Osobni podaci (PII) u sigurnosnim dnevničkim zapisima: operativni priručnik za GDPR, NIS2 i DORA

Sigurnosni analitičar otvara SIEM u 02:17. Upozorenje na prvi pogled izgleda rutinski: više neuspjelih prijava, uspješna sesija s neuobičajene IP adrese, zatim niz API poziva prema krajnjoj točki za izvoz podataka klijenata. U nekoliko minuta kanal za incidente prepun je poruka. CISO želi znati radi li se o preuzimanju računa. Pravni poslovi pitaju sadrže li dnevnički zapisi osobne podatke. DPO pita jesu li korisnički ID, IP adresa, identifikator uređaja i URL-ovi zahtjeva u SIEM-u obuhvaćeni obaviješću o privatnosti i evidencijom aktivnosti obrade. Voditelj usklađenosti pita moraju li se dnevnički zapisi čuvati za potrebe regulatornog izvješćivanja. Tim za odnose s klijentima pita može li klijent sutra zatražiti brisanje tih istih dnevničkih zapisa.
Upravo tada mnoge organizacije otkrivaju da su sigurnosno zapisivanje događaja i upravljanje privatnošću izgrađeni kao odvojeni svjetovi.
Sigurnosni timovi žele detaljne dnevničke zapise, dugo zadržavanje, nepromjenjivu pohranu i brz pristup. Timovi za privatnost žele smanjenje količine podataka, ograničavanje svrhe, pristup temeljen na ulogama, disciplinu zadržavanja i brisanje kada podaci više nisu potrebni. Timovi za odgovor na incidente žele očuvati dokaze točno onakvima kakvi su bili. Načelo odgovornosti prema GDPR-u zahtijeva da organizacija može objasniti zašto se osobni podaci nalaze u zapisima, tko im je pristupio i koliko se dugo čuvaju. NIS2 i DORA dodatno pojačavaju hitnost jer ključni subjekti, važni subjekti i financijske organizacije trebaju dovoljno dokaza za klasifikaciju incidenata, pravodobno izvješćivanje i dokazivanje djelotvornog upravljanja IKT rizicima.
Neugodna je istina jednostavna: sigurnosni dnevnički zapisi često su repozitoriji osobnih podataka. Dnevnički zapisi autentifikacije mogu sadržavati korisnička imena, adrese e-pošte, IP adrese, otiske uređaja i geolokaciju. Dnevnički zapisi aplikacija mogu otkriti URL-ove, pojmove pretraživanja, fragmente sadržaja zahtjeva, brojeve predmeta i sadržaj poruka. EDR i dnevnički zapisi u oblaku mogu uključivati nazive računala povezane sa zaposlenicima, putanje datoteka s imenima, identifikatore sesija i administratorske radnje. IAM dnevnički zapisi mogu otkriti promjene privilegija, članstvo u grupama i neuspjele pokušaje pristupa osjetljivim sustavima.
Ako dnevnički zapisi sadrže osobne podatke (PII), oni više nisu samo pitanje zapisivanja događaja u okviru ISO 27001. Postaju pitanje privatnosti, zadržavanja, dokaza, prijavljivanja incidenata i upravljanja dobavljačima. Clarysec upravljanje osobnim podacima (PII) u sigurnosnim dnevničkim zapisima tretira kao pitanje usklađenosti kroz više okvira, a ne kao pitanje konfiguracije alata.
Stvarna dilema CISO-a: dokazi za otkrivanje nasuprot smanjenju količine podataka
CISO u scenariju iz 02:17 suočava se sa stvarnim operativnim sukobom. Ako su dnevnički zapisi presiromašni, SOC ne može otkriti kompromitaciju, rekonstruirati vremenski slijed ni poduprijeti izvješćivanje prema NIS2 i DORA. Ako su dnevnički zapisi preopsežni, organizacija može prikupiti više osobnih podataka nego što je potrebno, zadržati ih predugo, izložiti ih prevelikom broju administratora ili ne uspjeti podržati prava prema GDPR-u i obveze transparentnosti.
GDPR široko definira osobne podatke kao informacije koje se odnose na identificiranu osobu ili osobu koju je moguće identificirati. Obrada obuhvaća prikupljanje, pohranu, uporabu, otkrivanje, brisanje i uništavanje. U praksi dnevnički zapisi koji sadrže IP adrese, korisničke ID-jeve, identifikatore uređaja ili zapise o aktivnostima mogu biti osobni podaci, ovisno o kontekstu. Načela GDPR-a zahtijevaju zakonitu, poštenu i transparentnu obradu, ograničavanje svrhe, smanjenje količine podataka, ograničenje pohrane, cjelovitost i povjerljivost te odgovornost.
Upravljačko pitanje nije: “Smijemo li ikada zapisivati osobne podatke?” Ispravno pitanje glasi: “Koje osobne podatke (PII) moramo zapisivati za sigurnost, odgovor na incidente i usklađenost, koja pravna osnova to podupire, koje se zaštitne mjere primjenjuju i kada se podaci moraju izbrisati, anonimizirati ili staviti pod odobrenu obustavu brisanja?”
Clarysecova biblioteka politika privatnosti za poduzeća izravno uređuje tu napetost. Politika zaštite podataka i privatnosti, Zahtjevi za implementaciju politike, točka 6.2.1 navodi:
Smiju se prikupljati i obrađivati samo podaci nužni za određenu, legitimnu poslovnu svrhu.
Za MSP organizacije isto je načelo navedeno u Politika zaštite podataka i privatnosti za MSP, Zahtjevi za implementaciju politike, točka 6.2.1:
Moraju se prikupljati i zadržavati samo minimalni nužni osobni podaci.
Ta rečenica mora voditi svaku odluku o dizajnu zapisivanja događaja. Je li svako polje u svakom izvoru dnevničkih zapisa nužno za definiranu sigurnosnu, operativnu, pravnu ili ugovornu svrhu?
