Les journaux aident à comprendre une erreur, mais une conservation illimitée augmente le coût et l’exposition aux données sensibles. Une politique de rétention doit suivre le besoin de diagnostic, les obligations applicables et la capacité de stockage.
Classer les journaux
Séparez événements de sécurité, erreurs applicatives, accès, traces et métriques. Les données n’ont pas la même valeur ni la même durée de conservation. Notez la source, l’environnement et le propriétaire.
Protéger les contenus
Évitez les mots de passe, tokens et données personnelles inutiles. Masquez les identifiants avant envoi au service central. Limitez la lecture des journaux et gardez une trace des accès.
Définir les périodes
Conservez les logs chauds pour les incidents courants, puis archivez ceux qui servent aux analyses longues. La durée doit être documentée par type de données. Une purge automatique doit respecter les besoins d’enquête et de sauvegarde.
Relier les événements
Utilisez un identifiant de requête, un service, une version et un environnement. Les déploiements et changements de configuration doivent apparaître dans la même ligne temporelle. Notre guide sur l’observabilité et les SLO présente cette organisation.
Contrôler le coût
Suivez volume, stockage, requêtes et transfert. Une règle de rétention peut réduire un coût de stockage tout en augmentant l’archivage ou la récupération. Testez la recherche et la restauration avant de déplacer les logs.
Sources : OWASP, logging cheat sheet, NIST, log management.