Szakmai műhely 2026. augusztus 24. 40 perc olvasás

Naplózás beállítása: mit rögzítsünk, meddig őrizzük

A naplózás csak akkor ér valamit, ha a rögzítéstől a kinyerésig tartó folyamatot előre megtervezik, és rendszeresen visszaellenőrzik. A strukturált gyűjtés és a visszakereshetőség fontosabb, mint a minél nagyobb adatmennyiség: a hasznosság végső mércéje, hogy

Kategória
Szakmai műhely
Frissítve
2026. augusztus 24.
Szerző
Fülöp Henrik
Naplózás beállítása: mit rögzítsünk, meddig őrizzük
01

A kérdés

A téma bevezetése

02

Fogalmak

A fogalmi tisztázás

03

Elvégzés

A gyakorlati elvégzés menete lépésről lépésre, sorrendben.

04

Határesetek

A határesetek

Rövid válasz

A naplózás csak akkor ér valamit, ha a rögzítéstől a kinyerésig tartó folyamatot előre megtervezik, és rendszeresen visszaellenőrzik. A strukturált gyűjtés és a visszakereshetőség fontosabb, mint a minél nagyobb adatmennyiség: a hasznosság végső mércéje, hogy egy eseménysor valóban előállítható-e a szűrők alapján. Ha a lekérés üres vagy részleges, az már önmagában a beállítás hiányosságára utal, ezért érdemes ezt az ellenőrzést ütemezetten, akár reggeli rutinként beépíteni. A szabályozási keretek – így az (EU) 2024/1689 rendelet 12. és 19. cikke – a tervezés és az utólagos bizonyíthatóság oldaláról is megerősítik ezt az igényt. A cikk ehhez ad gyakorlati, lépésről lépésre követhető beállítási útmutatót.

4Kulcsfogaloma témában
8Szakasza cikk felépítése
2Ellenőrzött hivatkozásprimer forrásból
1Dokumentum a végénamit meg kell őrizni

Miért merül fel ez a kérdés?

A naplóvezetés nem öncél: az értéke abban rejlik, hogy egy esemény bekövetkeztekor gyorsan, pontosan visszakereshető, amit rögzítettünk. Egy induló vagy kisvállalkozásnál sokan csak a pénzügyi nyomvonalat követik, miközben informatikai, ügyfélkapcsolati vagy üzemeltetési események is naplózásra érettek. A kérdés nem az, hogy legyen-e napló, hanem hogy mit, milyen részletességgel és meddig őrizzünk meg. Egy kkv akkor szembesül ezzel, amikor egy ügyfél reklamál, egy hatóság vizsgálódik, vagy egy belső incidens nyomát szeretné visszafelé követni. Ekkor derül ki, hogy a hiányos vagy rendezetlen naplók nem segítenek, csak a bizonytalanságot növelik.

A beállítás első lépése annak tisztázása, hogy a napló kinek szól: a belső üzemeltetésnek, a hatóságnak, az ügyfélnek vagy esetleg egy későbbi jogi eljárásnak. Ez a szempont határozza meg, hogy milyen eseményeket érdemes egyáltalán rögzíteni. Ha nem döntünk célközönségről, könnyen gyűjtünk sok adatot feleslegesen, vagy éppen a legfontosabb pillanatok maradnak ki. A napló tehát nem archiválás, hanem szelektív emlékezet: a rendszeres működést nem kell minden részlettel megőrizni, de a kivételeket, a határátlépéseket és a felhasználói beavatkozásokat igen. Egy kkv-nál ez a fajta tudatosság rendszerint már önmagában javít a reakcióidőn.

A kiindulópont

A megőrzési idő hossza nem hangulatkérdés: jogszabály és üzleti igény egyaránt formálja. Az (EU) 2024/1689 rendelet 12. cikke a mesterséges intelligenciát alkalmazó rendszerekre vonatkozóan ír elő naplózási kötelezettséget, kiemelve, hogy a naplóknak alkalmasnak kell lenniük a rendszer működésének utólagos ellenőrzésére. Ezzel összhangban a 19. cikk a nyilvántartások megőrzéséről rendelkezik, hangsúlyozva, hogy a rögzített adatokat a felhasználási időszak alatt, és bizonyos esetekben azon túl is hozzáférhetően kell tartani. A két rendelkezés együtt adja meg azt a keretet, amelyen belül a kkv saját belső szabályait is érdemes kialakítania. A lényeg, hogy a megőrzés ne véletlenszerű legyen, hanem dokumentált, felülvizsgálható döntés eredménye.