Zašto ISO 27701 mijenja raspravu o zapisivanju događaja
ISO/IEC 27001:2022 daje sustav upravljanja: opseg, zainteresirane strane, procjenu rizika, obradu rizika, operativnu kontrolu, praćenje, internu reviziju i kontinuirano poboljšanje. ISO/IEC 27002:2022 daje praktične smjernice za kontrole zapisivanja događaja, praćenja, zaštite privatnosti osobnih podataka (PII), prikupljanja dokaza, zaštite zapisa, brisanja, kontrole pristupa i upravljanja dobavljačima. ISO/IEC 27701 proširuje model upravljanja na upravljanje osobnim podacima usmjeravanjem na voditelje obrade i izvršitelje obrade osobnih podataka (PII), uloge u području privatnosti, zapise o obradi osobnih podataka (PII), ugrađenu zaštitu privatnosti, postupanje sa zahtjevima za ostvarivanje prava i obveze izvršitelja obrade.
Za sigurnosne dnevničke zapise ISO 27701 je važan jer nameće pitanja specifična za privatnost koja sigurnosni timovi ponekad preskaču:
- Obrađuje li izvor dnevničkih zapisa osobne podatke (PII) kao voditelj obrade, izvršitelj obrade, zajednički voditelj obrade ili podizvršitelj obrade?
- Jesu li podaci iz dnevničkih zapisa uključeni u evidenciju aktivnosti obrade?
- Zna li organizacija koja polja dnevničkih zapisa sadrže osobne podatke (PII)?
- Jesu li osobni podaci (PII) u dnevničkim zapisima povezani s pravilima zadržavanja i brisanja?
- Jesu li klijenti izvršitelja obrade informirani o zapisivanju pristupa osobnim podacima (PII) kada je to ugovorno potrebno?
- Uzimaju li se dnevnički zapisi u obzir pri odgovaranju na zahtjeve za pristup, brisanje ili ograničenje obrade?
- Procjenjuju li se incidenti u vezi s osobnim podacima kroz okidače izvješćivanja u području privatnosti, kibernetičke sigurnosti i financijskog sektora?
Clarysecova Politika sigurnosti osobnih podataka (PII) i kontrole pristupa pretvara to u operativne zahtjeve. Iz odjeljka Zapisivanje događaja i praćenje, točka 4.6.1:
[Obje uloge] Vlasnik sustava / vlasnik aplikacije MORA definirati opseg zapisivanja osobnih podataka (PII) za događaje autentifikacije, događaje pristupa, radnje s povišenim ovlastima, aktivnosti izvoza osobnih podataka (PII) i značajne promjene konfiguracije u REG12 prije uporabe u produkciji ili značajne promjene.
Točka 4.6.2 zatim zatvara krug između zapisivanja događaja, kontrole pristupa i zadržavanja:
[Obje uloge] Voditelj informacijske sigurnosti MORA osigurati da su dnevnički zapisi koji sadrže osobne podatke (PII) ograničeni pristupom i povezani s odobrenim pravilom zadržavanja ili brisanja u REG02 ili REG12 prije početka praćenja dnevničkih zapisa.
Time upravljanje PIMS-om postaje praktično. REG12 definira koje je zapisivanje osobnih podataka (PII) dopušteno i potrebno. REG02 utvrđuje gdje se osobni podaci (PII) nalaze, uključujući dnevničke zapise. Pravila zadržavanja i brisanja nisu dokumentacija koja se dodaje naknadno. Ona postaju preduvjeti za produkcijsko zapisivanje događaja.
Sigurnosni dnevnički zapisi su zapisi, dokazi i aktivnost obrade osobnih podataka (PII)
Zrela organizacija ne smije tretirati dnevničke zapise kao jednokratni tehnički nusproizvod. Dnevnički zapisi su zapisi. Tijekom incidenta mogu postati pravni dokazi. Kada sadrže osobne podatke (PII), oni su i podaci obrade uređeni pravilima privatnosti.
Clarysecova Politika zapisivanja događaja i praćenja definira očekivanja za normalizaciju dnevničkih zapisa. Iz Zahtjeva upravljanja, točka 5.1.4:
Zahtjevi za format i normalizaciju dnevničkih zapisa (npr. vremenska oznaka, korisnički ID, vrsta događaja, izvorna IP adresa)
Upravo su to polja koja dnevničke zapise čine korisnima za odgovor na incidente. To su ujedno polja zbog kojih dnevnički zapisi često postaju osobni podaci. Ista korporativna politika označava što se nikada ne smije dogoditi, iz Zahtjeva upravljanja, točka 5.3.3:
Pohrana osjetljivih podataka u otvorenom tekstu (npr. lozinki, kriptografskih tajni vrijednosti)
Poanta nije u tome da dnevnički zapisi trebaju izbjegavati sve identifikatore. Poanta je u tome da identifikatori moraju biti namjerni, zaštićeni i opravdani. Lozinke, tajne vrijednosti, puni tokeni i nepotrebni sadržaji zahtjeva ne smiju se zapisivati. Korisnički ID-jevi, IP adrese i metapodaci događaja mogu biti nužni, ali zahtijevaju kontrole.
Za MSP organizacije Clarysecova Politika zapisivanja događaja i praćenja za MSP uključuje pregled privatnosti u strukturu uloga. Iz odjeljka Uloge i odgovornosti, točka 4.3.1, zahtijeva da organizacija:
Provjerava da se podacima dnevničkih zapisa koji se odnose na osobne ili osjetljive informacije postupa u skladu s GDPR-om i drugim zakonima o zaštiti podataka.
Verzija za MSP također daje jasan osnovni zahtjev zadržavanja. Iz Zahtjeva upravljanja, točka 5.2.1:
Dnevnički zapisi moraju se zadržavati najmanje 12 mjeseci, osim ako je dulje razdoblje zadržavanja propisano zakonom ili ugovorom, ili opravdano kao dio aktivnog incidenta ili pravnog spora.
Također postavlja očekivanje zaštite, iz Zahtjeva upravljanja, točka 5.3.1:
Dnevnički zapisi moraju se pohranjivati na lokacijama zaštićenima od pisanja, a pristup mora biti ograničen samo na ovlašteno osoblje.
Za odgovor na incidente u poduzeću Politika prikupljanja dokaza i forenzike, Zahtjevi za implementaciju politike, točka 6.3.1 zahtijeva:
Dnevnički zapisi iz vatrozida, SIEM-a, agenata na krajnjim uređajima, platformi za upravljanje identitetom i pristupom (IAM) te platformi u oblaku moraju se izvesti i pohraniti u nepromjenjivim formatima.
