Przejdź do treści
HexaTransfer
Wróć do bloga
Szyfrowanie i bezpieczenstwo

Ścieżka audytu transferu: śledź kto pobrał co

Wdróż ścieżki audytu dla zgodności i bezpieczeństwa. Śledź pobrania, czasy dostępu i generuj raporty.

Ścieżka audytu transferu plików rejestruje każde istotne zdarzenie w cyklu życia transferu — przesłanie, próby hasła, pomyślne uwierzytelnienie, obsłużone zakresy bajtów, adresy IP, User-Agenty i ostateczne usunięcie — w dzienniku tylko do dopisywania, który przeżywa awarie dysków i spełnia wymogi art. 30 RODO, HIPAA 164.312(b), SOC 2 CC7.2 i PCI DSS 4.0 Wymaganie 10. Ścieżka odpowiada na pytanie, które pada podczas każdego reagowania na incydent: kto pobrał plik .pdf, kiedy, skąd i na jakim urządzeniu. Bez niej pozostaje zgadywanie.

Które zdarzenia należą do dziennika

Sześć zdarzeń pokrywa większość scenariuszy kryminalistycznych. Pierwsze: ukończenie przesyłania — IP nadawcy, rozmiar pliku, SHA-256 kryptotekstu, zadeklarowany typ MIME. Drugie: utworzenie linku — ważność, maksymalna liczba pobrań, flaga hasła, flaga 2FA. Trzecie: próby dostępu — znacznik czasu, prefiks IP /24, boolean poprawności hasła, rodzina User-Agent. Czwarte: rozpoczęcie pobierania — ID sesji, pierwszy dostarczony bajt. Piąte: ukończenie pobierania — łączna liczba bajtów, czas trwania, kod HTTP 2xx/4xx. Szóste: usunięcie — wyzwalacz (wygaśnięcie, osiągnięcie limitu, ręczne unieważnienie), znacznik czasu, potwierdzenie zerowania. Pominięcie któregokolwiek tworzy lukę, którą audytor zauważy.

Magazyn tylko do dopisywania odporny na manipulacje

Dziennik musi opierać się modyfikacjom nawet ze strony administratorów. Jedno podejście: zapisuj zdarzenia do zasobnika AWS S3 z Object Lock ustawionym na tryb Governance (tryb Compliance dla HIPAA) z retencją 90 dni. Inne: strumieniuj do ClickHouse z gwarancją FINAL MergeTree, hashuj do dziennych korzeni Merkle publikowanych na publicznej tablicy ogłoszeń. Zakotwiczenie w blockchainie — timestampowanie dziennego korzenia na Bitcoinie przez OpenTimestamps — kosztuje ok. 0,30 USD dziennie i daje kryptograficzny dowód, że żadne zdarzenie nie było sfałszowane. Dla większości zespołów S3 Object Lock plus separacja IAM jest wystarczający.

Ustrukturyzowane formaty, które audytorzy mogą przetwarzać

Linie JSON działają, ale audytorzy preferują syslog RFC 5424 lub nowszy OCSF (Open Cybersecurity Schema Framework) do ingestii przez SIEM. Każde zdarzenie zawiera pola: activity_id, severity_id, time, actor.user.email_hash, src_endpoint.ip, file.hashes.sha256. Splunk, Datadog i Elastic parsują OCSF natywnie. Dla mniejszych zespołów eksport CSV z kolumnami (timestamp_utc, event_type, transfer_id, ip_hash, outcome, bytes) wrzucany do wspólnego dysku kwartalnie spełnia wymóg dowodowy bez zakupu licencji SIEM.

Obsługa adresów IP zgodnie z RODO

Adresy IP są danymi osobowymi zgodnie z RODO (potwierdzone przez TSUE w sprawie Breyer v. Niemcy, 2016). Nie można logować pełnych IP na zawsze. Hashuj je HMAC-SHA256 z kluczem rotowanym dziennie — to przerywa korelację po 24 godzinach, zachowując kryminalistykę z tego samego dnia. Surowe IP przechowuj tylko podczas aktywnego dochodzenia z udokumentowanym uzasadnionym interesem z art. 6 ust. 1 lit. f RODO. Niektóre serwisy przechowują tylko prefiksy /24, co zachowuje geolokalizację, ale usuwa indywidualną identyfikację — godziwy kompromis dla bezpłatnego poziomu. Udokumentuj swój wybór w polityce prywatności, żeby osoby, których dane dotyczą, mogły korzystać z praw art. 15 RODO.

