合规不是一句口号,是三类日志各管一段
学校做上网日志,最容易混淆的是把一种日志当成全部。按能力边界,日志分三类:认证日志记认证会话、账号、时间这些基础事件;NAT日志记录地址和端口映射,用来补溯源链路;上网行为日志记录访问行为,粒度取决于系统和部署范围。三类合起来才构成能按人、按账号、按终端、按时间追溯的证据链。只留认证日志,出事查不到去了哪;只留行为日志,对不上谁操作的;NAT日志把内外网地址桥起来,缺了它就断环。
认证系统内置能力和独立日志系统不是一回事
蓝海卓越的能力边界写得很清楚:V7基础日志能力不等同独立日志审计系统能力,不能把认证系统基础日志直接说成深度行为审计。V7内置认证记录、Portal日志、上网时长和流量,满足计费合规和基础上网记录留存,还能对接公安32号令认定平台做基础推送。但如果要全流量七层应用日志、社交媒体行为、GPS位置、PB级存储和秒级查询,那是日志系统这条独立产品线的活。学校规模大、流量大、要配合公安查具体行为轨迹,就必须叠加日志系统,不能指望认证系统包办。
留存时长按监管和项目确认,不替监管下结论
网络安全法要求日志留存不少于六个月,公安部82号令要求互联网接入服务提供者留存用户上网日志,等保2.0强调集中日志收集和安全事件审计。但具体存多久、留哪些字段、怎么查询,必须按当地公安网监要求和项目实际确认,不能替监管拍板,更不能写绝对合规。方案里要写满足已确认监管要求与项目实施范围的审计追溯需求,这个措辞是边界内的。把口径写死成保证合规,后面监管一较真就是自己的责任。
指标不能脱离硬件和部署去承诺
资料里提到的秒级查询、PB级、十亿级检索这类指标,必须绑定硬件规格、部署架构、数据规模和版本条件。没绑定条件的指标不能对外承诺。比如存储容量要按最高流量速率乘天数乘冗余系数估算,日存储量和总容量都能算出来,但前提是知道每日峰值流量和留存天数。给学校做售前,应该先问每日最高流量速率是多少、留存要求多少天,用公式给出明确磁盘数字,而不是甩一个漂亮但无条件的指标。
认证系统和日志系统怎么分工落地
典型合规方案是NE-80网关做流控和采集,日志系统做存储分析和大屏,公安指定平台做合规推送,V7认证计费系统做认证记录内置推送。小型校园单机部署够用,大规模或多校区要分布式避免单点。判断原则很简单:只满足基础合规,V7内置够;要全流量深度审计和行为溯源,叠加日志系统;公安配合调查查具体用户行为,必须有日志系统。把这套分工写进方案,学校才知道自己到底要买什么、花在哪。
日志是管理资产,也是责任边界
日志留好了,既是合规资产,也是安全资产。没留或者留得不规范,运营者要被警告整改,严重的追刑责;公安取证时没有日志,违法线索就断在这里。所以校园网认证系统谈日志,不能只讲存多久,要讲三类日志怎么分工、认证系统和日志系统怎么配合、指标怎么绑定硬件、时长怎么按监管确认。把责任边界画清楚,项目才经得起查。
公安配合调查能提供什么
真到配合公安时,系统能提供用户名、上网时间、IP地址这些对接32号令格式的基础数据;叠加日志系统后,还能给访问URL、社交媒体行为、位置信息这类深度数据。系统直接对接任子行等公安认定平台,数据格式合规。但能查多深取决于部署了哪条能力线:只V7内置只能给基础认证记录,全流量溯源必须有日志系统。把这条边界讲清,学校才知道合规投入该花在哪。
存储怎么算,别拍脑袋
日志存储有公式:一天存储量约等于最高流量速率乘二十,总容量乘存储天数乘一点三冗余。举例最高流量十七G每秒,日存三百四十G,存六十天约二十六TB。这个算法来自白皮书,给学校做售前要先问每日峰值流量和留存天数,用公式给明确磁盘数字,而不是甩一个漂亮但无条件的PB级。指标绑定硬件和部署,才经得起推敲,也避免后面被当成承诺追责。
售前怎么把合规压力转需求
面对只要满足公安留存的学校,先说V7内置认证记录推送接口够基础合规;中小型场所V7内置就够;运营商级或高校流量大用户多,要独立日志系统的PB存储和秒级查。重点问两个数字:每日最高流量速率、存储天数要求。把合规压力转成明确产品需求和磁盘规格,比空谈合规更有用,也把能力边界守住了。