Verzija za MSP dodaje zaštitnu mjeru proporcionalnosti. Politika prikupljanja dokaza i forenzike za MSP, Obrada rizika i iznimke, točka 7.2.1 navodi:
Smanjiti opseg prikupljanja; prikupiti samo ono što je nužno.
To je srž zapisivanja događaja usklađenog s privatnošću: očuvati ono što je nužno, dokazati zašto je nužno, ograničiti tko to može vidjeti i izbrisati kada odobrena svrha istekne.
Clarysecov kontrolni model za dokaze sigurnije za privatnost
U Zenith Blueprint: revizorov plan u 30 koraka, Clarysec smješta zapisivanje događaja u fazu Kontrole u praksi, korak 19: Tehnološke kontrole I. Vodič objašnjava očekivanje kontrole iz ISO/IEC 27002:2022:
A.8.15 – Zapisivanje događaja: „Dnevnički zapisi koji bilježe aktivnosti, iznimke, pogreške i druge relevantne događaje trebaju se izrađivati, pohranjivati, štititi i analizirati.”
Isti korak upućuje organizacije da generiraju dnevničke zapise za ključne događaje, sigurno ih pohranjuju tako da ih nije moguće izmijeniti, zadržavaju ih tijekom definiranog razdoblja i analiziraju kroz SIEM ili postupak pregleda. Također povezuje zapisivanje događaja s prijavom povrede podataka prema GDPR-u, zapisima o incidentima prema DORA-i, upravljanjem rizicima prema NIS2 i analizom sigurnosnih dnevničkih zapisa prema COBIT-u.
Samo zapisivanje događaja ipak nije dovoljno. U istoj fazi Kontrole u praksi, korak 19, Zenith Blueprint obrađuje brisanje. Upozorava da podaci zadržani izvan operativne vrijednosti povećavaju izloženost i regulatorni rizik te izričito navodi sigurnosne kopije, snimke i arhive. To je važno jer pravilo zadržavanja u SIEM-u nema značenje ako replicirane arhive dnevničkih zapisa ili spremnici za pohranu u oblaku iste osobne podatke (PII) zadržavaju neograničeno.
U koraku 23: Organizacijske kontrole, Zenith Blueprint obrađuje prikupljanje dokaza. Navodi da se dokazi o incidentu moraju identificirati, prikupiti i očuvati na način koji je pravno dopušten, pouzdan i usklađen s istražnim potrebama. Naglašava i operativnu stvarnost: dokazi se često gube u prvim minutama odgovora kada se dnevnički zapisi rotiraju, sustavi ponovno pokreću ili administratori mijenjaju kompromitirane račune prije izrade snimki.
Korak 23 također obrađuje privatnost i zaštitu osobnih podataka (PII). Vodič opisuje osobne podatke (PII) kao pitanje životnog ciklusa koje zahtijeva svijest o podacima, klasifikaciju, kontrolu pristupa, maskiranje, brisanje, šifriranje i obveze dobavljača. Za dnevničke zapise to znači da SIEM, EDR, platforma za zapisivanje događaja u oblaku i sustav za evidentiranje zahtjeva moraju biti dio popisa osobnih podataka (PII).
Mapiranje usklađenosti među okvirima za osobne podatke (PII) u dnevničkim zapisima
Zenith Controls: vodič za usklađenost među okvirima mapira kontrolu 8.15 iz ISO/IEC 27002:2022, Zapisivanje događaja, na povezane kontrole koje su ključne za upravljanje osobnim podacima (PII). Ti odnosi pokazuju zašto zapisivanje događaja nije samo pitanje SOC-a.
| Poveznica prema ISO/IEC 27002:2022 | Zašto je važna za osobne podatke (PII) u dnevničkim zapisima |
|---|---|
| 8.16 Aktivnosti praćenja | Praćenje ovisi o podacima dnevničkih zapisa, ali kontrole privatnosti moraju uređivati koji se osobni podaci (PII) prate i tko može vidjeti upozorenja. |
| 5.25 Procjena i odlučivanje o događajima informacijske sigurnosti | Dnevnički zapisi podupiru klasifikaciju događaja, uključujući utvrđivanje stvara li izloženost osobnih podataka (PII) prijavljivi incident. |
| 5.26 Odgovor na incidente informacijske sigurnosti | Timovima za odgovor potrebni su dnevnički zapisi za ograničavanje i uklanjanje prijetnje, ali pristup mora ostati u skladu s načelom nužnog poznavanja. |
| 5.27 Učenje iz incidenata | Povijesni dnevnički zapisi podupiru analizu temeljnog uzroka i poboljšanje kontrola, uz poštivanje ograničenja zadržavanja. |
| 8.17 Sinkronizacija sistemskog vremena | Točne vremenske oznake ključne su za vremenske slijedove povreda, procjenu DSAR-a i forenzičku rekonstrukciju. |
| 5.34 Privatnost i zaštita osobnih podataka (PII) | Zapisivanje pristupa osobnim podacima (PII) podupire sljedivost i odgovornost u području privatnosti. |
| 5.28 Prikupljanje dokaza | Dnevnički zapisi otporni na neovlaštenu izmjenu podupiru digitalnu forenziku i pravnu dopuštenost. |
| 5.15 Kontrola pristupa | Pokušaji pristupa i dnevnički zapisi pristupa osobnim podacima (PII) potvrđuju djelotvornost ograničenja pristupa. |
| 5.33 Zaštita zapisa | Dnevnički zapisi su zapisi koji se moraju zaštititi od izmjene, gubitka i neovlaštenog otkrivanja. |
Zenith Controls također mapira zapisivanje događaja na točku 8.15 ISO/IEC 27002:2022, ISO/IEC 27035-1 i ISO/IEC 27035-2 za upravljanje incidentima, ISO/IEC 27701 za zapisivanje aktivnosti obrade osobnih podataka (PII), ISO/IEC 27017 za revizijske zapise u oblaku, ISO/IEC 27018 za zapisivanje pristupa osobnim podacima (PII) u oblaku, ISO/IEC 27005 za rizike zbog nedostatnog zapisivanja događaja, ISO/IEC 27033 za zapisivanje mrežnih aktivnosti i ISO/IEC 15408-2 za revizijsku funkcionalnost u evaluiranim proizvodima.
