segurança seja amplamente compreendida, a retenção de logs também desempenha um papel significativo no exame e no aprimoramento dos processos diários, do desempenho e da agilidade de uma organização. Manter um registro completo de seus logs ajuda você a garantir a conformidade com políticas internas, padrões do setor e regulamentações governamentais. Hoje, a retenção de logs deixou de ser uma mera formalidade para se tornar uma função legitimamente essencial para as empresas.

Não importa onde sua organização opere, é fundamental estar em conformidade com todas as leis locais e nacionais dos países onde você realiza negócios. Portanto, é necessário gerenciar todos os logs e registros relacionados às leis aplicáveis, como RGPD, SOX e HIPAA, que abordaremos com mais detalhes a seguir.

Manter um registro dos logs de sua organização ao longo do tempo também é necessário para investigações e auditorias. A conformidade com os regulamentos é inegociável, e ter uma política de retenção de logs eficaz estabelece uma base sólida para criar uma prática de conformidade eficaz.

Além da importância dos logs para a conformidade, eles podem ajudar suas equipes de segurança e operações a identificar padrões, tendências e problemas com muito mais clareza do que se tivessem apenas alguns registros isolados em momentos específicos. Os logs também podem facilitar a análise forense. Eles podem ajudar você a entender, investigar e mitigar ameaças à segurança cibernética e violações reais após sua ocorrência.

Como e por que a retenção de logs evoluiu nos últimos anos?

A retenção de logs evoluiu de um processo simples e passivo, geralmente no local, para uma prática gerenciada mais ativa (e proativa), baseada em nuvem, com gerenciamento de ciclo de vida mais automatizado e atividades de IA incorporadas ao fluxo de trabalho.

À medida que os ambientes das empresas se tornam mais complexos e cada vez mais globais, as organizações modernas precisam de uma abordagem unificada para retenção e gerenciamento de logs. Os dias de silos de dados e armazenamento no local reativo acabaram. Hoje, suas equipes precisam de uma solução gerenciada centralizada, baseada em nuvem e pesquisável que mantenha a conformidade em todos os lugares onde você opera, ao mesmo tempo que oferece o acesso, e a combinação ideal de recursos de armazenamento, para atender às suas necessidades específicas. Empresas cada vez mais distribuídas precisam de um repositório comum e de baixo custo para todos os seus logs de todas as suas localizações. A solução em nuvem adequada resolve todos esses problemas e, além de reter seus logs corretamente, também facilita a detecção, investigação e resolução de incidentes.

Quais são os maiores desafios das políticas de log?

  • Visibilidade de segurança limitada: a falta de dados de log de longo prazo torna muito mais difícil para as equipes realizar análises forenses de segurança completas, detectar ameaças persistentes avançadas e entender o escopo total de um incidente quando ele ocorre.
  • Falhas de conformidade e auditoria: não reter determinados logs, como logs relacionados a informações de saúde ou de pagamento, por tempo suficiente aumenta drasticamente o risco de não conformidade, penalidades legais e danos à reputação.
  • Altos custos de armazenamento e complexidade: muitas vezes, é proibitivamente caro simplesmente manter todos os seus logs por tempo indeterminado. A política de gerenciamento de logs correta minimiza os altos custos e a sobrecarga operacional do armazenamento de grandes volumes de dados de log, seja no local ou em ambientes de nuvem não gerenciados.
  • Resposta ineficiente a incidentes: com os logs incorretos no armazenamento inadequado, você não consegue pesquisar, analisar e correlacionar rapidamente os logs necessários de diferentes fontes, e níveis de armazenamento, quando houver um incidente para investigar. Isso pode facilmente atrasar tanto a sua resposta a incidentes quanto seus esforços de resolução de problemas.

Quais são alguns exemplos de regulamentações envolvidas na retenção e conformidade de logs?

Embora existam inúmeras regulamentações locais e internacionais aplicáveis que exigem conformidade, aqui estão algumas das mais influentes:

  • A Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA), publicada em 1996, trata da privacidade do paciente. Ela se concentra em proteger e garantir a segurança das informações dos pacientes em todos os locais em que elas existam, com foco na portabilidade, à medida que essas informações transitam pelo sistema de saúde dos EUA, entre pacientes, médicos, hospitais e sistemas de seguro.
  • O Regulamento Geral sobre a Proteção de Dados (RGPD), publicado em 2016 pela União Europeia, estabelece um padrão elevado para as normas de privacidade em toda a Europa.
  • A Lei Sarbanes-Oxley (SOX) é uma lei de 2002 dos EUA que exige que todas as empresas que fazem negócios nos Estados Unidos protejam seus dados privados, registrem seus registros eletrônicos para possíveis auditorias, rastreiem tentativas de violações de segurança, relatem dados financeiros precisos e comprovem que estão em conformidade.

Devido à rica combinação de dados pessoais e de pagamento, os dados de saúde são um alvo óbvio para invasores. Não é surpreendente que existam diversos requisitos rigorosos para o armazenamento de logs e dados de saúde, além da HIPAA, juntamente com um conjunto de requisitos de retenção de logs específicos do setor.

