Перейти к содержимому

Практика

Хранение логов: требования, сроки и что записывать

Хранение логов: требования Указа №40, какие журналы событий вести, сколько их хранить и как защитить от подмены. Таблица источников, пример политики, чек-лист.

20 сент. 2026 г./9 мин. чтения/Виталий Анисимов

Коротко. Хранение логов в белорусской компании опирается на три уровня требований. Первый — Указ № 40 «О кибербезопасности»: все организации хранят записи о киберинцидентах не менее одного года. Второй — требования к системе защиты информации, отраслевые стандарты и договоры с партнёрами: у них свои перечни событий и сроки. Третий — внутренняя политика, которая закрывает всё остальное. Хранить стоит не всё подряд, а события, без которых нельзя восстановить картину атаки: входы и смену прав, удалённый доступ, почту и облака, срабатывания антивируса или EDR, межсетевой экран, действия в критичных приложениях. Журналы нужны для трёх задач: заметить атаку, расследовать её и показать проверяющему, что меры защиты работали. Ниже — таблицы требований и источников, пример политики и чек-лист.

Для руководителей, ИТ-директоров и системных администраторов компаний Беларуси, которые решают, какие журналы событий вести и сколько их хранить.

Журнал событий и запись о киберинциденте — не одно и то же

Журнал событий (лог) — автоматическая запись о том, что происходило в системе: кто вошёл, с какого адреса, что изменил, какая программа запустилась. Журналы ведут серверы, рабочие станции, сетевое оборудование, почта, облачные сервисы и приложения. Событий много, и почти все они — штатная работа.

Запись о киберинциденте — документ об отдельном случае, который признан инцидентом: когда его обнаружили, что произошло, какие системы затронуты, какие решения приняты, кого уведомили, чем всё закончилось. Её ведут люди: ответственный за ИБ, дежурная смена SOC или ИТ-служба.

Различие важно для сроков. Указ № 40 говорит именно о хранении записей о киберинцидентах не менее одного года. Сроки хранения самих журналов событий для конкретной информационной системы зависят от её класса и требований ОАЦ.

На практике два вида записей связаны. Без журналов событий запись об инциденте превращается в пересказ, который нечем подтвердить. Поэтому к карточке инцидента разумно прикладывать выгрузку относящихся к нему событий и хранить их вместе.

Требования к хранению логов: Указ №40, стандарты и договоры

Источник требованияЧто регулируетКого касаетсяСрок
Указ № 40 «О кибербезопасности»Записи о киберинцидентахВсе организацииНе менее 1 года
Приказ ОАЦ № 66 и требования к системе защиты информацииРегистрация событий безопасности в информационных системахВладельцы систем, для которых требуется система защиты информацииПо требованиям для класса системы
Закон № 99-З «О защите персональных данных»Журналы, в которых есть персональные данные; меры защиты по ст. 17Операторы персональных данныхОпределяет политика оператора
PCI DSSЖурналы аудита в среде данных платёжных картКомпании, которые хранят, обрабатывают или передают данные картУстановлен стандартом
CIS Controls, NIST SP 800-92Лучшие практики управления журналамиДобровольно, как ориентирРекомендации
Договоры с банками, страховыми, заказчикамиТребования партнёра к мониторингу и расследованиямСтороны договораКак записано в договоре

Ориентиры из стандартов полезны, когда своих требований нет. PCI DSS версии 4.0.1 требует хранить историю журналов аудита не менее 12 месяцев, из которых последние три месяца доступны для немедленного анализа. CIS Controls v8 в мере 8.10 рекомендует хранить журналы аудита не менее 90 дней. NIST SP 800-92 конкретных сроков не навязывает и предлагает закреплять их в политике организации с учётом законодательства и потребностей расследований.

Если в журналах есть персональные данные, срок их хранения стоит обосновать в политике обработки персональных данных. Когда требований несколько, срок выбирают по самому строгому из применимых и записывают основание рядом с цифрой.

Что хранить: источники журналов по приоритету

Для расследования важна не полнота ради полноты, а возможность ответить на вопросы: кто, откуда, когда, что сделал и чем это закончилось. Подробный разбор источников для SIEM и номера событий Windows — в статье «Мониторинг безопасности 24/7: что должно попадать в SIEM».