Posebno za privatnost, Zenith Controls mapira kontrolu 5.34 iz ISO/IEC 27002:2022, Privatnost i zaštita osobnih podataka (PII), na popis imovine, maskiranje podataka, usluge u oblaku, klasifikaciju, prijenos informacija, kontrolu pristupa, upravljanje identitetom i sigurnosni pregled projekata i promjena. Za program upravljanja dnevničkim zapisima te poveznice postaju praktični zahtjevi dizajna:
- Evidentirati spremišta dnevničkih zapisa kao lokacije osobnih podataka (PII).
- Maskirati ili tokenizirati osobne podatke (PII) kada puni identifikatori nisu potrebni.
- Pregledavati usluge zapisivanja događaja u oblaku i dobavljače SIEM-a kroz kontrole za oblak i dobavljače.
- Klasificirati dnevničke zapise koji sadrže osobne podatke (PII) kao osjetljive zapise.
- Upravljati izvozima i prijenosima dnevničkih zapisa kao prijenosima osobnih podataka (PII).
- Ograničiti pristup dnevničkim zapisima kroz kontrole identiteta i privilegiranog pristupa.
- Pregledavati promjene u zapisivanju događaja aplikacije prije puštanja u produkciju.
GDPR, NIS2 i DORA: jedan dnevnički zapis, tri regulatorne perspektive
Isti dnevnički zapis može se različito promatrati prema GDPR-u, NIS2 i DORA.
Prema GDPR-u, organizacija pita sadrži li dnevnički zapis osobne podatke, koja pravna osnova podupire obradu, jesu li podaci nužni, koliko se dugo zadržavaju, tko im može pristupiti, otkrivaju li se izvršiteljima obrade ili klijentima te mora li ih se uzeti u obzir u zahtjevu za ostvarivanje prava ili procjeni povrede.
Prema NIS2, organizacija pita podupiru li dnevnički zapisi upravljanje rizicima kibernetičke sigurnosti, postupanje s incidentima, neprekidnost poslovanja, kontrolu pristupa, sigurnost opskrbnog lanca i procjenu djelotvornosti kontrola. NIS2 Article 20 čini upravljačka tijela odgovornima za odobravanje i nadzor mjera upravljanja rizicima kibernetičke sigurnosti. Article 21 zahtijeva odgovarajuće i razmjerne tehničke, operativne i organizacijske mjere, uključujući postupanje s incidentima, neprekidnost poslovanja, sigurnost opskrbnog lanca, siguran razvoj, postupanje s ranjivostima, procjenu djelotvornosti, kibernetičku higijenu, kontrolu pristupa i upravljanje imovinom. Article 23 uvodi fazno izvješćivanje o značajnim incidentima, uključujući rano upozorenje u roku od 24 sata, obavijest u roku od 72 sata i završno izvješće u roku od jednog mjeseca.
Prema DORA, financijski subjekti moraju provoditi dokumentirani okvir upravljanja IKT rizicima. DORA Article 5 dodjeljuje odgovornost upravljačkom tijelu. Article 10 uređuje otkrivanje. Article 17 zahtijeva proces upravljanja incidentima povezanima s IKT-om. Article 18 obuhvaća klasifikaciju incidenata povezanih s IKT-om i kibernetičkih prijetnji. Article 19 uređuje izvješćivanje o velikim incidentima povezanima s IKT-om. Dnevnički zapisi podupiru otkrivanje, klasifikaciju, analizu temeljnog uzroka, procjenu utjecaja, odgovor, oporavak i dokaze o otklanjanju posljedica.
| Perspektiva usklađenosti | Ključno pitanje za osobne podatke (PII) u dnevničkim zapisima | Dokazi koje Clarysec očekuje |
|---|---|---|
| GDPR | Jesu li osobni podaci (PII) u dnevničkim zapisima zakoniti, nužni, transparentni, zaštićeni i zadržani samo koliko je potrebno? | Popis osobnih podataka (PII), pravna osnova, pravilo zadržavanja, kontrole pristupa, usklađenost s obaviješću o privatnosti, zapisi procjene povrede. |
| ISO 27701 | Uređuju li se dnevnički zapisi obrade osobnih podataka (PII) kroz PIMS uloge i obveze voditelja ili izvršitelja obrade? | REG02 popis, REG12 opseg zapisivanja osobnih podataka (PII), postupci za ostvarivanje prava, pravila otkrivanja za izvršitelje obrade, dokazi praćenja PIMS-a. |
| NIS2 | Podupiru li dnevnički zapisi otkrivanje, odgovor, neprekidnost poslovanja i izvješćivanje o značajnim incidentima? | Vremenski slijed incidenata, IOC-ovi, dokazi o zadržavanju dnevničkih zapisa, nadzor upravljačkog tijela, obveze dobavljača u vezi s dnevničkim zapisima. |
| DORA | Podupiru li dnevnički zapisi klasifikaciju IKT incidenata, otpornost, temeljni uzrok i izvješćivanje? | Zapisi o IKT incidentima, nepromjenjivi dokazi, obuhvat dnevničkih zapisa kritičnih funkcija, pristup dnevničkim zapisima trećih strana i prava na reviziju. |
| NIST CSF 2.0 | Jesu li rizici kibernetičke sigurnosti, privatnosti i opskrbnog lanca integrirani u korporativno upravljanje rizicima? | Trenutačni i ciljni profili, registar rizika, uloge dobavljača, ishodi praćenja, dokazi odgovora i oporavka. |
| COBIT 2019 | Upravlja li se kontrolama zapisivanja događaja, privatnosti i zapisa te prate li se i poboljšavaju? | Preispitivanje od strane uprave, praćenje usklađenosti, praćenje otvorenih pitanja, izvješćivanje o učinkovitosti kontrola. |
Detaljnije mapiranje kontrola pomaže CISO-u opravdati zapisivanje događaja bez oslanjanja na neodređene izjave poput “treba nam za sigurnost”.
