Gå til indhold
atlas

Logopbevaring

At fastsætte, hvor længe hver slags log gemmes, før den slettes - længe nok til at efterforske hændelser, men ikke længere end nødvendigt.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En dokumenteret regel for hver type log, der angiver, hvor længe den gemmes, hvor, hvordan den beskyttes, og hvornår den slettes, ud fra risikovurderingen, lovkrav og formålet med loggen.

Forklaret enkelt

Som at gemme kassebonner; smider man dem ud efter en dag, kan man ikke tage imod en returvare, gemmer man dem for evigt, fyldes baglokalet med papir om folk, der handlede for mange år siden.

I praksis

Et angreb på en pensionskasse opdages i marts, men begyndte fem måneder tidligere; fordi login-logs gemmes i tolv måneder, kan pensionskassen spore det første indbrud, mens weblogs med medlemsdata slettes efter 90 dage.

Hvorfor det betyder noget

Angribere går ofte uopdaget i månedsvis, så logs, der slettes for tidligt, efterlader intet spor; NIS2- og DORA-reglerne forventer en dokumenteret periode, mens GDPR forbyder at gemme persondata længere end nødvendigt.

Teknisk uddybning

En beslutning om opbevaring står i spændet mellem to modsatrettede juridiske og driftsmæssige hensyn. På den ene side kræver efterforskning historik: indbrud opdages ofte uger eller måneder efter den første adgang, og indikatorer, som andre deler, skal kunne søges bagudrettet. På den anden side forbyder databeskyttelsesforordningens art. 5, stk. 1, litra e (opbevaringsbegrænsning), og art. 5, stk. 1, litra c (dataminimering), at personoplysninger, som de fleste sikkerhedslogs indeholder (brugernavne, IP-adresser, e-mailadresser, enheds-id'er), opbevares længere end nødvendigt til formålet. Samtidig gør art. 32 logning til en del af en passende sikkerhed, så resultatet skal være en dokumenteret, formålsbestemt periode pr. logtype frem for "gem alt" eller "slet hurtigt".

Rammeværkerne giver pejlemærker frem for ét tal. CIS Controls v8, safeguard 8.10, kræver, at auditlogs opbevares i mindst 90 dage. PCI DSS v4.0, krav 10.5.1, kræver mindst 12 måneders historik i auditlogs, hvoraf mindst de seneste tre måneder skal være umiddelbart tilgængelige til analyse. NIS2 fastsætter ikke selv en periode i direktivet; Kommissionens gennemførelsesforordning (EU) 2024/2690, der gælder for visse udbydere af digitale tjenester, fastsætter i punkt 3.2 detaljerede krav til overvågning og logning, herunder beskyttelse af logs og en fastlagt opbevaringsperiode, og DORA's RTS om IKT-risikostyring (delegeret forordning 2024/1774, art. 12) kræver, at finansielle enheder fastlægger logningsprocedurer, herunder opbevaring. I Danmark krævede den tidligere sikkerhedsbekendtgørelse for offentlige myndigheder (bekendtgørelse nr. 528 af 15. juni 2000, § 19), at logs over anvendelse af personoplysninger blev opbevaret i seks måneder og derefter slettet; bekendtgørelsen er ophævet, og Datatilsynets nuværende vejledning overlader perioden til en konkret, formålsbestemt vurdering.

En opbevaringspolitik bør for hver logkilde angive formålet, perioden i hot (søgbar) og cold (arkiv) lagring, lagringssted og jurisdiktion, beskyttelse (adgangskontrol, kryptering, uforanderlighed), sletningsmekanismen og hvem der kan forlænge opbevaringen. Et legal hold skal kunne sætte sletning af bestemte data i bero, når en retssag eller en myndighedsundersøgelse kan forudses. Pseudonymisering, reduktion på feltniveau eller aggregering kan forlænge den nyttige opbevaring af sikkerhedsdata og samtidig mindske eksponeringen af personoplysninger, fx ved at gemme fulde autentificeringslogs i et år, men reducere webadgangslogs til aggregater efter 90 dage.

Hyppige fejl er en opbevaringsperiode, der i praksis bestemmes af SIEM-licensens pris frem for af politikken, sletning, der aldrig sker i backup og arkiver, og perioder, der i stilhed er forskellige i kildesystemet, SIEM'en og arkivet. Logopbevaring er noget andet end opbevaring af regnskabsmateriale efter bogføringsloven og end reglerne om teleudbyderes logning, der handler om trafikdata, som udbydere gemmer til brug for politiet, og ikke om en organisations egne sikkerhedslogs.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Brugerkonto
  2. →Audit-logning
  3. →Logopbevaring

Relationer

Forudsætter
Audit-logning

Kilder og videre læsning

Standarder og officielle tekster

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.