A napló exportálhatósága legalább annyira fontos, mint a rögzítés maga. Egy zárt, saját formátumban tárolt napló csak addig ér valamit, amíg a rendszer, amelyik írta, működik: ha az megszűnik, az adat is elveszhet. Éppen ezért érdemes gondoskodni arról, hogy a kikerülő állományok szabványos, könnyen megnyitható formátumban legyenek elérhetők. A hozzáférés szabályozása pedig arról szól, hogy ne csak az informatikus, hanem egy vezető vagy egy külső auditor is ellenőrizni tudja a szükséges részt. A napló tehát akkor működik jól, ha a keletkezés, a megőrzés és az előhívás hármasa összehangolt. Ha bármelyik lába hiány, az egész szerkezet bizonytalanná válik.

Összességében a beállítás nem egy egyszeri feladat, hanem egy folyamatosan karbantartott rendszer. Amit ma rögzítünk, az hat hónap múlva is érdekes lehet, vagy épp fordítva: ma még fontosnak tűnik, holnap felesleges zajnak bizonyul. A kulcs az, hogy a napló kezelése a vállalat működésének része legyen, ne egy elfekvő melléklet. Aki ezt időben felismeri, nemcsak a megfelelést erősíti, hanem a saját döntéseihez is megbízható alapot teremt. A cikk további részei ehhez adnak gyakorlati lépéseket, hogy a beállítás ne elmélet, hanem használható rutin legyen.

A kérdésA téma bevezetéseFogalmakA fogalmi tisztázásElvégzésA gyakorlati elvégzés menete lépésrőllépésreHatáresetekA határesetek
A négy szakasz egymásra épül: a fogalmi tisztázás nélkül a gyakorlati lépések sem megítélhetők.

Mit jelent pontosan?

A naplózás a rendszer működéséről készített időbélyegzett feljegyzés, amely egy esemény bekövetkeztekor automatikusan rögzíti a szükséges körülményeket. Ezek a feljegyzések rendszerint tartalmazzák a kiindulási és célpont azonosítóit, az esemény jellegét, valamint a kapcsolódó időpontot. A napló önmagában csak nyers adathalmaz, valódi értéke akkor mutatkozik meg, ha a későbbiekben kinyerhető, szűrhető és értelmezhető formában hozzáférhető.

Naplózás

A naplóbejegyzést gyakran összekeverik a rendszerüzenetekkel, pedig a kettő nem azonos fogalom. A rendszerüzenetek jellemzően felhasználói visszajelzések vagy állapotjelzések, míg a naplóbejegyzés az esemény technikai lenyomata, amelyet a rendszer önállóan, későbbi feldolgozásra alkalmas módon tárol. A keveredés onnan ered, hogy a kettő sokszor ugyanabban a felületen jelenik meg, ezért a kialakításnál érdemes egyértelműen szétválasztani a két csatornát.

Megőrzés

Gyakori félreértés, hogy a napló kizárólag hibák rögzítésére szolgál. A valódi gyakorlatban a napló a sikeres műveleteket, a hozzáférési kísérleteket, a konfigurációs változásokat és a szokatlan viselkedéseket egyaránt tartalmazza. A csak hibára szűkített gyűjtés rendszerint akkor bizonyul kevésnek, amikor egy incidens visszakeresésénél a normál működéshez viszonyított eltérésre van szükség. A szeléskorú gyűjtés egyúttal a későbbi elemzés alapfeltétele.

Export

A megőrzés és a tárolás között szintén érdemes különbséget tenni. A tárolás pusztán technikai rendelkezésre állást jelent, a megőrzés viszont szabályozott időtartamra és célhoz kötötten fennálló adatként értendő. Elképzelhető, hogy egy bejegyzés technikailag elérhető, ám megőrzési szempontból már nem indokolható a további jelenléte. A két fogalom szétválasztása segít elkerülni, hogy a napló kezelhetetlen méretűvé váljon.

Hozzáférés

A hozzáférés szabályozása sem másodlagos kérdés, mert a napló gyakran érzékeny adatokat tartalmaz a rendszer belső működéséről vagy a felhasználók tevékenységéről. Aki a naplót olvashatja, az lényegében a rendszer egyfajta belső térképét kapja meg, ezért a hozzáférési jogosultságokat a lehető legszűkebbre ajánlott szabni. A szabályozott hozzáférés egyben a napló integritásának védelmét is szolgálja, hiszen a jogosulatlan módosítás nyomon követése csak megbízható keretek között lehetséges.

Hogyan végezzük el?