| Okvir | Relevantne točke ili članci | Kako zapisivanje događaja podupire zahtjev |
|---|---|---|
| GDPR | Articles 5(2), 30, 32, Recital 49 | Dnevnički zapisi podupiru načelo odgovornosti, evidenciju aktivnosti obrade, sigurnost obrade i svrhe mrežne i informacijske sigurnosti kada se njima upravlja i kada su ograničeni na nužno. |
| Direktiva NIS2 | Articles 20, 21, 23 | Dnevnički zapisi podupiru nadzor upravljačkog tijela, postupanje s incidentima, djelotvornost kontrola i rokove izvješćivanja o značajnim incidentima. |
| DORA | Articles 5, 10, 17, 18, 19 | Dnevnički zapisi podupiru upravljanje IKT rizicima, otkrivanje, upravljanje incidentima, klasifikaciju i izvješćivanje o velikim incidentima. |
| NIST CSF 2.0 | DE.CM-01, DE.AE-02 | Dnevnički zapisi podupiru praćenje sustava i analizu potencijalno štetnih događaja. |
| COBIT 2019 | DSS05.07, DSS05.09, MEA03 | Dnevnički zapisi podupiru praćenje ranjivosti, sigurnosno praćenje i zapisivanje događaja, praćenje usklađenosti i osiguranje. |
Izradite opseg zapisivanja osobnih podataka (PII) u REG12
Clarysecov klijent riješio bi SIEM incident iz 02:17 prije nego što se uopće dogodi. Organizacija počinje s aplikacijom dostupnom klijentima koja obrađuje podatke o računima. Prije produkcije vlasnik aplikacije koristi REG12 za definiranje opsega zapisivanja osobnih podataka (PII). Cilj je obuhvatiti dovoljno događaja za sigurnosne i regulatorne dokaze, bez zapisivanja nepotrebnih osobnih podataka ili sadržaja zahtjeva.
| Izvor dnevničkih zapisa | Događaji za zapisivanje | Dopuštena polja osobnih podataka (PII) | Zabranjena polja osobnih podataka (PII) | Pravilo zadržavanja | Uloga za pristup |
|---|---|---|---|---|---|
| IAM platforma | Uspješna prijava, neuspjela prijava, neuspjela MFA provjera, promjena privilegije | Korisnički ID, izvorna IP adresa, ID uređaja, vremenska oznaka | Lozinke, kodovi za oporavak, puni sigurnosni odgovori | 12 mjeseci, produljeno pod aktivnom obustavom brisanja zbog incidenta | Sigurnosne operacije, vlasnik IAM-a |
| API aplikacije | Pristup krajnjoj točki za izvoz osobnih podataka (PII), neuspjela autorizacija, velik opseg upita visokog rizika | ID računa, korisnički ID, krajnja točka, izvorna IP adresa | Tijelo zahtjeva, sadržaj poruke, potpuni podaci o plaćanju | 12 mjeseci, 24 mjeseca za regulirani ugovor s klijentom | Sigurnosne operacije, vlasnik aplikacije |
| Upravljačka razina oblaka | Administratorska prijava, promjena politike, promjena pristupa spremniku za pohranu, aktivnost ključa | Administratorski ID, izvorna IP adresa, ID resursa | Tajne vrijednosti, tokeni, privatni ključevi | 12 mjeseci, pravno zadržavanje podataka ako je incident proglašen | Sigurnost oblaka, voditelj incidenta |
| EDR | Upozorenje o zlonamjernom softveru, sumnjivi proces, pristup datoteci na zaštićenoj lokaciji | Naziv računala, korisnički ID, metapodaci procesa | Sadržaj datoteke, osim ako je forenzičko prikupljanje odobreno | 12 mjeseci, zadržavanje forenzičkog predmeta ako je eskaliran | SOC, voditelj forenzike |
| Bilješke predmeta u SIEM-u | Vremenski slijed incidenta, odluke, reference na dokaze | Imena osoblja, ID-jevi pogođenih korisnika kada je nužno | Neredigirani sadržaji zahtjeva klijenata, nepotrebne snimke zaslona | Raspored zadržavanja zapisa o incidentima | Tim za odgovor na incidente, pravni poslovi, voditelj privatnosti |
Zatim voditelj privatnosti potvrđuje djeluje li organizacija kao voditelj obrade, izvršitelj obrade ili oboje za svaki izvor dnevničkih zapisa. Ako je organizacija izvršitelj obrade, upute klijenta i objave podizvršitelja obrade mogu ograničiti pristup dnevničkim zapisima i njihovo dijeljenje. Ako je voditelj obrade, potrebno je urediti obavijesti o privatnosti, pravnu osnovu i postupanje sa zahtjevima za ostvarivanje prava.
Vlasnik podataka zatim ažurira REG02 tako da uključi aktivna spremišta dnevničkih zapisa, SIEM indekse, arhive, sigurnosne kopije i privremene forenzičke izvoze. To je usklađeno s Politika zadržavanja, brisanja i zbrinjavanja osobnih podataka (PII), Sigurnosne kopije, arhive, replike, dnevnički zapisi i privremene datoteke, točka 4.4.1:
[Obje uloge] Vlasnik sustava / vlasnik aplikacije MORA identificirati aktivna spremišta, arhive, sigurnosne kopije, replike, dnevničke zapise, pripremna područja i privremene datoteke koje sadrže osobne podatke (PII) u REG02 prije puštanja u produkcijski rad i tijekom svakog godišnjeg pregleda zadržavanja.
Politika zadržavanja i zbrinjavanja podataka zatim treba uskladiti poslovna pravila zadržavanja s pravnim, ugovornim i dokaznim zahtjevima očuvanja.
Na kraju sigurnosni tim konfigurira SIEM tako da se lozinke, tajne vrijednosti i tijela zahtjeva odbacuju ili redigiraju prije prikupljanja dnevničkih zapisa. Dnevničkim zapisima koji sadrže osobne podatke (PII) dodjeljuju se ograničeni indeksi. Zadržavanje se automatski provodi osim ako je odobrena obustava brisanja zbog incidenta ili pravno zadržavanje podataka. Radnje brisanja zapisuju se u dnevnik. Forenzički izvozi zahtijevaju odobrenje i praćenje lanca nadzora. Nadzorne ploče prikazuju pseudonimizirane identifikatore kada puni identitet nije potreban. Dohvat povijesnih dnevničkih zapisa testira se tijekom internih revizija.
To je razlika između tvrdnje “zapisujemo događaje radi sigurnosti” i dokaza “zapisujemo samo ono što je nužno, štitimo to, zadržavamo prema odobrenim pravilima i možemo koristiti kao dokaz bez kršenja obveza privatnosti”.
