個資法下的 Log 紀錄與系統操作軌跡管理

更新於 發佈於 閱讀時間約 3 分鐘

來聊聊 Log 紀錄這件事

個人資料保護法規定處理個人資料的軌跡要保留一定年限,因此最近有朋友在問什麼是系統操作軌跡、什麼是 Log 紀錄,想知道到底該保留什麼、保存5年會不會很貴。更進一步的問題是,有些系統 IT 說沒留 Log,那如果真的要存,到底該存哪些內容?

Log簡單來說就是一種紀錄,在討論個資保護的脈絡下,我們可以理解成,Log 就是系統的運作、操作歷程紀錄,能幫助我們掌握誰、什麼時候、對系統做了什麼。這不只是法規要求,還能在問題發生時快速溯源。今天我們來聊聊,Log 應該怎麼存、怎麼管。

先搞懂你的需求

不同的系統、不同的場景,Log 的處理方式也不一樣。這裡列幾個常見情境:

  1. 不必看到完整個資
    • 可以用遮罩處理,例如只顯示部分身分證字號(例如前五碼),後五碼用星號代替。
    • 這樣可以降低風險,也減少不必要的資料存取。
  2. 真的需要看到完整個資
    • 應設計額外的安全機制,比如要輸入指定密碼才能查詢完整資訊。
    • 不該讓所有人都能直接看,權限該怎麼給,要仔細規劃。
  3. 誰可以查?誰能申請?
    • 即使有需要,也不是所以人都能直接看到個資,需先行定義什麼角色的帳號需要看到完整個資。
    • 即使是同一角色,也不是所有帳號都該有「看完整個資」的權限,應該採用申請制。
    • 申請紀錄必須完整保存,不能讓某個帳號一開始就擁有預設開放的權限。
  4. 查過的紀錄要不要留?
    • 任何對個資的操作行為都應該留紀錄,例如:誰查了?什麼時候查的?查了誰的資料?有沒有修改或下載?
    • 這些 Log 必須完整保存,未來如果發生問題才有跡可循。
  5. Log 該存哪些內容?
    • Log 基本上就是操作歷程,你可以想像它是一份詳細的「誰做了什麼」的筆記,至少應該包含:
      • 操作人員 ID
      • 操作時間
      • 操作類型(查詢、修改、刪除)
      • 變更內容(如果有)
    • 可以思考一個問題,如果個資不幸發生外洩,你該透過哪些紀錄,來找到讓個資外洩的王八蛋?這些 Log 可能就是破案的關鍵。

下載紀錄 vs. 系統效能

有時候會有人問:「這些調閱紀錄可不可以匯出?」

  1. 可以,但要小心
    • 如果真的有需要,可以請工程師開發下載功能,但要設計適當的篩選條件,不然幾年累積下來,資料量會超大。
    • 不一定要匯出整批數據,提供查詢介面讓管理者即時查看也可以,同時也需要設計適當的篩選條件。
  2. 效能影響要考慮
    • Log 會隨時間變多,系統查詢時要優化索引,避免拖慢正常交易。
    • 可以用批次存取來減少系統負擔。

存這些 Log 會不會很貴?

以前可能會有這個問題,但現在儲存設備便宜了,再加上個資法的關係,這筆錢省不下來,還是乖乖存好比較保險。當然,還是有些方式可以降低儲存成本:

  • 壓縮存儲:把舊資料壓縮,減少空間占用。
  • 定期監控:資訊人員應該定期檢查硬碟空間,確保不會爆掉。
  • 異地備份(額外提醒):雖然和存 Log 貴不貴沒有直接關聯,但異地備份能避免單一設備掛掉導致資料完全遺失,仍然是重要的資安措施之一。

總結

系統操作軌跡 Log 紀錄這件事,不只是法規要求,更是確保個人資料安全的重要機制。你需要存哪些 Log、如何管理,取決於單位需求和法規要求。做好這些紀錄,不只是為了合規,也是為了在發生問題時能夠迅速定位、查明真相,確保系統的安全性與可追溯性。

avatar-img
11會員
32內容數
所有人都有生而為人的致命缺陷,每一個人都可以被分類,而我歌頌每一個人,因為我選擇善良。讓我偷偷跟你說,100種他們的故事。
留言
avatar-img
留言分享你的想法!

































