A naplóhasználat akkor válik hasznossal, ha a rögzítéstől a kinyerésig terjedő folyamatot előre megtervezik. Érdemes ezért a beállítást lépésről lépésre, dokumentáltan végrehajtani, hogy a későbbi ellenőrzés vagy bizonyítás ne ütközzön technikai akadályba. A cél nem az, hogy minél több adatot gyűjtsünk, hanem hogy a szükséges adatok strukturáltan és visszakereshetően álljanak rendelkezésre.

naplózásalapmegőrzésgyakoriexportjellemzőhozzáféréshangsúlyos
Az arányok a gyakorlati tapasztalatot tükrözik: a felmérés a legnagyobb tétel, a dokumentálás a legkisebb.

A menet

Első lépésként határozza meg, hogy a rendszer milyen eseményeit kívánja rögzíteni. A beállítás során külön kell választani a felhasználói bejelentkezéseket, a konfiguráció módosításait, a hozzáférési kísérleteket és a kiugró hibajelenségeket. Ezzel együtt célszerű rögzíteni az esemény időpontját, a forrás azonosítóját és az érintett erőforrás nevét is. A túl részletes naplózás ugyanis rontja az áttekinthetőséget, míg a túl ritka adatgyűjtés megbízhatatlanná teszi a visszakeresést.

A második lépés a megőrzési idő és a törlési szabályok rögzítése. Itt kell figyelembe venni, hogy az (EU) 2024/1689 rendelet 12. cikke a naplók megőrzésére vonatkozó alapkövetelményeket határozza meg, ezért a belső szabályzatot ehhez kell igazítani. A megőrzési időt érdemes az adatkezelési célhoz és az esetleges incidensek vizsgálatának várható időtartamához kötni. A lejárt adatokat automatikus folyamatokkal célszerű törölni, hogy a napló ne duzzadjon kezelhetetlen méretűre.

A harmadik lépés az export és hozzáférés rendjének kialakítása. A naplót olyan formátumban should be tárolni, amelyből az adatok utólag is kinyerhetők, szűrhetők és elemezhetők. Fontos, hogy a hozzáférés csak az arra jogosult személyekre legyen korlátozva, és a lekérdezések ténye is naplózódjon. Az (EU) 2024/1689 rendelet 19. cikke a naplók integritásának és bizalmasságának védelmét írja elő, ezért a tárolást és a hozzáférést is ennek megfelelően kell kialakítani. Az exportáláshoz használt eljárást rendszeres időszakonként tesztelni kell.

A negyedik lépés a működés rendszeres felülvizsgálata és a beállítások naprakészen tartása. A naplózási konfigurációt érdemes évente, valamint minden nagyobb rendszermódosítás után átvizsgálni, hogy az továbbra is megfeleljen a hatályos követelményeknek. A felülvizsgálat során ellenőrizni kell a megőrzési idő betartását, az exportálhatóságot és a hozzáférési jogosultságok helyességét. A dokumentált eredményeket célszerű a szervezet információbiztonsági nyilvántartásában is rögzíteni, hogy azok később visszakereshetők legyenek.

Hol nem egyértelmű?

A naplózási kötelezettség határán gyakran a fejlesztés és az üzemeltetés közötti átmeneti tevékenységek állnak. Egy tesztelési célból futtatott, de éles adatokon dolgozó szkript, vagy egy belső adminisztrátori beavatkozás rögzítése sokszor utólag dől el, amikor az esemény már megtörtént. Ilyenkor nem az a kérdés, hogy mi futott, hanem az, hogy kinek a nevében és milyen hatással.

Amitől függ

A másik tipikus átmenet a felhasználó által kezdeményezett, de a rendszer által végrehajtott automatikus műveletek köre. Egy jóváhagyási lánc utolsó lépéseként induló háttérfolyamat, vagy egy ütemezett export szkript esetében a naplóbejegyzés tárgya lehet az eredeti kérés, az indító személy, illetve a tényleges végrehajtás eredménye is. A döntést az határozza meg, hogy utólag melyik információ teszi lehetővé az esemény rekonstruálását.

A harmadik határeset az adatminimalizálás és a megőrizhetőség között feszül. Előfordulhat, hogy egy esemény önmagában érzékeny, de a rögzítés hiánya lehetetlenné teszi egy későbbi, súlyosabb incidens vizsgálatát. A kérdés nem az, hogy kényelmes-e az adat tárolása, hanem az, hogy az adott típusú bejegyzés nélkülözhetetlen-e az elszámoltathatósághoz és a működési integritás bizonyításához.

Amitől nem

Végül a napló és a megfigyelő adatok közötti határ is bizonytalanságot okozhat. A metrikák, nyomkövetési adatok és eseménynaplók eltérő célt szolgálnak, és más-más megőrzési szabály vonatkozik rájuk. A döntést az adja, hogy az adott adatfolyam kizárólag a rendszer állapotáról szól, vagy alkalmas egy konkrét felhasználói vagy üzemeltetői cselekmény azonosítására.