DSAR-ovi, brisanje i dnevnički zapisi: odlučite prije nego što zahtjev stigne
Jedno od najtežih pitanja jest moraju li se dnevnički zapisi pretraživati, otkrivati ili brisati kao odgovor na zahtjeve ispitanika za pristup osobnim podacima ili zahtjeve za brisanje. Odgovor ovisi o ulozi, svrsi, pravnoj osnovi, izvedivosti, izuzećima i obvezama zadržavanja. No upravljački postupak ne smije se izmišljati od zahtjeva do zahtjeva.
Politika upravljanja pravima ispitanika u vezi s osobnim podacima (PII), Provjera identiteta, opseg i vrednovanje, točka 4.2.3 navodi:
[Voditelj obrade] Vlasnik procesa / vlasnik poslovanja MORA identificirati relevantne sustave, zapise, svrhe, kategorije osobnih podataka (PII), primatelje i ograničenja zadržavanja iz REG02 prije procjene ispunjenja zahtjeva.
To znači da dnevnički zapisi moraju biti u REG02 s jasnim metapodacima: koje kategorije osobnih podataka (PII) sadrže, kojoj svrsi služe, koje se ograničenje zadržavanja primjenjuje i može li se zahtjev ispuniti izravnim otkrivanjem, sažetim pristupom, ograničenjem, brisanjem po isteku roka ili odbijanjem na temelju dokumentirane pravne osnove.
Clarysec preporučuje troslojni pristup:
- Operativni dnevnički zapisi s niskim utjecajem na privatnost, poput dnevničkih zapisa sistemskih događaja koji koriste pseudonimne korisničke ID-jeve, mogu biti pretraživi i dostupni za otkrivanje kada je to primjereno.
- Sigurnosni dnevnički zapisi visoke sigurnosne osjetljivosti, poput SIEM korelacijskih podataka ili konteksta obavještajnih podataka o prijetnjama, mogu zahtijevati filtriranje, sažeto otkrivanje ili ograničenje kako se ne bi izložila detekcijska logika ili podaci trećih strana.
- Forenzički dokazi pod aktivnom obustavom brisanja zbog incidenta ili pravnim zadržavanjem podataka ne smiju se nepromišljeno mijenjati. Brisanje se može odgoditi ili ograničiti kada je to pravno opravdano, uz dokumentiranje odluke od strane dionika za privatnost i pravnih poslova.
Ako DPO i SOC raspravljaju o svakom DSAR-u ispočetka, organizacija će biti nedosljedna i spora. Ako se REG02 i REG12 održavaju, postupanje sa zahtjevima za ostvarivanje prava postaje utemeljeno na dokazima.
Prijavljivanje povreda i incidenata: jedan događaj, više rokova
Upozorenje iz 02:17 može pokrenuti nekoliko rokova. Procjena povrede osobnih podataka prema GDPR-u može zahtijevati obavješćivanje nadzornog tijela ako su pragovi rizika ispunjeni. Izvješćivanje o značajnom incidentu prema NIS2 može zahtijevati rano upozorenje u roku od 24 sata, obavijest u roku od 72 sata i završno izvješće. DORA može zahtijevati izvješćivanje o velikom incidentu povezanom s IKT-om kroz početnu, međufazu i završnu fazu. Ugovori s klijentima mogu imati još kraće rokove za obavješćivanje.
Clarysecova Politika upravljanja incidentima i povredama osobnih podataka (PII) izravno uređuje taj problem višestrukih okidača. Iz odjeljka Klasifikacija i procjena povrede, točka 4.2.6:
[Uvjetno] Voditelj privatnosti / Voditelj PIMS-a MORA procijeniti primjenjive pravne, sektorske, financijsko-sektorske, kibernetičke, ugovorne, klijentske i uslužne okidače izvješćivanja za svaki incident visokog utjecaja u vezi s osobnim podacima (PII) te zabilježiti ishod primjenjivosti u REG01, REG08 i REG10.
Tijekom trijaže organizacija treba pitati:
- Je li napadač pristupio osobnim podacima ili samo metapodacima?
- Jesu li dnevnički zapisi izložili dodatne osobne podatke (PII) neovlaštenim korisnicima?
- Jesu li dnevnički zapisi potrebni za utvrđivanje pogođenih osoba, sustava i vremenskog okvira?
- Jesu li dnevnički zapisi pohranjeni nepromjenjivo i ograničeni pristupom?
- Je li obustava brisanja zbog incidenta zaustavila brisanje relevantnih dnevničkih zapisa?
- Jesu li pogođeni klijenti izvršitelja obrade, klijenti iz financijskog sektora ili primatelji usluga?
- Koji se rokovi izvješćivanja primjenjuju i tko je vlasnik svake obavijesti?
Dobro uređeni dnevnički zapisi ubrzavaju izvješćivanje jer donositeljima odluka daju pouzdane činjenice. Loše zapisivanje događaja uzrokuje kašnjenja. Pretjerano zapisivanje stvara rizik za privatnost. Ispravan odgovor je ciljano, zaštićeno i mapirano zapisivanje događaja.
Zapisivanje događaja kod dobavljača i u oblaku: problem izvršitelja obrade skriven u vašem SIEM-u
Većina organizacija ne pohranjuje sve dnevničke zapise na infrastrukturi kojom u potpunosti upravlja. Dnevnički zapisi teku prema SIEM platformama, EDR portalima, izvornim uslugama zapisivanja događaja u oblaku, alatima za opservabilnost, sustavima za evidentiranje zahtjeva i pružateljima upravljanog otkrivanja i odgovora. Prema GDPR-u, ti pružatelji mogu biti izvršitelji obrade ili podizvršitelji obrade. Prema NIS2 i DORA, mogu biti i izravni dobavljači, pružatelji IKT usluga trećih strana, pružatelji upravljanih usluga ili pružatelji upravljanih sigurnosnih usluga.
NIS2 Article 21 izričito uključuje sigurnost opskrbnog lanca, ranjivosti dobavljača i ukupne prakse kibernetičke sigurnosti dobavljača. DORA dodaje detaljne zahtjeve za rizik trećih strana u području IKT-a za financijske subjekte, uključujući dubinsku analizu prije sklapanja ugovora, registre informacija, prava na reviziju i pristup, pomoć pri incidentima, lokaciju podataka, odredbe o zaštiti podataka, izlazne strategije i ugovorne odredbe za kritične ili važne funkcije.