ИсточникКакие события хранитьЗачем при расследовании
Контроллеры домена, службы каталоговВходы и неудачные попытки, блокировки, создание учётных записей, изменение привилегированных групп, очистка журналаПонять, какой учётной записью воспользовался атакующий и какие права получил
VPN, RDP, удалённый доступПодключения, адреса, длительность сессий, отказыНайти точку входа снаружи
Почта и облачные сервисыВходы, правила пересылки, выдача доступа приложениям, массовая выгрузкаРазобрать захват почтового ящика и подмену реквизитов
Антивирус или EDRСрабатывания, запуск процессов, отключение защитыВосстановить действия на заражённом компьютере
Межсетевой экран, прокси, DNSСоединения наружу, заблокированные попытки, запросы к доменамУвидеть связь с сервером управления и вывод данных
Серверы и критичные приложения: 1С, CRM, сайтВходы администраторов, изменение настроек, выгрузки, ошибки авторизацииПонять, какие данные затронуты
Резервное копированиеУспешные и неудачные задания, удаление копийПроверить, не уничтожил ли атакующий копии
Сама система сбора журналовДоступ к журналам, изменение настроек, остановка сбораПоказать, что журналы не подменены

Что должно быть в каждой записи

  • точное время с часовым поясом, а часы всех систем синхронизированы — иначе цепочку событий не собрать;
  • источник: имя узла, сервиса или приложения;
  • учётная запись и адрес, с которого выполнено действие;
  • действие и объект: что сделано и с чем;
  • результат: успех или отказ.

Этот набор — «когда, где, кто, что» — лежит в основе рекомендаций OWASP Logging Cheat Sheet для журналов приложений.

Чего в журналах быть не должно

  • паролей, в том числе ошибочно введённых в поле логина;
  • токенов доступа, ключей API, сессионных cookie;
  • полных номеров платёжных карт;
  • текстов писем и сообщений клиентов, если без них можно обойтись;
  • лишних персональных данных: паспортных данных, сведений о здоровье.

Журнал с паролями и токенами становится вторым хранилищем секретов, которое обычно защищено хуже основного. Журналы с персональными данными — часть обработки по закону № 99-З: доступ к ним ограничивается, меры защиты по ст. 17 применяются так же, как к основной базе. Если архив журналов хранится у зарубежного облачного провайдера, это может затрагивать трансграничную передачу персональных данных.

Сколько хранить логи: три уровня хранения

Срок хранения — компромисс между стоимостью и потребностями расследования. Атакующий может долго находиться в сети до того, как его заметят, поэтому журналы только за последние дни мало что дадут. Удобно разделить хранение на три уровня:

  1. Оперативный. Быстрый поиск в SIEM или системе сбора журналов; на этом уровне работают правила мониторинга.
  2. Архивный. Сжатые журналы на отдельном хранилище: дешевле, поиск медленнее, нужен для расследований и проверок.
  3. Записи об инцидентах. Карточка инцидента с хронологией, решениями и выгрузкой связанных событий; по Указу № 40 — не менее одного года.

Пример внутренней политики для компании без отраслевых требований: оперативное хранение — 3 месяца, архив — 12 месяцев, записи об инцидентах — не менее 1 года (пример; сроки утвердите в политике вместе с юристом). Если к компании применяются PCI DSS или требования к аттестованной системе защиты информации, цифры берут из этих документов.

Как защитить журналы от подмены и удаления

Опытный атакующий, получив права администратора, первым делом заметает следы. Поэтому журналы защищают отдельно:

  • копируют на центральный сервер или в SIEM сразу, а не оставляют только на исходном узле;
  • администраторы обычных систем не имеют прав на удаление журналов в центральном хранилище;
  • архив хранится в неизменяемом режиме или с контрольными суммами;
  • доступ к журналам сам записывается в журнал;
  • остановка сбора, очистка журнала аудита и молчание источника дольше обычного вызывают оповещение;
  • копия архива лежит отдельно от основной инфраструктуры.

Политика хранения логов на одну страницу

  1. Цели: мониторинг, расследование инцидентов, выполнение требований.
  2. Перечень источников и событий — по таблице выше.
  3. Сроки по уровням и основание для каждого срока.
  4. Место хранения и доступ: где лежат журналы, кто и по какой заявке их читает.
  5. Запреты: что нельзя записывать.
  6. Целостность: как журналы защищены от изменения.
  7. Контроль: кто и как часто проверяет, что сбор работает.
  8. Передача при расследовании — внешней команде реагирования и по запросам государственных органов.
  9. Удаление по истечении срока.