Összességében a határeseteket nem elkerülni, hanem előre csoportosítani érdemes. Ha a szervezet a rögzítés előtt eldönti az eseménytípusok alábbi kategóriáit, a későbbi viták és felülvizsgálatok terhe jelentősen csökken. Az (EU) 2024/1689 rendelet 12. és 19. cikke ehhez azt a keretet adja, amelyen belül ezek a belső döntések meghozhatók.

Mennyi időt és pénzt igényel?

A naplózás erőforrásigényét nem a napló mérete, hanem az áttekinthetősége határozza meg. Egy jól strukturált napló utólag percek alatt feldolgozható, míg egy kaotikus tároló órákra lefogja a csapatot. A tervezésnél ezért érdemes az emberi figyelemre fordított időt tekinteni a legfontosabb költségtényezőnek.

# Lépés Ki Ráfordítás Kimenet
1 Első nap A felelős 1-2 óra A rendszeres karbantartással foglalkozó szerepkört célszerű egyértelműen kijelölni. A naplóbejegyzések áttekintése, szűrése és archiválása rendszerint adminisztratív feladat, amely heti néhány percben kifejezhető, ha a folyamat előre definiált. Ha viszont nincs gazdája, a napló lassan felhalmozódik, és a keresés válik időigényessé.
2 Első hét A felelős + érintettek 2-3 óra A halogatás valódi költsége akkor jelentkezik, amikor egy esemény vizsgálatához gyorsan kellene visszanyúlni a múltba. Ilyenkor a rendszerint napokig tartó keresés felülírja a korábbi megtakarítást, és a reputációs veszteség is számottevő lehet. A megelőző karbantartás ezért nem ráfordítás, hanem biztosítási díj.
3 Lezárás Vezetés 30 perc A (EU) 2024/1689 rendelet 19. cikke a naplózás tekintetében a megőrzési időszakok betartását hangsúlyozza. Ennek az időszaknak az elteltével az adatok felülvizsgálata és szükség szerinti törlése szintén erőforrást igényel, ezért az archiválási stratégiát a fenntartás oldaláról is érdemes megtervezni. Aki ezt most elhalasztja, később egyszerre nagyobb feladattal szembesül.

A sorrend az olcsótól a drága felé halad. A gyakorlatban a munka nagy része az első két lépésben elvégezhető.

A leggyakoribb hibák

Amit ez a cikk nem tud
  • A naplóbeállítás egyik leggyakoribb hibája, hogy a rögzítés kiterjedése nincs összhangban a későbbi felhasználási igényekkel. Sokan csak a hibák eseményeit gyűjtik, a sikeres műveleteket és a kontextust viszont nem, így utólag nem állapítható meg, mi miért történt. Ennek elkerülése érdekében érdemes előre átgondolni, milyen döntésekhez kell majd bizonyíték, és ehhez igazítani a naplózandó eseményköröket.
  • A második tipikus hiba az időbélyegek hiánya vagy inkonzisztens formátuma. Ha a bejegyzésekből nem derül ki megbízhatóan, mikor következett be az esemény, a napló elveszíti bizonyító erejét. Érdemes egységes, másodperc pontosságú, időzónát is tartalmazó formátumot kötelezővé tenni minden forrásnál, és ezt a beállítást rendszeresen ellenőrizni.
  • Gyakori mulasztás, hogy a naplókhoz való hozzáférést nem korlátozzák, pedig az érzékeny adatok védelme e nélkül nem biztosítható. Aki mindent lát, az illetéktelenül is hozzáférhet, ami sértheti az adatminimalizálás elvét. A megoldás a szerepkör-alapú hozzáférés és a rendszeres felülvizsgálat, hogy csak azok olvashassák a bejegyzéseket, akiknek a feladataikhoz az valóban szükséges.
  • Sokan elfelejtik, hogy a naplót rendszeresen archiválni és törölni is kell, különben a tároló felduzzad, a keresés lassul, és a megőrzési szabályok sem teljesülnek. Automatikus archiválási és törlési szabályokat érdemes bevezetni, amelyek a megőrzési idő leteltével biztonságosan eltávolítják a régi bejegyzéseket. Ezáltal a tárolókapacitás kézben tartható, és a visszakeresés is gyors marad.
  • Végül gyakori hiba, hogy a naplóformátumot nem szabványosítják, ami megnehezíti az exportot és a későbbi elemzést. Ha a rendszerek eltérő struktúrában rögzítenek, a kiértékelés széttöredezett, és egy incidens rekonstrukciója csak részben lehetséges. Egységes sémát kell definiálni, és az exportot úgy kell kialakítani, hogy abból a szükséges adatok konzisztensen, géppel olvasható formában legyenek kinyerhetők.