Za osobne podatke (PII) u sigurnosnim dnevničkim zapisima pregledi dobavljača trebaju uključivati sljedeća pitanja:
| Pitanje za dobavljača | Zašto je važno |
|---|---|
| Koja se polja osobnih podataka (PII) prikupljaju, indeksiraju, obogaćuju ili prikazuju? | Utvrđuje opseg GDPR-a, zahtjeve smanjenja količine podataka i transparentnosti. |
| Gdje se dnevnički zapisi pohranjuju, repliciraju i sigurnosno kopiraju? | Podupire procjenu prijenosa, lokaciju podataka, zadržavanje i brisanje. |
| Tko kod pružatelja može pristupiti podacima dnevničkih zapisa klijenta? | Podupire kontrolu pristupa, upravljanje izvršiteljima obrade i prava na reviziju prema DORA. |
| Može li pružatelj podržati nepromjenjivu pohranu i pravno zadržavanje podataka? | Podupire očuvanje dokaza i istrage incidenata. |
| Može li pružatelj izbrisati ili vratiti dnevničke zapise na kraju ugovora? | Podupire ograničenje pohrane prema GDPR-u i izlazno planiranje prema DORA. |
| Jesu li dnevnički zapisi pristupa pružatelja dostupni klijentu? | Podupire odgovornost prema ISO 27701 i očekivanja zapisivanja pristupa osobnim podacima (PII) u oblaku. |
| Kako pružatelj pomaže kod incidenata i regulatornog izvješćivanja? | Podupire rokove prema NIS2 i DORA. |
Ugovor za SIEM nije samo pretplata na softver. To je ovisnost obrade osobnih podataka (PII) i dokazivanja incidenata.
Revizijska perspektiva: kako procjenitelji testiraju osobne podatke (PII) u sigurnosnim dnevničkim zapisima
Dobar revizor neće prihvatiti izjavu da su “dnevnički zapisi zaštićeni”. Testirat će lanac od politike preko konfiguracije do dokaza i pregleda.
| Profil revizora | Vjerojatan pristup reviziji | Tipičan zahtjev za dokazima |
|---|---|---|
| Revizor ISO sustava upravljanja | Prati politiku, obradu rizika, uključivanje u SoA, operativnu kontrolu i kontinuirano poboljšanje. | Politika zapisivanja događaja, popis osobnih podataka (PII), REG12 opseg, raspored zadržavanja, snimke zaslona SIEM-a, zapisi pregleda pristupa, nalazi interne revizije. |
| Revizor privatnosti prema ISO 27701 | Testira mapiranje uloga PIMS-a, zapise obrade osobnih podataka (PII), postupanje sa zahtjevima za ostvarivanje prava, obveze izvršitelja obrade i dokaze o incidentima privatnosti. | REG02 stavke za dnevničke zapise, pravna osnova, mapiranje voditelja ili izvršitelja obrade, zapisi procjene DSAR-a, procjene povrede osobnih podataka (PII). |
| NIST procjenitelj | Testira obuhvat revizijskih događaja, pregled dnevničkih zapisa, točnost vremenskih oznaka, zaštitu revizijskih zapisa i povezanost s odgovorom na incidente. | Revizijska konfiguracija, prijave upozorenja, testovi zaštite u stilu AU-9, dohvat povijesnih dnevničkih zapisa, ovlaštenja pristupa. |
| COBIT 2019 revizor | Vrednuje upravljanje, praćenje, izvješćivanje o usklađenosti i odgovornost uprave. | Zapisnici preispitivanja od strane uprave, KPI izvješća, zapisi o otvorenim pitanjima, nadzorne ploče učinkovitosti kontrola, praćenje otklanjanja posljedica. |
| ISACA ITAF revizor | Provjerava potpunost, kontinuitet, pouzdanost dokaza i testiranje kontrola. | Zapisi lanca nadzora, nepromjenjivi izvozi, analiza praznina, uzorci dnevničkih zapisa incidenta i naknadne radnje. |
| Revizor usmjeren na DORA | Procjenjuje proces IKT incidenata, obuhvat kritičnih funkcija, rizik trećih strana i testiranje otpornosti. | Registar IKT incidenata, izvješća o temeljnom uzroku, ugovori s dobavljačima, rezultati testiranja, dokazi o radnom toku izvješćivanja. |
| Pregledavatelj usmjeren na NIS2 | Procjenjuje mjere upravljanja rizicima, postupanje s incidentima, neprekidnost i spremnost za izvješćivanje o značajnim incidentima. | Kriteriji klasifikacije incidenata, operativni priručnik za eskalaciju, radni tok izvješćivanja u roku od 24 sata i 72 sata, obveze dobavljača u vezi s dnevničkim zapisima. |
Praktičan revizijski test jednostavan je, ali otkriva mnogo: zatražite od SOC-a da dohvati dnevnički zapis od prije deset mjeseci koji prikazuje promjenu privilegiranog pristupa u platformi u oblaku, dokaže tko je pristupio tom zapisu, dokaže da nije izmijenjen, pokaže pravilo zadržavanja koje je dopustilo njegovo postojanje, pokaže polja osobnih podataka (PII) koja sadrži i objasni kako bi se s njim postupalo u DSAR-u ili izvješću o incidentu. Ako tim ne može odgovoriti kroz sigurnost, privatnost i usklađenost, upravljanje je nepotpuno.
Uobičajeni nalazi u revizijama osobnih podataka (PII) u dnevničkim zapisima
Clarysec često vidi iste obrasce:
- Aplikacijski timovi zapisuju puni sadržaj zahtjeva za potrebe uklanjanja pogrešaka, uključujući imena, adrese e-pošte, brojeve računa ili sadržaj poruka.
- SIEM indeksi otvoreni su širokim skupinama IT administratora umjesto ograničenim SOC ulogama.
- Zadržavanje dnevničkih zapisa postavljeno je globalno, bez obzira na osjetljivost osobnih podataka (PII), ugovore s klijentima ili pravila obustave brisanja zbog incidenta.
- Dnevnički zapisi pružatelja usluga u oblaku omogućeni su, ali se ne pregledava administratorski pristup pružatelja podacima dnevničkih zapisa klijenta.
- DSAR postupci ne spominju dnevničke zapise, SIEM predmete ili forenzičke izvoze.