光淺JY的沙龍 的其他內容
以生活化案例說明,例如聯誼活動、旅遊行程安排、團體討論等,讓讀者更瞭解專案經理的工作樣貌與3大關鍵能力:流程掌控能力、排程與優先順序規劃、歸納與下結論的能力。
在職場中,主管的期待有時可能會出乎意料。透過與主管的一場談話,藉機反思了自己未來在工作中應該調整的策略,以適應團隊文化和期待,更有可能成為升職加薪的關鍵。
在工作環境中,我們時常會面臨對同事的評價,包括「聰明」和「幸運」,然而這些評價常常忽視了個人的努力與付出。這篇文章探討了對「聰明」的定義,以及「幸運」背後不為人知的奮鬥,並反思如何在團隊中更好地重視每位成員的貢獻,避免將他們的成就簡化為單一的標籤。
在職場上,我們經常面對不喜歡的任務,令人提不起勁。本文章分享如何透過拆分專案子項目,選擇相對認同的部分,從而提升工作動力和成效。提供具體案例與策略,幫助大家在工作中找到成就感與滿足感,也讓生活過得更舒適一些。
近期一次面試中,我意外瞭解到自己對工作的真正喜好。在面試中發現尋求的職位與我的期望大相逕庭,讓我反思過去的職業經歷,重新認識自己、開始明白自己喜歡多樣化的挑戰,而非單一角色的專業分工。這次經歷讓我意識到,透過持續面試可以激發思考,發現自己真正的職業熱情。
你是否常常覺得工作量太多、做不完?或是常常覺得工作效率低,總是加班?如果是這樣的話,你可能需要試試看「一天只做一件事」的工作方式。這篇文章將分享,簡化工作安排所帶來的3個好處,以及如何開始實踐。如果你想提升工作效率、降低工作壓力,那麼這篇文章絕對值得你閱讀。
以生活化案例說明,例如聯誼活動、旅遊行程安排、團體討論等,讓讀者更瞭解專案經理的工作樣貌與3大關鍵能力:流程掌控能力、排程與優先順序規劃、歸納與下結論的能力。
在職場中,主管的期待有時可能會出乎意料。透過與主管的一場談話,藉機反思了自己未來在工作中應該調整的策略,以適應團隊文化和期待,更有可能成為升職加薪的關鍵。
在工作環境中,我們時常會面臨對同事的評價,包括「聰明」和「幸運」,然而這些評價常常忽視了個人的努力與付出。這篇文章探討了對「聰明」的定義,以及「幸運」背後不為人知的奮鬥,並反思如何在團隊中更好地重視每位成員的貢獻,避免將他們的成就簡化為單一的標籤。
在職場上,我們經常面對不喜歡的任務,令人提不起勁。本文章分享如何透過拆分專案子項目,選擇相對認同的部分,從而提升工作動力和成效。提供具體案例與策略,幫助大家在工作中找到成就感與滿足感,也讓生活過得更舒適一些。
近期一次面試中,我意外瞭解到自己對工作的真正喜好。在面試中發現尋求的職位與我的期望大相逕庭,讓我反思過去的職業經歷,重新認識自己、開始明白自己喜歡多樣化的挑戰,而非單一角色的專業分工。這次經歷讓我意識到,透過持續面試可以激發思考,發現自己真正的職業熱情。
你是否常常覺得工作量太多、做不完?或是常常覺得工作效率低,總是加班?如果是這樣的話,你可能需要試試看「一天只做一件事」的工作方式。這篇文章將分享,簡化工作安排所帶來的3個好處,以及如何開始實踐。如果你想提升工作效率、降低工作壓力,那麼這篇文章絕對值得你閱讀。
你可能也想看
Google News 追蹤
在當今數位化和資訊化程度越來越高的環境下,企業面臨的資安挑戰也日益嚴峻。資料外洩不僅可能造成重大財務損失,還可能觸犯法律法規,影響企業的聲譽和運營。因此,選擇合適的防毒軟體對於企業來說至關重要。本文將探討企業在選擇防毒軟體時需要考慮的關鍵因素,以及如何避免因資料外洩而觸法的問題。
Thumbnail