Honnan tudjuk, hogy működik?

A mérés módja

A naplózás hasznossága csak akkor igazolódik vissza, ha a rögzített adatokból valóban előállítható egy eseménysor. Ehhez rendszeres időközönként célszerű ellenőrizni, hogy a keresett esemény típus, időpont és érintett elem szűrőivel visszanyerhető-e a rekord. Ha a lekérés üres, vagy csak részleges, az már önmagában jelzés, hogy a gyűjtés vagy az indexelés nem a tervezett módon működik. A mérés ilyenkor nem technikai apróság, hanem a napló megbízhatóságának első fokmérője.

A tárolt méret és az új bejegyzések üteme önmagában keveset mond, de az arányok ingadozása sokat elárul. Ha hirtelen csökkenés tapasztalható a beérkező események számában, miközben a rendszer terhelése nem változott, az kimaradó forrásra vagy törölt rekordokra utal. Fordítva, a váratlanul feldúlnó méretnövekedés rendszerint jelzi, hogy egy komponens túlzott részletességgel ír, vagy duplikált eseményeket küld. Ezeket a minőségi eltéréseket érdemes rendszeres, legalább havi szintű áttekintéssel nyomon követni.

Amit a szám nem mond meg

A hozzáférés próbája a valódi hasznosság legjobb tesztje. Meg kell győződni arról, hogy a napló az arra jogosult szereplők számára a szükséges időn belül olvasható, szűrhető és exportálható. Ha egy incidens során a kulcsfontosságú rekordok csak több órás kereséssel hozhatók elő, az már a folyamat hibája. A gyakorlatban az is kiderül, hogy a formátum és a mezők elnevezése mennyire egységes, mert ettől függ, hogy az exportált adatok más eszközben is feldolgozhatók-e.

A megőrzési idő betartását szintén mérni kell, nemcsak a beállítás meglétét kell ellenőrizni. Fontos, hogy a lejárt adatok valóban törlődjenek vagy archiválódjanak a szabályzat szerint, és hogy közben a keresési indexek is frissüljenek. A (EU) 2024/1689 rendelet 12. cikke a naplózással kapcsolatos kötelezettségeket rögzíti, a 19. cikk pedig a megőrzési és hozzáférési feltételekre ad keretet. Ha ezek bármelyike sérül, az nem formai hiba, hanem a megfelelőség gyengülése. A mérést ezért nem elég évente egyszer elvégezni, hanem a változások nyomán folyamatosan érdemes felülvizsgálni.

Végül a mérések akkor érnek valamit, ha az eredményük beavatkozást is kivált. Egy feltárt hiányossághoz hozzá kell rendelni a felelőst, a határidőt és az újraellenőrzés módját. Enélkül a riport csak dekoráció marad, és a napló ugyanúgy használhatatlanná válik egy valós esemény során. A jól bevezetett mérési gyakorlat tehát nemcsak a technikai állapotról ad képet, hanem a szervezet naplókezelési fegyelméről is.

Mi marad utána írásban?

Másolható

Ami írásban marad

  1. A naplófelülállítás első lépése, hogy írásban rögzítik a felelősségi köröket, vagyis kijelölnek egy naplótulajdonost, aki a szabályzatért és annak karbantartásáért felel. Ez a személy koordinálja a technikai beállítást, egyeztet az adatvédelmi és az informatikai csapattal, és gondoskodik róla, hogy a szabályozói előírások változásai beépüljenek a működésbe. A tulajdonos emellett kapcsolattartó a hatósági megkeresések és belső auditok során, így a szervezet mindig tudja, kihez forduljon naplóügyben.
  2. A naplózandó események körűn a szervezet kockázati profiljához igazítják, és írásban felsorolják, milyen rendszertevékenységeket, hozzáférési kísérleteket, konfigurációváltozásokat és biztonsági riasztásokat kell rögzíteni. A lista összeállításánál figyelembe veszik az üzleti folyamatok sajátosságait, a szabályozói követelményeket, valamint az incidenskezelés és a bizonyíthatóság igényét. Az eseménytípusokhoz tartozó részletességi szintet is meghatározzák, így utólag egyértelműen rekonstruálható, ki, mit, mikor és milyen kontextusban tett.
  3. A megőrzési időtartamok meghatározásánál rendszerint jogszabályi minimumokból indulnak ki, de a tényleges időtartamot a saját üzemeltetési, biztonsági és bizonyítási igényekhez igazítják. A rövidebb ideig őrzött naplók helyett hosszabb megőrzést írhatnak elő, ha az adott rendszerben lassabb anomáliafelismerésre vagy visszamenőleges vizsgálatra van szükség. Az is rögzítésre kerül, hogy a lejárt adatokat hogyan és milyen ütemezéssel semmisítik meg, hogy az adatkezelési elvekkel összhangban járjanak el.
  4. A naplókból kinyerhető információ értéke csak akkor realizálódik, ha a hozzáférés, a keresés és az export szabályozott. A szabályzat meghatározza, hogy a naplókhoz kik és milyen jogosultsággal férhetnek hozzá, milyen lekérdezéseket futtathatnak, és az exportált adatokat hogyan kell tovább kezelni. Külön szabályozzák a bizalmasnak minősülő bejegyzések kezelését, valamint azt, hogy külső szerv megkeresése esetén milyen eljárásrendet kell követni. Ezzel elkerülhető, hogy a napló kikerüljön a kontrollált környezetből.
  5. A felülvizsgálati ciklust a szabályzatban rögzítik, és a tervezett időpontokon túl rendkívüli felülvizsgálatot írnak elő jogszabályváltozás, súlyos incidens vagy jelentős rendszerátalakítás esetén. A felülvizsgálat kiterjed az eseménylista aktualitására, a megőrzési időtartamok szükségességére, valamint a hozzáférési és exportfolyamatok működésére. Az eredményt dokumentálják, a szükséges módosításokat végrehajtják, és a naplótulajdonos jóváhagyja az új szabályzatverziót, biztosítva ezzel a folyamatos megfelelést.

