Lưu nhật ký hệ thống bao lâu không có một mốc phù hợp mọi doanh nghiệp. Firewall, Microsoft 365, endpoint, server, ứng dụng và camera tạo log với giá trị điều tra, dung lượng và mức nhạy cảm khác nhau.
Kết luận nhanh: Xây ma trận nguồn log–mục đích–thời hạn–chủ sở hữu–quyền xem. Thời hạn phải vượt thời gian phát hiện sự cố hợp lý, đáp ứng hợp đồng/pháp lý và cân bằng chi phí; log quan trọng cần bảo vệ khỏi sửa/xóa.
Vì sao doanh nghiệp cần chuẩn hóa?
Kiểm soát vận hành không nhằm làm chậm đội IT mà giúp công việc lặp lại, đo được và có thể chuyển giao. Với lưu nhật ký hệ thống bao lâu, doanh nghiệp nên bắt đầu bằng phạm vi nhỏ có rủi ro cao, tạo mẫu chuẩn rồi mở rộng theo kết quả.
Mỗi kiểm soát cần có người sở hữu, tần suất, bằng chứng và cơ chế xử lý ngoại lệ. Nếu chỉ ban hành chính sách mà không có dữ liệu thực hiện, ban quản lý không thể biết kiểm soát còn hiệu lực hay đã bị bỏ qua trong công việc hằng ngày.
Kết quả nên được đưa vào báo cáo định kỳ: tỷ lệ tuân thủ, sai lệch, thời gian xử lý, xu hướng và quyết định cần phê duyệt. Đây là cách kết nối hoạt động kỹ thuật với rủi ro và chi phí của doanh nghiệp.
Các kiểm soát nên được thiết lập
| Tiêu chí | Phân tích thực tế |
|---|---|
| Mục đích sử dụng | Log phục vụ vận hành, bảo mật, kiểm toán hoặc nghiệp vụ có nhu cầu khác. Nếu không biết câu hỏi cần trả lời, doanh nghiệp dễ thu quá nhiều nhưng vẫn thiếu dữ liệu quan trọng. |
| Thời gian phát hiện | Sự cố có thể được phát hiện sau nhiều tuần hoặc tháng. Log hết trước khi điều tra làm mất khả năng truy vết nguồn, phạm vi và hành động. |
| Dung lượng và chi phí | Network flow, EDR và ứng dụng tạo lượng khác nhau. Nén, tier nóng/lạnh và lọc trường giúp tối ưu mà không bỏ dữ liệu cần. |
| Tính toàn vẹn và thời gian | Đồng bộ NTP, phân quyền, hash hoặc lưu bất biến khi cần giúp log đáng tin. Thiết bị sai giờ làm timeline điều tra khó ghép. |
| Quyền truy cập | Log có thể chứa email, IP, tên người dùng và hành vi. Chỉ vai trò cần thiết được xem, thao tác search/export phải được ghi nhận. |
Các tiêu chí trong bảng cần được đánh giá cùng nhau. Tối ưu một chỉ số riêng lẻ có thể chuyển rủi ro sang phần khác, chẳng hạn tăng hiệu năng nhưng thiếu nguồn dự phòng, mở truy cập nhưng mất kiểm soát quyền, hoặc giảm chi phí mua nhưng tăng chi phí vận hành.
Tình huống vận hành và cách phản ứng
Doanh nghiệp nhỏ chưa có SIEM
Ưu tiên log đăng nhập, Microsoft 365, firewall, endpoint và server quan trọng; lưu tập trung ở mức có thể tìm kiếm và backup cấu hình.
Có yêu cầu khách hàng
Đối chiếu hợp đồng, tiêu chuẩn và phạm vi hệ thống; bằng chứng policy và khả năng truy xuất quan trọng không kém số ngày.
Điều tra tài khoản bị chiếm
Cần log đăng nhập, MFA, mailbox audit, OAuth, endpoint và firewall trong cùng múi giờ để dựng timeline.
Mỗi tình huống nên có tiêu chí thành công đo được và người xác nhận. Tùy chủ đề, chỉ số có thể là vùng phủ, thời gian phản hồi, tỷ lệ khôi phục, số ngày lưu, tỷ lệ bản vá, mức gián đoạn hoặc trải nghiệm của nhóm người dùng đại diện.
