Actor, action, target ve result kaydet
İyi audit event actor, authentication context, operation, target resource, timestamp, relevant request context ve outcome'u tanımlar. Change durumunda neyin değiştiğini reconstruct edecek before/after information veya immutable reference korunmalıdır.
Privileged ve policy-changing action'ları kapsa
Administrative access, role change, credential change, configuration modification ve financial behavior değiştiren action'lar explicit coverage ister. PCI DSS Requirement 10 örneğin cardholder data environment içindeki access ve security-relevant activity'nin loglanmasını ve izlenmesini öne çıkarır.
Evidence'ı koru
Action'ı yapan kişi record'u sessizce değiştirebiliyorsa audit evidence değer kaybeder. Risk modeline uygun append-oriented storage, retention control, integrity protection ve restricted administrative access kullanılmalıdır.
Investigation için queryable yap
Operasyonel soruları hızlı cevaplayamayan compliant archive pratikte zayıf evidence'dır. Identifier ve correlation field, investigator'ın customer, payment, API key, user veya configuration change'den ilgili event chain'e ilerlemesini sağlamalıdır.
Hangi event'in evidentiary quality gerektirdiğini belirleyin
Application log debugging için, audit log accountability için optimize edilir. Her debug event long retention gerektirmez; her audit event stack trace istemez. Access, configuration, financial state, security posture veya evidence değiştiren action'ları belirleyin. Bunlar stable schema ve risk/regulatory environment'a uygun retention gerektirir.
Örnekler role ve permission change, API-key lifecycle, payout veya refund approval, routing-policy change, sensitive-data access, configuration override, login/security event ve administrative action'dır. Exact liste ürüne göre değişir; ancak developer'ın tesadüfen logladığı şeylerden ibaret olmamalıdır.
Authorization'ı reconstruct edecek kadar context kaydedin
User 123 bir setting değiştirdi bilgisi, investigator hangi tenant, account, policy ve resource'un etkilendiğini göremiyorsa yetersizdir. Actor identity, gerektiğinde authentication method, tenant context, action, target, key attribute, result ve correlation identifier kaydedin. Policy-driven system'da action'ın neden allowed olduğunu açıklamak için policy veya configuration version kritik olabilir.
Audit record'a gereksiz sensitive data koymayın. Evidence action'ı tanımlamalı ama payment credential veya personal data'nın ikinci uncontrolled copy'sine dönüşmemelidir. Yeterli accountability sağlıyorsa reference, hash veya redacted representation kullanın.
Integrity ve administrative separation'ı koruyun
Ordinary application administrator audit trail'i evidence bırakmadan edit veya delete edebiliyorsa trail zayıftır. Silent modification'ı zorlaştıran write path ve storage control kullanın, retention management yetkisini sınırlayın ve audit system üzerinde yapılan administrative action'ları da loglayın. Strength risk'e göre değişebilir; prensip aynıdır: evidence kanıtladığı action'dan daha kolay değiştirilememelidir.
Retention policy explicit olmalıdır. Infinite retention privacy ve storage risk büyütür; insufficient retention investigation'ı zayıflatır. Regulatory, contractual ve operational need ile hizalayın ve exception'ları belgeleyin.
Incident olmadan investigation query'lerini tasarlayın
Bir investigator'ın 'bu routing rule'u kim değiştirdi, hangi transaction'lar etkilendi, user o sırada authorized mıydı?' veya 'incident sırasında bu tenant'a hangi administrator erişti?' diye soracağını varsayın. Bu sorular unstructured log'ları manual join etmeyi gerektiriyorsa audit model operational olarak mature değildir.
Likely investigation'lara göre correlation identifier ve indexed field tanımlayın. Böylece audit trail teknik olarak var olan ama makul sürede response üretemeyen archive yerine working control olur.
Audit system'ın kendisini monitor edin
Auditability passive storage değildir. Logging failure, ingestion gap, volume'da beklenmeyen düşüş, retention configuration change ve audit store'a privileged access için alert üretin. İncelenen incident sırasında evidence üretmeyi bırakan system, ordinary uptime metric'in yakalamadığı control failure yaratır.
Representative event'lerin retrieve ve reconstruct edilebildiğini düzenli test edin. Evidence quality gerçek audit veya security event buna ihtiyaç duymadan önce doğrulanmalıdır.
Kimin ne yaptığını, hangi resource'a hangi context ile yaptığını ve sonucu kaydet.
Privilege ve policy change'i first-class audit event kabul et.
Audit evidence'ı silent modification'dan koru.
Storage için değil gerçek investigation için correlation field tasarla.