A dokumentum akkor ér valamit, ha egy évvel később is megmutatja, mi alapján született a döntés.

A módszerről

A módszerről
  • 01
    A cikk szerkezete rögzített váz szerint készült; a jogszabályi hivatkozások előzetesen ellenőrzött listáról származnak.
  • 02
    Ahol a gyakorlat még formálódik, azt a szöveg kimondja, és nem közöl számot.
  • 03
    A cikk nem nevez meg szoftverterméket és nem tesz szállítói összehasonlítást.

Az ellenérv

A legerősebb ellenérv

Az állítás: Sokan érzik úgy, hogy a naplózás felesleges teher, mert a rögzített adatok túlnyomó részét soha nem nézi meg senki, a karbantartásuk viszont erőforrást emészt fel. Ez az ellenérv abból a tapasztalatból fakad, hogy a legtöbb szervezetnél a naplóállományok felhalmozódnak, strukturálatlanok maradnak, és egy incidens után sem adnak gyors választ a miért kérdésre. A probléma nem a naplózással van, hanem a naplózás céljának és formátumának hiányos meghatározásával. Ha a rendszer csak azért, a szabályozás miatt gyűjt, és nem gondolja át, mi kell egy visszamenőleges vizsgálathoz, akkor a keletkező adat valóban zaj, amelynek a tárolása indokolatlan költség.

Ami ellene szól: A tisztességes válasz az, hogy a naplózás értéke nem a mennyiségben, hanem a kinyerhetőségben rejlik. Egy jól beállított rendszer nem arra törekszik, hogy mindent megőrizzen, hanem arra, hogy a bekövetkezett eseményekből pontosan rekonstruálható legyen a cselekmény és a szereplő. Ez a gyakorlatban azt jelenti, hogy a bejegyzések kötött struktúrában, időbélyeggel és azonosítókkal készülnek, és a megőrzési időt a valódi felhasználási igényhez igazítják. A megőrzés hosszát tehát nem szubjektív megérzés, hanem az üzleti és szabályozási szempontok együttese határozza meg, amelyet rendszeresen felül kell vizsgálni.

Amit erre mondani lehet: Az uniós szabályozás egyértelmű keretet ad: a (EU) 2024/1689 rendelet 12. cikke a naplózható események körét, míg a 19. cikk a megőrzési és hozzáférési feltételeket rögzíti. Ezek a rendelkezések kötik a szervezetet, de a konkrét megvalósítás módját a helyi igényekhez kell szabni. Aki ezt a két előírást együtt kezeli, és a technikai beállítást is ennek rendeli alá, annál a napló nem archivált szemét, hanem ellenőrizhető és felhasználható nyom. Ahol viszont a szabályozást csak formalitásként kezelik, ott a naplózás valóban azzá a teherré válik, amelyet sokan emlegetnek ellene.