- Operativni priručnici za odgovor na incidente čuvaju dokaze, ali timovi za privatnost nisu uključeni u klasifikaciju.
- Sigurnosne kopije i arhive zadržavaju osobne podatke (PII) iz dnevničkih zapisa dulje od SIEM-a.
- Razvojni inženjeri mogu mijenjati razine zapisivanja događaja u produkciji bez pregleda privatnosti ili sigurnosnog pregleda.
- Testna okruženja primaju produkcijske dnevničke zapise s osobnim podacima.
- Organizacija ima obveze izvješćivanja prema NIS2 ili DORA, ali ne može brzo dohvatiti pouzdane dokaze.
Ti nalazi rijetko proizlaze iz loše namjere. Proizlaze iz razdvojenog vlasništva. Sigurnosni dnevnički zapisi nalaze se između SOC-a, platformskog inženjerstva, privatnosti, pravnih poslova, usklađenosti, revizije i dobavljača. Ako nitko ne upravlja cijelim životnim ciklusom, pojavljuju se praznine.
Clarysecov kontrolni popis za upravljanje dnevničkim zapisima spremno za reviziju
Koristite ovaj kontrolni popis kao radnu početnu točku za sljedeći pregled upravljanja:
- Definirajte koji izvori dnevničkih zapisa mogu sadržavati osobne podatke (PII): IAM, aplikacija, API pristupnik, SIEM, EDR, oblak, baza podataka, mreža, fizički pristup i sustav za evidentiranje zahtjeva.
- Evidentirajte svako spremište dnevničkih zapisa u REG02, uključujući aktivna spremišta, arhive, sigurnosne kopije, replike i privremene forenzičke izvoze.
- Definirajte opseg zapisivanja osobnih podataka (PII) u REG12 prije produkcijske uporabe ili značajnih promjena.
- Utvrdite svrhu i pravnu osnovu za obradu sigurnosnih dnevničkih zapisa.
- Zabranite lozinke, tajne vrijednosti, pune tokene i nepotrebne sadržaje zahtjeva u dnevničkim zapisima.
- Koristite maskiranje, sažimanje ili pseudonimizaciju kada puni identifikatori nisu potrebni.
- Ograničite pristup dnevničkim zapisima koji sadrže osobne podatke (PII) prema ulozi, uz pregled privilegiranog pristupa.
- Pohranite dnevničke zapise visoke vrijednosti u nepromjenjivim formatima ili formatima zaštićenima od pisanja.
- Definirajte zadržavanje prema vrsti dnevničkog zapisa, pravnoj obvezi, ugovoru, potrebi incidenta i riziku za privatnost.
- Provedite obustave brisanja zbog incidenta uz odobrenje, opseg i rok isteka.
- Uključite dnevničke zapise u logiku procjene DSAR-a i zahtjeva za brisanje.
- Pregledajte SIEM, EDR, oblak i MDR dobavljače kao izvršitelje obrade ili IKT treće strane.
- Testirajte povijesni dohvat i cjelovitost dokaza.
- Mapirajte zapisivanje događaja prema potrebama izvješćivanja za GDPR, ISO 27701, NIS2, DORA, NIST CSF i COBIT.
- Osposobite SOC, timove za privatnost i aplikacijske timove o tome što se smije, a što ne smije zapisivati.
Ovaj kontrolni popis pretvara zapisivanje događaja usklađeno s privatnošću u ponovljiv kontrolni proces.
Od dileme do povjerenja na razini uprave
NIS2 čini kibernetičku sigurnost odgovornošću uprave. DORA čini upravljačko tijelo odgovornim za upravljanje IKT rizicima, strategiju digitalne operativne otpornosti, povjerljivost podataka, komunikaciju o incidentima i politike IKT usluga trećih strana. ISO/IEC 27001:2022 zahtijeva od najvišeg rukovodstva da uskladi ISMS s poslovnim ciljevima, dodijeli odgovornosti, osigura resurse i potiče kontinuirano poboljšanje.
Osobni podaci (PII) u sigurnosnim dnevničkim zapisima stoga nisu uska tehnička pojedinost. To je pitanje povjerenja na razini uprave. Sposobnost organizacije da otkriva incidente, štiti osobne podatke, čuva dokaze, odgovara klijentima, zadovolji regulatore i oporavi poslovanje ovisi o odlukama o zapisivanju događaja donesenima mnogo prije incidenta.
Najbolji programi upravljanja ne biraju između privatnosti i sigurnosti. Oni definiraju minimalno zapisivanje događaja potrebno za robusnu sigurnost, štite te dnevničke zapise kao osjetljive osobne podatke (PII) kada je potrebno te ih povezuju sa zadržavanjem, dokazima, postupanjem sa zahtjevima za ostvarivanje prava i obvezama dobavljača.
Sljedeći koraci s Clarysecom
Ako vaši SIEM, IAM, EDR ili dnevnički zapisi u oblaku sadrže osobne podatke, sada je vrijeme da njima upravljate namjerno.
Clarysec vam može pomoći:
- Izraditi opseg zapisivanja osobnih podataka (PII) koristeći REG12 i uskladiti ga s Politikom sigurnosti osobnih podataka (PII) i kontrole pristupa.
- Popisati spremišta dnevničkih zapisa, arhive, sigurnosne kopije i forenzičke izvoze koristeći REG02 i Politiku zadržavanja, brisanja i zbrinjavanja osobnih podataka (PII).
- Uskladiti zapisivanje događaja, praćenje, dokaze i kontrole privatnosti sa Zenith Blueprint.
- Mapirati vaše kontrole kroz GDPR, ISO 27701, NIS2, DORA, NIST CSF i COBIT koristeći Zenith Controls.
- Pripremiti dokaze spremne za reviziju za ISO, privatnost, NIST, COBIT, NIS2 i DORA revizijske preglede.
Počnite s jednim sustavom visokog rizika: IAM platformom, SIEM-om ili aplikacijom dostupnom klijentima. Utvrdite koji osobni podaci (PII) ulaze u dnevničke zapise, zašto su potrebni, tko im može pristupiti, koliko se dugo zadržavaju i kako bi se koristili tijekom incidenta ili zahtjeva za ostvarivanje prava. Ta će jedna vježba pokazati je li vaš trenutačni program zapisivanja događaja samo operativan ili je doista spreman za reviziju.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