Da mesma forma, os logs financeiros e de empresas em geral também são ricos em dados privados e fiscais confidenciais que precisam ser protegidos, e leis como RGPD e SOX, a Publicação Especial 800-53 do Instituto Nacional de Padrões e Tecnologia (NIST SP 800-53) e outros regulamentos estabelecem as regras para abranger a proteção da privacidade e o tratamento e armazenamento de logs financeiros e de empresas em geral.

As organizações do setor público também devem estar em conformidade com regulamentos específicos. Nos Estados Unidos, os governos federal, estadual e local têm suas próprias leis e requisitos de retenção de logs. Para o Governo Federal dos EUA, leis rigorosas como a FedRAMP possuem requisitos exigentes de proteção de dados e retenção de logs, que todas as empresas que fazem negócios com o governo devem seguir.

Quais são as práticas recomendadas para uma solução de gerenciamento de logs de última geração?

As organizações modernas precisam de uma solução proativa, rigorosamente gerenciada e baseada em nuvem que combine:

  • Ingestão de logs em tempo real
  • Visibilidade centralizada em toda a organização
  • Soluções de armazenamento econômicas

A solução ideal ajudará suas equipes a transformar seus dados de logs e a forma como são gerenciados em um recurso estratégico para toda a organização. Outras práticas recomendadas incluem:

  • Criar uma política formal e escrita (mas em constante evolução) de gerenciamento e retenção de logs
  • Listar as várias responsabilidades das funções relacionadas a ela em todo o organograma.
  • Centralizar o armazenamento e garantir que os logs corretos estejam nas soluções de armazenamento adequadas
  • Usar IA e automação
  • Garantir que cada uma de suas políticas iniciem e permaneçam em conformidade com todas as leis e regulamentos locais, nacionais e globais aplicáveis.

Em um nível mais granular, você precisa de uma solução que possa ingerir seus logs de forma nativa e fornecer acesso imediato às informações necessárias para a resposta a incidentes e análises em tempo real por meio de um painel único e intuitivo. Você também precisa da capacidade de personalizar seus períodos de retenção de logs, bem como suas soluções de armazenamento de logs, para atender às necessidades específicas de segurança, conformidade e negócios da sua organização.

Como a Cloudflare pode ajudar a otimizar o gerenciamento de logs?

O Cloudflare Log Explorer permite que você armazene os logs de sua organização de forma eficiente em nuvem. Você pode detectar problemas de segurança e desempenho, investigar as causas raízes e mitigar o impacto, tudo isso sem adicionar complexidade ou custo.

Saiba mais sobre como o Cloudflare Log Explorer pode simplificar o gerenciamento de seus logs e melhorar sua postura de segurança.

Perguntas frequentes

O que é retenção de logs?

Retenção de logs é o armazenamento, tratamento e arquivamento dos logs de uma organização, registros de eventos e dados usados para análises de segurança, conformidade, otimização de desempenho e depuração.

Por que uma política de retenção de logs é essencial para uma organização?

Uma política de retenção de logs é importante para manter as operações seguras e eficientes e garantir a conformidade com todas as leis e regulamentos aplicáveis. Ela abrange a maneira, a logística, a duração e a acessibilidade do armazenamento de logs, ajudando as organizações a equilibrar necessidades operacionais, de segurança, legais e orçamentárias.

Quais são as quatro categorias principais de logs?

Os logs podem incluir logs de sistema, logs de aplicativos, logs de segurança e logs de auditoria.

Quais são os três tipos de armazenamento de logs?

O armazenamento de logs é comumente dividido em três categorias com base no acesso e custo: armazenamento hot (acesso fácil, mais caro), armazenamento warm (menos caro, acesso um pouco mais difícil) e armazenamento cold ou arquivamento (menos caro, o mais difícil de acessar).

Quais são os principais desafios que as organizações modernas enfrentam em relação à política de logs?

Os desafios das políticas de logs incluem: visibilidade de segurança limitada, falhas de conformidade e auditoria, altos custos e complexidade de armazenamento e resposta a incidentes ineficientes.

Quais são exemplos de regulamentações que influenciam a retenção e a conformidade de logs?

Algumas regulamentações influentes são a Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA); o Regulamento Geral sobre a Proteção de Dados (RGPD) da UE; e a Lei Sarbanes-Oxley (SOX) dos Estados Unidos

Quais são alguns requisitos para uma solução eficaz de gerenciamento de logs?

Uma solução de última geração deve ser proativa e rigorosamente gerenciada, combinando ingestão de logs em tempo real, visibilidade centralizada em toda a organização e soluções de armazenamento econômicas. As soluções devem facilitar o desenvolvimento de uma política formal de gerenciamento e retenção de logs, ajudar a centralizar o armazenamento, usar IA e automação e ajudar a simplificar a conformidade com as regulamentações locais, nacionais e globais.