Proč jedna lhůta pro všechny logy nefunguje
Stejný metr na všechno tady selhává. Přihlášení administrátora do účetního serveru budete luštit ještě za půl roku, zaseknutou tiskárnu pustíte z hlavy do týdne. Provozní záznamy drží dostupnost a pomáhají najít chybu v kódu. Bezpečnostní stopy naproti tomu ukazují průnik, jeho rozsah a cestu k nápravě. Právní a účetní logy pak dokládají, kdo schválil fakturu nebo sáhl do osobních údajů. Odlišný účel si zkrátka říká o odlišnou dobu. Osvědčené pravidlo vypadá prostě: ke každé kategorii připište účel, právní základ a dobu, po kterou má záznam ještě praktickou cenu. Webové logy českého e-shopu odhalí zneužití objednávkového formuláře i po čtyřech měsících. Ladicí výpis z testovacího prostředí naopak po třech dnech nikoho nezajímá.
Jak skloubit retenci logů s GDPR a minimalizací údajů
Soulad s GDPR stojí na jednoduché zásadě: ukládejte jen pole, která skutečně potřebujete pro popsanou bezpečnost, a jen po nezbytnou dobu. Dlouhé uchování předpis nezakazuje. Požaduje k němu důvod, přiměřenost a pořádné zabezpečení. Bezpečnostní účel držte striktně odděleně od marketingu nebo hodnocení lidí. Log nesmí potají suplovat docházku ani měřit výkon zaměstnanců. Jakmile záznam nese IP adresu, login nebo e-mail, jde o osobní údaj se všemi povinnostmi: minimalizací, přesností a omezením uložení. V praxi pomáhá pět kroků:
- Ukládejte čas, zdrojovou IP, uživatele a výsledek akce, nikoli celé zprávy, hesla či obsah formulářů.
- Přístup dejte pouze bezpečnostnímu týmu a auditu, ideálně se záznamem každého nahlédnutí.
- Citlivé části maskujte, třeba koncový oktet IP u provozních statistik.
- Uložené záznamy šifrujte a chraňte proti přepsání, jinak při vyšetřování neobstojí.
- Zaměstnancům i uživatelům srozumitelně napište, co sbíráte a proč. Zvlášť opatrně zacházejte se zvláštními kategoriemi údajů. Zdravotní informace, obsah e-mailů nebo záběry z kamer do logů nepatří, pokud je bezpečnostní účel vyloženě nevyžaduje.
Jaké doby uchování dávají smysl u běžných typů záznamů
Odstupňované lhůty od týdnů po rok fungují nejlépe, nejdelší čas patří rizikovým systémům. Následující čísla berte jako start, který doladíte podle vlastních hrozeb a povinností. Představte si menší účetní firmu v Olomouci s vlastním serverem, vzdáleným přístupem a cloudovým účetnictvím. Firewall a VPN drží 12 měsíců online plus archiv. Přihlášení do Windows a zásahy správců mizí po 6 až 12 měsících. Antivir a EDR rotují po 6 měsících. Webový server drží 3 až 6 měsíců. Provozní a ladicí logy aplikací končí po 30 až 90 dnech. Rozdělení do skupin vypadá takto:
- Perimetr a vzdálený přístup · firewall, VPN, proxy, přihlášení do e-mailu z internetu · držte 6 až 12 měsíců, útočník se v síti často skrývá dlouho před odhalením.
- Identita a administrace · loginy uživatelů, změny rolí, příkazy správců · zaslouží 6 až 12 měsíců.
- Stanice a servery · antivirus, EDR, audit systémových událostí · stačí 3 až 6 měsíců, kritickým serverům dejte víc.
- Aplikace a web · chyby, přístupy, transakce · rotujte po 30 až 180 dnech podle rizika podvodu.
- Síť a DNS · agregované přehledy vydrží 6 až 12 měsíců, plné pakety jen hodiny až dny kvůli objemu a citlivosti. Zvláštní zákon má vždy přednost. Povinnosti z kybernetické bezpečnosti, účetnictví nebo archivnictví přebijí obecné vodítko. Při aktivním incidentu dotčené záznamy zajistěte a nemažte do konce vyšetřování.
Jak retenci nastavit, aby obstála při kontrole i incidentu
Papírová směrnice bez techniky nestačí. Obstojí jen lhůta, kterou systém sám hlídá, maže a umí doložit. Začněte inventurou: jaký systém, jaký typ záznamů, jaká osobní data, kam se ukládá. Ke každé kategorii dopište účel, právní základ, dobu a způsob výmazu. Audity CIAD opakovaně ukazují, že firmám nejčastěji chybí právě vazba mezi účelem a lhůtou. Dále nastavte automatickou rotaci a mazání přímo v logovacím nástroji. Ruční čistka jednou ročně spolehlivě selže. Krátkodobé rychlé úložiště nechte analýze, dlouhodobý archiv s ochranou proti přepisu forenzním případům. Funkčnost archivu ověřte testem obnovy, čitelnosti a časových razítek, včetně synchronizace času na serverech. Lhůty přehodnoťte jednou ročně podle incidentů, nových systémů a stížností. Nezapomeňte na zálohy. Logy v záloze nesmí po expiraci vstát z mrtvých zpět do aktivního zpracování. U dodavatelů si ve smlouvě pohlídejte místo uložení, řízení přístupů a termíny výmazu.
Co to znamená: každé kategorii logů přiřaďte vlastní lhůtu od 30 dnů po 12 měsíců podle účelu a rizika, zapište ji do směrnice a vynucujte automatickým mazáním. Minimalizaci údajů tím splníte bez zbytečných dat. Zároveň udržíte dost stop pro útok, který se často ukáže až s odstupem měsíců.
Časté dotazy
Jak dlouho uchovávat logy podle GDPR?
GDPR pevnou lhůtu pro logy neurčuje, ukládat je smíte jen po nezbytnou dobu. Firmy v praxi volí 3 až 12 měsíců podle účelu a rizika. Lhůtu odvoďte od bezpečnostní potřeby, zapište do záznamů o činnostech zpracování a po expiraci záznamy automaticky smažte.
Můžu uchovávat logy s IP adresami rok?
Ano, roční uložení obhájíte oprávněným bezpečnostním zájmem a vhodnými opatřeními. Typicky dává smysl u firewallu, VPN a přihlášení, kde zpětné vyšetřování trvá měsíce. Rozsah polí držte na minimu, přístup omezte na bezpečnostní tým a lhůtu ukotvěte ve vnitřní směrnici.
Jak poznám, že mám retenci logů nastavenou správně?
Správné nastavení poznáte podle přehledné tabulky kategorií, lhůt a funkčního mazání. Každý typ logu má popsaný účel a dobu, systém stará data sám rotuje a maže. Nastavení jednou ročně zrevidujete, testujete obnovu archivu a umíte vysvětlit volbu každé lhůty.
Co dělat s logy při kybernetickém útoku?
Dotčené logy při útoku hned zajistěte a pozastavte jejich mazání až do konce vyšetření. Vytvořte forenzní kopii s neporušenými časy, zaznamenejte manipulaci a celý incident zdokumentujte. Po uzavření případu se vraťte k běžným lhůtám a poznatky promítněte do nastavení.