Lộ trình áp dụng thực tế
- Liệt kê nguồn log, câu hỏi điều tra và mức quan trọng.
- Đặt thời hạn nóng, lạnh và xóa theo từng nguồn.
- Đồng bộ NTP, chuẩn hóa timezone và trường dữ liệu.
- Giới hạn quyền xem, export và quản trị retention.
- Cảnh báo mất log, giảm đột ngột hoặc sửa policy.
- Kiểm tra tìm kiếm và diễn tập dựng timeline.
Một kiểm soát mới nên được pilot, đo kết quả và điều chỉnh trước khi mở rộng. Truyền thông cho người dùng cần giải thích mục đích, hành vi mới và kênh yêu cầu ngoại lệ; nếu không, họ có thể tìm cách né để hoàn thành công việc.
Đội IT nên lưu bằng chứng trong hệ thống có phân quyền, không rải ở email và chat cá nhân. Khi nhân sự thay đổi, người tiếp nhận vẫn có thể xem quyết định, cấu hình và công việc chưa hoàn tất.
Những điểm làm kiểm soát mất hiệu lực
- Giữ mọi log vô thời hạn: Chi phí và rủi ro dữ liệu tăng mà không có mục đích rõ.
- Chỉ lưu trên thiết bị nguồn: Kẻ tấn công hoặc lỗi thiết bị có thể xóa log cùng hệ thống.
- Không đồng bộ thời gian: Sự kiện từ nhiều nguồn lệch nhau làm điều tra sai thứ tự.
- Cho quá nhiều người xem: Log nhạy cảm bị lạm dụng hoặc xuất ra ngoài mà không kiểm soát.
Phần lớn sai sót không xuất hiện ngay trong ngày đầu mà bộc lộ khi tải tăng, người dùng thay đổi hoặc xảy ra sự cố. Tài liệu, dự phòng, cảnh báo và kiểm thử giúp doanh nghiệp phát hiện sớm trước khi hậu quả lan rộng.
Khuyến nghị triển khai từ SMNET
SMNET hỗ trợ thu thập log qua firewall, Microsoft 365 và vận hành trong dịch vụ IT.
Quy trình đề xuất gồm khảo sát hiện trạng, làm rõ mục tiêu, thiết kế phương án, xác nhận phạm vi, triển khai, kiểm thử và bàn giao. Sau dự án, SMNET có thể tiếp tục hỗ trợ từ xa hoặc onsite, bảo trì và cập nhật hồ sơ để hệ thống duy trì đúng chuẩn.
Sản phẩm, dịch vụ và tài liệu liên quan
- Firewall doanh nghiệp
- Giải pháp WatchGuard
- Giải pháp Microsoft 365
- Dịch vụ IT trọn gói
- Máy chủ Server
- Thiết bị lưu trữ mạng
Câu hỏi thường gặp
Có nên lưu log ít nhất 90 ngày?
Đây có thể là điểm tham khảo, không phải quy tắc. Cần dựa trên rủi ro, phát hiện, hợp đồng và nguồn log.
Log có phải dữ liệu cá nhân không?
Có thể chứa định danh và hành vi. Doanh nghiệp cần phân quyền, mục đích, thời hạn và bảo vệ phù hợp.
Ai nên có quyền xóa log?
Rất ít vai trò, có phê duyệt và audit. Người vận hành hằng ngày không nên dễ dàng xóa bằng chứng.
Lưu log trên NAS được không?
Có thể cho một số quy mô nếu bảo vệ quyền, dung lượng, backup và tìm kiếm; hệ lớn có thể cần SIEM hoặc nền tảng log chuyên dụng.
Liên hệ SMNET
Liên hệ SMNET để lập ma trận log retention và kiểm tra khả năng điều tra của hệ thống hiện tại.
Công ty TNHH SMNET
Địa chỉ: Phòng G.01, Tòa nhà The Vital Building, 16 Đặng Tất, P. Tân Định, Q.1, TP.HCM
Điện thoại: 028 7301 6068
Email: hello@smnet.vn
Website: https://smnet.vn