在數位時代,隱私問題變得更複雜和重要。本文討論了隱私問題的現狀、保護隱私的建議以及自我定位的考量。以數位足跡管理和隱私設定為重點,提供了技術措施、心理調適和平衡曝光與保護的建議。
資訊保護基本法 https://dsgvo-gesetz.de/ Recht auf Auskunft 知情權 Auskunftsrecht der betroffenen Person Recht auf Berichtigung 整改權 richtig 正確
Thumbnail
《個人資料保護法》專家孔德澔律師,從「定位功能」帶我們瞭解個資及隱私授權的存在意義以及對生活產生的影響,並分享如何降低風險或是可以善用的地方。
Thumbnail
每日自動檢查資料庫運作所產生的訊息,若發現有錯誤,自動寄出警告信給擔當人員
Thumbnail
利用總機每日外線通話紀錄所產出之紀錄檔案,一筆一筆抓出,並加以判斷是否異常,若有意常發生,將擷取該筆異常資料明細出力之,並email給相關管理者
Thumbnail
大數據時代下,Log的多元應用至關重要。Log生成龐大,格式各異,特別金融業需合規。探討Log廣泛應用、資訊安全、IT管理和商業決策。建立Log管理系統核心深入法規,強化IT治理、權限控管。一站式Log管理平台,確保資訊安全合規。
因處理不法侵害事務已經有過好一段時間,關於法規、制度的想法,已經在整理在前面的章節,可以作為參考。這一個章節,主要處理的是對於承辦這個業務的人,關於這個預防疑似不法侵害業務所抱持著的一些想法上的整理。 對著申訴人及被申訴人工作 剛開始做職場不法侵害預防工作的時候,很容易會對於申訴人所申訴的內
在當今數位化和資訊化程度越來越高的環境下,企業面臨的資安挑戰也日益嚴峻。資料外洩不僅可能造成重大財務損失,還可能觸犯法律法規,影響企業的聲譽和運營。因此,選擇合適的防毒軟體對於企業來說至關重要。本文將探討企業在選擇防毒軟體時需要考慮的關鍵因素,以及如何避免因資料外洩而觸法的問題。
Thumbnail
在數位時代,隱私問題變得更複雜和重要。本文討論了隱私問題的現狀、保護隱私的建議以及自我定位的考量。以數位足跡管理和隱私設定為重點,提供了技術措施、心理調適和平衡曝光與保護的建議。
資訊保護基本法 https://dsgvo-gesetz.de/ Recht auf Auskunft 知情權 Auskunftsrecht der betroffenen Person Recht auf Berichtigung 整改權 richtig 正確
Thumbnail
《個人資料保護法》專家孔德澔律師,從「定位功能」帶我們瞭解個資及隱私授權的存在意義以及對生活產生的影響,並分享如何降低風險或是可以善用的地方。
Thumbnail
每日自動檢查資料庫運作所產生的訊息,若發現有錯誤,自動寄出警告信給擔當人員
Thumbnail
利用總機每日外線通話紀錄所產出之紀錄檔案,一筆一筆抓出,並加以判斷是否異常,若有意常發生,將擷取該筆異常資料明細出力之,並email給相關管理者
Thumbnail
大數據時代下,Log的多元應用至關重要。Log生成龐大,格式各異,特別金融業需合規。探討Log廣泛應用、資訊安全、IT管理和商業決策。建立Log管理系統核心深入法規,強化IT治理、權限控管。一站式Log管理平台,確保資訊安全合規。
因處理不法侵害事務已經有過好一段時間,關於法規、制度的想法,已經在整理在前面的章節,可以作為參考。這一個章節,主要處理的是對於承辦這個業務的人,關於這個預防疑似不法侵害業務所抱持著的一些想法上的整理。 對著申訴人及被申訴人工作 剛開始做職場不法侵害預防工作的時候,很容易會對於申訴人所申訴的內