Egy gyakorlati eset

Esettanulmány

Egy közepes méretű szervezetnél a naplózás addig formális kötelezettségnek tűnt, amíg egy vizsgálat során

Az első lépés az volt, hogy áttekintették, mely eseménytípusok kapcsolódnak valamilyen üzleti vagy biztonsági döntéshozatalhoz. Ennek alapján szétválogatták a rendszer- és felhasználói eseményeket, és egyértelműsítették, hogy melyeket kell hosszabb ideig, melyeket pedig csak rövidebb távon megőrizni. A második lépésben meghatározták a megőrzési időtartamokat, figyelembe véve az (EU) 2024/1689 rendelet 12. cikkében foglalt naplózási követelményeket, valamint a 19. cikk szerinti, a naplók hozzáférhetőségére és kinyerhetőségére vonatkozó előírásokat. A harmadik lépés az exportfolyamatok szabványosítása volt, hogy egy esetleges audit vagy hatósági megkeresés esetén a naplók azonos formátumban és ellenőrizhető módon legyenek átadhatók.

Szakasz Mi történt Szám
Kiindulás A beállítások során külön figyelmet fordítottak arra, hogy a naplók tárolása és a hozzáférési jogosultságok elkülönüljenek a mindennapi üzemeltetési fiókoktól. A mentési és archiválási eljárásokat úgy alakították ki, hogy a megőrzési idő lejárta előtt a releváns események exportálhatók legyenek, utólag azonban már ne legyenek módosíthatók. Ez a kettős megközelítés – a hosszabb megőrzés és a változtathatatlanság együttes alkalmazása – tette lehetővé, hogy a naplók visszamenőleg is megbízható információforrásként szolgáljanak. A belső szabályzat rögzítette azt is, hogy ki és milyen célból kérheti a naplók kinyerését. 1.
Lépések Az eredményeket az első negyedév végén értékelték, és a visszajelzések egyértelműen pozitívnak bizonyultak. A naplókból a vizsgálatok és az ügyfélmegkeresések lényegesen rövidebb idő alatt voltak lekérdezhetők, és a hatósági egyeztetések során sem merült fel hiányosság. A rendszeres exportpróbák során a legtöbb esetben sikerült a megadott határidőn belül átadni a kért eseménylistákat, ami megerősítette a beállítások helyességét. A szervezet vezetése ezért a naplózási politikát a kockázatkezelési keretrendszer szerves részeként kezeli tovább. 2.
Eredmény A tapasztalatok alapján a legfontosabb tanulság az volt, hogy a naplózás értékét nem a rögzített adatok mennyisége, hanem azok visszakereshetősége határozza meg. A megőrzési idő és az exportálhatóság összehangolása rendszerint nagyobb hatással van a megfelelőségre, mint a legapróbb események részletes gyűjtése. A szervezet ezért mostantól féléves rendszerességgel felülvizsgálja a naplózási beállításokat, és az (EU) 2024/1689 rendelet vonatkozó cikkeinek változásait is folyamatosan nyomon követi. Ez a gyakorlat lehetővé teszi, hogy a naplók a jövőben is valódi bizonyítékként szolgáljanak, ne csupán formális kötelezettségként létezzenek. 3.

Eredmény. Az eset anonimizált: az azonosító adatok megváltoztatva, a döntési út és a végeredmény változatlan.

Hogyan kapcsolódik a többi feladathoz?

A naplózás és megőrzés nem különálló informatikai feladat, hanem a szervezet működéséről szóló döntések kézzelfogható nyomvonalaként illeszkedik a napi munkafolyamatokhoz. A naplóbejegyzések akkor válnak hasznossá, ha az üzemeltetés, a biztonság és a szabályozás oldaláról egyaránt elérhetők, és a vezetői döntések során ugyanazokra az adatokra lehet hivatkozni. A gyakorlatban ez azt jelenti, hogy a naplózási politika megfogalmazásakor érdemes az üzleti folyamatok gazdáit is bevonni, nemcsak a technikai üzemeltetőket.

Mihez ad bemenetet

Az adatkezelési és megőrzési szabályok összhangja a naplózás kiindulópontja. Amikor a szervezet különböző rendszereiben eltérő megőrzési idők működnek, a naplók hitelessége megkérdőjelezhetővé válik. Éppen ezért a naplózási beállításokat a hatályos jogi keretek, köztük az (EU) 2024/1689 rendelet 12. és 19. cikkében foglalt kötelezettségek figyelembevételével célszerű összehangolni a belső adatkezelési szabályzattal. Így a napló nem egy zárt technikai adatbázis, hanem a szervezet egységes iratkezelésének része lesz.

A biztonsági incidensek kivizsgálása rendszerint a naplók minőségén áll vagy bukik. Egy jól beállított naplózás a fejlesztés, az üzemeltetés és az információbiztonság közötti közös nyelv, amely megkönnyíti a szolgáltatások rendelkezésre állásáról, a jogosultságok használatáról és a gyanús eseményekről szóló egyeztetéseket. A napló hiányossága rendszerint elháríthatatlan akadálya az utólagos vizsgálatnak, míg a részletes, jól strukturált bejegyzések révén egy esemény láncolata rekonstruálható. Ebből a szempontból a naplózás a szervezet egészének egyik legfontosabb visszacsatolási csatornája.