Политика хранения журналов работает в связке с планом реагирования: в нём указано, кто открывает карточку инцидента и собирает выгрузку событий. Шаблон — в статье «План реагирования на инциденты», остальные требования указа — в разборе Указа № 40 «О кибербезопасности».

Чек-лист: хранение журналов событий

  • Утверждён перечень источников и событий, которые записываются.
  • Часы всех систем синхронизированы.
  • Журналы уходят в центральное хранилище или SIEM.
  • Сроки хранения записаны в политике и обоснованы.
  • Записи о киберинцидентах хранятся не менее одного года.
  • В журналах нет паролей, токенов и номеров карт.
  • Доступ к журналам ограничен и сам записывается.
  • Остановка сбора или очистка журнала вызывает оповещение.
  • Архив защищён от изменения и удаления.
  • Раз в квартал проверяется, что журналы за выбранную прошлую дату находятся и читаются.

Как это делает Viviar

В направлении кибербезопасности команда Viviar подключает источники журналов по приоритету, настраивает правила и ведёт мониторинг в режиме SOC 24/7 — сначала всё это работает на собственной инфраструктуре компании. Постоянный поиск и закрытие уязвимостей, обучение и аудит раз в квартал входят в пакет «ИБ-Сопровождение» — от 5 200 BYN в месяц. Проверить соответствие Указу № 40 и требованиям к персональным данным поможет пакет «Соответствие регуляторам» — от 23 200 BYN; подробности на странице цен.

Частые вопросы

Сколько хранить логи по Указу №40?

Указ № 40 «О кибербезопасности» обязывает все организации хранить записи о киберинцидентах не менее одного года. Сроки хранения самих журналов событий зависят от требований к конкретной информационной системе, отраслевых стандартов и договоров. Если требований несколько, ориентируются на самый строгий срок и фиксируют его во внутренней политике.

Нужно ли хранить все логи целиком?

Нет. Хранить стоит события, которые помогают обнаружить атаку и расследовать её: входы, изменение прав, удалённый доступ, почту, срабатывания защиты, соединения наружу, действия администраторов. Отладочные журналы без событий безопасности увеличивают стоимость хранения и мешают поиску. Перечень источников лучше утвердить в политике и пересматривать при изменениях инфраструктуры.

Можно ли хранить журналы в облаке за рубежом?

Технически да, но журналы часто содержат персональные данные: логины, адреса, имена сотрудников и клиентов. Размещение таких данных у зарубежного провайдера может считаться трансграничной передачей по закону № 99-З, поэтому решение нужно согласовать с юристом. Практичный подход — убрать лишние персональные данные из журналов заранее.

Что делать, если журналов за нужный период нет?

Зафиксировать это в записи об инциденте и собрать всё, что сохранилось: журналы соседних систем, интернет-провайдера, облачных сервисов, резервные копии. Затем восстановить сбор, синхронизировать время и назначить ответственного за регулярную проверку. Без журналов расследование может так и не ответить на вопрос, как атакующий попал внутрь.

Кто в компании отвечает за журналы событий?

Сбор, хранение и защиту журналов обеспечивает ИТ-служба или подрядчик по мониторингу. Перечень событий и сроки утверждает руководитель по представлению ответственного за ИБ: по Указу № 40 руководитель несёт персональную ответственность за кибербезопасность организации. Разбирать оповещения должны люди с навыками анализа — свои специалисты или дежурная смена SOC.

Вывод

Хранение логов — не архив на всякий случай, а способ ответить на вопросы после атаки и показать проверяющему, что защита работала. Минимум для всех организаций: записи о киберинцидентах не менее года по Указу № 40, понятный перечень источников, синхронизированное время и защита журналов от удаления. Остальные требования к хранению логов зависят от класса систем, отрасли и договоров — их стоит собрать в одну политику. Если нужно быстро понять, что из этого у вас уже есть, — обсудите задачу с командой Viviar.

Источники: Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by, pravo.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); NIST SP 800-92 Guide to Computer Security Log Management (csrc.nist.gov); CIS Critical Security Controls v8, Control 8 Audit Log Management (cisecurity.org); OWASP Logging Cheat Sheet (owasp.org); PCI DSS v4.0.1, Requirement 10 (pcisecuritystandards.org).

Об авторе

Виталий Анисимов

Профиль в LinkedIn