Synchronizacja czasu i niezaprzeczalność

Ścieżka audytu jest wiarygodna tylko wtedy, gdy znaczniki czasu są dokładne. Uruchom chrony lub systemd-timesyncd względem NIST lub time.cloudflare.com i umieść pole clock_skew_ms w każdym zdarzeniu, żeby analityk kryminalistyczny znał przedział ufności. Dla niezaprzeczalności podpisuj każdy plik dziennika Ed25519 kluczem przechowywanym w AWS KMS lub YubiHSM. Podpis dowodzi, że dziennik nie był zmieniany post hoc i nie mógł być sfałszowany bez kompromitacji HSM — to rodzaj dowodu akceptowanego przez sąd.

Okresy retencji według regulacji

Różne regulacje wymagają różnych okien. HIPAA wymaga 6 lat od daty utworzenia lub ostatniego użycia, zależnie co nastąpi później (45 CFR 164.316(b)(2)). PCI DSS 4.0 nakazuje 12 miesięcy natychmiastowego dostępu plus kolejne 12 w zimnym magazynie. SOC 2 odsyła do własnej polityki, ale audytorzy krzywią się na cokolwiek poniżej roku. Art. 5 ust. 1 lit. e RODO mówi „nie dłużej niż jest to niezbędne" — interpretuj to jako dostosowanie do retencji dokumentów biznesowych, które dziennik obsługuje. Ustaw retencję per-tenant w schemacie bazy danych i uruchamiaj miesięczne zadanie czyszczenia, które ponownie podpisuje pozostałe segmenty.

Generowanie raportów czytelnych dla ludzi

Surowe dzienniki nie spełniają wniosku regulatora. Zbuduj generator raportów filtrujący po ID transferu, zakresie dat lub skrócie e-mail odbiorcy i produkujący oznaczony czasem PDF z logo firmy, tabelą zdarzeń i podpisem Ed25519 weryfikującym autentyczność. Dodaj stronę tytułową z własnym skrótem SHA-256 raportu, żeby odbiorca mógł wykryć zmianę. Narzędzia jak WeasyPrint lub Typst renderują to schludnie z szablonu Jinja2. HexaTransfer eksportuje raporty jako PDF i CSV; audytorzy zwykle proszą o oba.

Alertowanie o anomaliach

Ścieżka audytu jest bezużyteczna, jeśli nikt jej nie czyta. Zdefiniuj reguły wyzwalające alerty: ponad 5 błędnych haseł w 10 minut, pobrania z zakresu IP niepasującego do kraju nadawcy, dostęp poza godzinami pracy dla plików medycznych lub jakikolwiek skok 4xx na pojedynczym linku. Kieruj alerty do PagerDuty dla zespołów SOC lub webhooka Slack dla operatorów indywidualnych. Dostosowuj progi co kwartał; głośne alerty są ignorowane, co niweczy cel. Udokumentuj zestaw reguł, żeby audytorzy widzieli, że myślałeś o wykrywaniu, nie tylko o logowaniu.

Usunięcie jako zdarzenie zarejestrowane

Ostatni wpis w życiu transferu to jego wymazanie. Zarejestruj wyzwalacz (timer wygaśnięcia, osiągnięcie limitu pobrań, ręczne unieważnienie), metodę zerowania (liczba przejść, typ urządzenia) i SHA-256 obszaru dysku po usunięciu, dowodząc, że nic rozpoznawalnego nie pozostało. Ma to znaczenie dla potwierdzeń prawa do bycia zapomnianym (art. 17 RODO) i progów powiadomień o naruszeniu danych HIPAA. Dziennik usunięcia przeżywa sam plik — czasem latami — i dokładnie tak powinien działać system zgodny z przepisami.

Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik