وقتی رخداد امنیتی امروز اتفاق میافتد، ممکن است نقطه شروع حمله سه ماه قبل بوده باشد. اگر لاگها فقط چند روز نگهداری شوند، تیم SOC در زمان Investigation با یک مشکل اساسی روبهرو میشود: شواهد حذف شدهاند. از طرف دیگر، نگهداری بیضابطه همه لاگها برای مدت طولانی هم Storage و هزینه را بالا میبرد.
Log Retention در EventLog Analyzer باید بر اساس Risk، نیازهای Audit، نوع Log Source و الزامات Incident Response طراحی شود. هدف این نیست که «همهچیز را همیشه نگه داریم»؛ هدف این است که لاگ درست را برای مدت درست، با امکان Search و بازیابی قابل اتکا نگه داریم.
Retention با Archive چه فرقی دارد؟
| مفهوم | کارکرد | کاربرد |
|---|---|---|
| Retention | مدت نگهداری قابل دسترس | Search و Investigation روزمره |
| Archive | انتقال داده قدیمی به ذخیرهسازی آرشیوی | Audit و Forensics بلندمدت |
| Deletion | حذف طبق Policy | کنترل هزینه و Data Lifecycle |
EventLog Analyzer در Log Lifecycle چه نقشی دارد؟
ManageEngine EventLog Analyzer برای جمعآوری، تحلیل، Search و Archive لاگهای Windows، Syslog Device، Application، Database و سایر منابع استفاده میشود. طبق مستندات رسمی، Archive لاگها میتواند برای نگهداری بلندمدت و بازیابی در Audit یا Investigation استفاده شود.
این موضوع با معماری جمعآوری لاگ تفاوت دارد. اگر هنوز درباره Agentless و Agent-based تصمیم نگرفتهاید، مقاله معماری جمعآوری لاگ در EventLog Analyzer را ببینید.
Retention را یک عدد واحد تعیین نکنید
همه لاگها ارزش یکسان ندارند. لاگ Domain Controller، Firewall، VPN، File Server و یک Application کماهمیت نباید الزاماً Retention یکسان داشته باشند.
| Log Source | اهمیت معمول | دلیل |
|---|---|---|
| Domain Controller | بالا | Identity و Authentication |
| Firewall/VPN | بالا | Network Access و Forensics |
| File Server | بالا | Data Access و Insider Risk |
| Critical Application | متوسط تا بالا | Business Transaction |
| Low-risk Endpoint | متغیر | بر اساس Use Case |
سه سؤال قبل از تعیین Retention
- چه مدت طول میکشد Incident کشف شود؟
- Auditor یا Policy داخلی چه Historical Evidence میخواهد؟
- کدام Log برای Root Cause یا Threat Hunting ارزش دارد؟
Hot، Warm و Archive Storage
یکی از مدلهای عملی، تفکیک داده بر اساس سرعت دسترسی است:
- Hot: لاگهای جدید برای Search سریع و Alerting؛
- Warm: داده قدیمیتر که هنوز Investigation روی آن محتمل است؛
- Archive: شواهد تاریخی برای Compliance و Forensics.
EventLog Analyzer میتواند Archive را در Log Management Lifecycle قرار دهد؛ اما ظرفیت Storage و مدت نگهداری باید بر اساس حجم واقعی لاگ محاسبه شود.
حجم لاگ را قبل از خرید Storage تخمین بزنید
Retention بدون Capacity Planning معمولاً یا گران میشود یا در میانه راه کوتاه میشود. برای برآورد اولیه:
- EPS یا حجم روزانه هر Log Source را اندازه بگیرید.
- رشد Device و Application را لحاظ کنید.
- Retention Online و Archive را جدا حساب کنید.
- Compression و Backup Overhead را در نظر بگیرید.
- Headroom برای Incidentهای پرحجم بگذارید.
Forensics بدون Integrity ارزشی ندارد
آرشیو لاگ باید طوری طراحی شود که حذف یا دستکاری غیرمجاز آن دشوار باشد. Access Control، Backup، Storage Permission و Audit روی خود سامانه Log Management اهمیت دارد. لاگی که Integrity آن قابل دفاع نباشد در Investigation و Audit ارزش کمتری دارد.
چه لاگهایی باید Longer Retention داشته باشند؟
- Authentication و Privileged Activity؛
- Firewall و VPN؛
- Changeهای Security Configuration؛
- File Access حساس؛
- Admin Activity؛
- Logهای مرتبط با سیستمهای مالی یا حیاتی.
File Integrity Monitoring مکمل Retention است
Retention مشخص میکند شواهد تا چه زمانی در دسترس باشند؛ FIM مشخص میکند چه تغییر مشکوکی روی فایلها رخ داده است. برای این لایه، مقاله File Integrity Monitoring در EventLog Analyzer را ببینید.
Searchability؛ آرشیوی که پیدا نمیشود عملاً بیفایده است
در طراحی Retention باید Recovery Time برای لاگ آرشیوی مشخص شود. اگر تیم Incident Response برای بازیابی یک بازه تاریخی چند روز منتظر بماند، Archive عملاً کارایی عملیاتی خود را از دست میدهد.
Policy نمونه Retention
| کلاس داده | Online | Archive |
|---|---|---|
| Identity/Security Critical | 90–180 روز | بر اساس Policy سازمان |
| Network Security | 60–120 روز | بلندمدت |
| Application Audit | 30–90 روز | بر اساس Business Need |
| Low-value Debug | کوتاه | در صورت نیاز |
این اعداد مثال طراحی هستند، نه الزام عمومی. Policy نهایی باید با قوانین، قراردادها و Risk سازمان تطبیق داده شود.
Automation برای Archive و Cleanup
فرآیند Archive نباید به کار دستی Admin وابسته باشد. Lifecycle باید زمانبندیشده باشد و Alert برای Failure یا کمبود Storage داشته باشد. Cleanup نیز باید طبق Policy و پس از اطمینان از Archive انجام شود.
KPIهای مفید
- درصد Log Sourceهای دارای Retention Policy؛
- Archive Success Rate؛
- زمان بازیابی Historical Logs؛
- Storage Growth Rate؛
- تعداد Log Sourceهای Silent؛
- درصد منابع Critical با Retention کافی.
نکات کلیدی
- Retention یک عدد ثابت برای کل سازمان نیست.
- Identity، Firewall و Privileged Logs معمولاً ارزش بیشتری دارند.
- Archive باید قابل بازیابی، قابل Audit و محافظتشده باشد.
- Capacity Planning قبل از تعیین Retention ضروری است.
- Search و Integrity به اندازه مدت نگهداری مهماند.
منابع
سخن پایانی
Retention خوب یعنی تیم امنیت وقتی به گذشته برمیگردد، هنوز Evidence لازم را دارد؛ بدون اینکه Storage بیهدف رشد کند. EventLog Analyzer میتواند جمعآوری، Archive و Search لاگ را در یک Lifecycle متمرکز کند، اما Policy نگهداری باید از Risk و نیاز واقعی سازمان شروع شود.
مدانت خدمات استعلام و خرید لایسنس EventLog Analyzer، طراحی Log Architecture، Retention، Archive، SIEM Integration، آموزش و پشتیبانی ارائه میکند. برای قیمت و Sizing به استعلام لایسنس ManageEngine یا تماس با مدانت مراجعه کنید.

