راهنمای طراحی Log Retention و Archive در EventLog Analyzer برای Audit، Incident Response، Forensics، Capacity Planning و کنترل Storage.

شرکت مدانت

وقتی رخداد امنیتی امروز اتفاق می‌افتد، ممکن است نقطه شروع حمله سه ماه قبل بوده باشد. اگر لاگ‌ها فقط چند روز نگهداری شوند، تیم SOC در زمان Investigation با یک مشکل اساسی روبه‌رو می‌شود: شواهد حذف شده‌اند. از طرف دیگر، نگهداری بی‌ضابطه همه لاگ‌ها برای مدت طولانی هم Storage و هزینه را بالا می‌برد.

Log Retention در EventLog Analyzer باید بر اساس Risk، نیازهای Audit، نوع Log Source و الزامات Incident Response طراحی شود. هدف این نیست که «همه‌چیز را همیشه نگه داریم»؛ هدف این است که لاگ درست را برای مدت درست، با امکان Search و بازیابی قابل اتکا نگه داریم.

Retention با Archive چه فرقی دارد؟

مفهوم کارکرد کاربرد
Retention مدت نگهداری قابل دسترس Search و Investigation روزمره
Archive انتقال داده قدیمی به ذخیره‌سازی آرشیوی Audit و Forensics بلندمدت
Deletion حذف طبق Policy کنترل هزینه و Data Lifecycle

EventLog Analyzer در Log Lifecycle چه نقشی دارد؟

ManageEngine EventLog Analyzer برای جمع‌آوری، تحلیل، Search و Archive لاگ‌های Windows، Syslog Device، Application، Database و سایر منابع استفاده می‌شود. طبق مستندات رسمی، Archive لاگ‌ها می‌تواند برای نگهداری بلندمدت و بازیابی در Audit یا Investigation استفاده شود.

این موضوع با معماری جمع‌آوری لاگ تفاوت دارد. اگر هنوز درباره Agentless و Agent-based تصمیم نگرفته‌اید، مقاله معماری جمع‌آوری لاگ در EventLog Analyzer را ببینید.

Retention را یک عدد واحد تعیین نکنید

همه لاگ‌ها ارزش یکسان ندارند. لاگ Domain Controller، Firewall، VPN، File Server و یک Application کم‌اهمیت نباید الزاماً Retention یکسان داشته باشند.

Log Source اهمیت معمول دلیل
Domain Controller بالا Identity و Authentication
Firewall/VPN بالا Network Access و Forensics
File Server بالا Data Access و Insider Risk
Critical Application متوسط تا بالا Business Transaction
Low-risk Endpoint متغیر بر اساس Use Case

سه سؤال قبل از تعیین Retention

  1. چه مدت طول می‌کشد Incident کشف شود؟
  2. Auditor یا Policy داخلی چه Historical Evidence می‌خواهد؟
  3. کدام Log برای Root Cause یا Threat Hunting ارزش دارد؟

Hot، Warm و Archive Storage

یکی از مدل‌های عملی، تفکیک داده بر اساس سرعت دسترسی است:

  • Hot: لاگ‌های جدید برای Search سریع و Alerting؛
  • Warm: داده قدیمی‌تر که هنوز Investigation روی آن محتمل است؛
  • Archive: شواهد تاریخی برای Compliance و Forensics.

EventLog Analyzer می‌تواند Archive را در Log Management Lifecycle قرار دهد؛ اما ظرفیت Storage و مدت نگهداری باید بر اساس حجم واقعی لاگ محاسبه شود.

حجم لاگ را قبل از خرید Storage تخمین بزنید

Retention بدون Capacity Planning معمولاً یا گران می‌شود یا در میانه راه کوتاه می‌شود. برای برآورد اولیه:

  1. EPS یا حجم روزانه هر Log Source را اندازه بگیرید.
  2. رشد Device و Application را لحاظ کنید.
  3. Retention Online و Archive را جدا حساب کنید.
  4. Compression و Backup Overhead را در نظر بگیرید.
  5. Headroom برای Incidentهای پرحجم بگذارید.

Forensics بدون Integrity ارزشی ندارد

آرشیو لاگ باید طوری طراحی شود که حذف یا دستکاری غیرمجاز آن دشوار باشد. Access Control، Backup، Storage Permission و Audit روی خود سامانه Log Management اهمیت دارد. لاگی که Integrity آن قابل دفاع نباشد در Investigation و Audit ارزش کمتری دارد.

چه لاگ‌هایی باید Longer Retention داشته باشند؟

  • Authentication و Privileged Activity؛
  • Firewall و VPN؛
  • Changeهای Security Configuration؛
  • File Access حساس؛
  • Admin Activity؛
  • Logهای مرتبط با سیستم‌های مالی یا حیاتی.

File Integrity Monitoring مکمل Retention است

Retention مشخص می‌کند شواهد تا چه زمانی در دسترس باشند؛ FIM مشخص می‌کند چه تغییر مشکوکی روی فایل‌ها رخ داده است. برای این لایه، مقاله File Integrity Monitoring در EventLog Analyzer را ببینید.

Searchability؛ آرشیوی که پیدا نمی‌شود عملاً بی‌فایده است

در طراحی Retention باید Recovery Time برای لاگ آرشیوی مشخص شود. اگر تیم Incident Response برای بازیابی یک بازه تاریخی چند روز منتظر بماند، Archive عملاً کارایی عملیاتی خود را از دست می‌دهد.

Policy نمونه Retention

کلاس داده Online Archive
Identity/Security Critical 90–180 روز بر اساس Policy سازمان
Network Security 60–120 روز بلندمدت
Application Audit 30–90 روز بر اساس Business Need
Low-value Debug کوتاه در صورت نیاز

این اعداد مثال طراحی هستند، نه الزام عمومی. Policy نهایی باید با قوانین، قراردادها و Risk سازمان تطبیق داده شود.

Automation برای Archive و Cleanup

فرآیند Archive نباید به کار دستی Admin وابسته باشد. Lifecycle باید زمان‌بندی‌شده باشد و Alert برای Failure یا کمبود Storage داشته باشد. Cleanup نیز باید طبق Policy و پس از اطمینان از Archive انجام شود.

KPIهای مفید

  • درصد Log Sourceهای دارای Retention Policy؛
  • Archive Success Rate؛
  • زمان بازیابی Historical Logs؛
  • Storage Growth Rate؛
  • تعداد Log Sourceهای Silent؛
  • درصد منابع Critical با Retention کافی.

نکات کلیدی

  • Retention یک عدد ثابت برای کل سازمان نیست.
  • Identity، Firewall و Privileged Logs معمولاً ارزش بیشتری دارند.
  • Archive باید قابل بازیابی، قابل Audit و محافظت‌شده باشد.
  • Capacity Planning قبل از تعیین Retention ضروری است.
  • Search و Integrity به اندازه مدت نگهداری مهم‌اند.

منابع

سخن پایانی

Retention خوب یعنی تیم امنیت وقتی به گذشته برمی‌گردد، هنوز Evidence لازم را دارد؛ بدون اینکه Storage بی‌هدف رشد کند. EventLog Analyzer می‌تواند جمع‌آوری، Archive و Search لاگ را در یک Lifecycle متمرکز کند، اما Policy نگهداری باید از Risk و نیاز واقعی سازمان شروع شود.

مدانت خدمات استعلام و خرید لایسنس EventLog Analyzer، طراحی Log Architecture، Retention، Archive، SIEM Integration، آموزش و پشتیبانی ارائه می‌کند. برای قیمت و Sizing به استعلام لایسنس ManageEngine یا تماس با مدانت مراجعه کنید.

22

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.