Mit igényel előfeltételként

A megfelelőségi és audittevékenység szorosan épít a naplóra. Belső ellenőrzések, tanúsítványok megújítása, valamint hatósági megkeresések során a szervezet akkor tud megalapozott választ adni, ha a releváns események időbélyeggel, forrással és kontextussal együtt állnak rendelkezésre. A naplóelőállítás tehát nem utólagos riport, hanem az auditálhatóság alapfeltétele. A naplókból exportált kimutatások rendszerint a kockázatkezelési jelentésekbe és az éves beszámolók kiegészítő mellékleteibe is beépülnek, ezzel összekapcsolva a technikai és a menedzsment szintű döntéseket.

Végül a naplózás a szervezeti tanulás eszköze. A rendszeresen áttekintett naplóstruktúra feltárja az ismétlődő hibákat, a kapacitásgondokat és a felhasználói szokásokat, amelyekre a fejlesztési tervek és a belső képzések építhetnek. Amennyiben a naplók hozzáférhetők a megfelelő szerepkörök számára, a tapasztalatok nem egy-egy szakember fejében rekednek meg, hanem a szervezeti tudás részévé válnak. Ezzel a naplózás a mindennapi üzemeltetésből kilépve a stratégiai döntéshozatalba is bekapcsolódik.

Mit tegyen holnap reggel?

Reggeli teendőként érdemes átnézni a naplózási tervet, és rögzíteni, hogy a rendszer milyen eseményeket gyűjt, milyen részletességgel és milyen formátumban tárolja azokat. A beállítások dokumentálása legalább olyan fontos, mint a napló maga, mert később ebből derül ki, hogy a rögzített adatok megfelelnek-e az üzleti és szabályozási elvárásoknak. Ha a terv nem létezik vagy hiányos, akkor a naplózás csupán technikai zaj marad, amelyből eseményeket utólag nem, vagy csak nagyon nehezen lehet visszanyerni.

  • 01

    A megőrzési időtartamokat érdemes üzleti igény és jogszabályi előírás szerint egyszerre meghatározni, és ezt a rendszerben konkrét szabályként beállítani. Az (EU) 2024/1689 rendelet 12. cikke és 19. cikke alapján bizonyos naplóadatokat meghatározott ideig, szabályozott módon kell megőrizni és hozzáférhetővé tenni, ezért a beállítások felülvizsgálatakor érdemes ezeket a követelményeket külön szempontként kezelni. A megőrzési időket nem elegendő szóban rögzíteni, azokat a naplókezelő rendszer megőrzési szabályaiban, illetve a mentési és archiválási folyamatokban is be kell építeni.

  • 02

    Holnap reggel célszerű egy konkrét eseménytípust kiválasztani, és annak teljes naplóútját végigkövetni a keletkezéstől az archiválásig. Ez az úgynevezett end-to-end ellenőrzés megmutatja, hogy az adat a rendszerben valóban nyomon követhető, és hogy szükség esetén kinyerhető, szűrhető, valamint továbbítható a megfelelő címzettnek. Ha bármelyik lépésnél hiányosság merül fel, például a naplómezők nem elég részletesek, vagy az időbélyeg nem egységes, azt érdemes azonnal a beállítási tervben is rögzíteni.

  • 03

    Végül a hozzáférési jogosultságokat kell áttekinteni, és egyértelművé tenni, hogy ki olvashat, ki módosíthat, és ki törölhet naplóbejegyzést. A napló csak akkor hiteles, ha a módosítás és a törlés szigorúan korlátozott, és minden ilyen művelet maga is naplózásra kerül. Javasolt a jogosultsági listát a felelősökkel együtt átnézni, és a felesleges vagy kockázatos hozzáféréseket haladéktalanul megszüntetni. Ezzel a négy lépéssel a naplórendszer nemcsak adatgyűjtéssé, hanem ellenőrizhető, visszakereshető és szabályozásnak megfelelő eszközzé válik.

Kulcs-megállapítások

  • 01

    A naplóvezetés nem öncél: az értéke abban rejlik, hogy egy esemény bekövetkeztekor gyorsan, pontosan visszakereshető, amit rögzítettünk. Egy induló vagy kisvállalkozásnál sokan csak a pénzügyi nyomvonalat követik, miközben informatikai, ügyfélkapcsolati vagy üzemeltetési események is naplózásra érettek. A kérdés nem az, hogy legyen-e napló, hanem hogy mit, milyen részletességgel és meddig őrizzünk meg. Egy kkv akkor szembesül ezzel, amikor egy ügyfél reklamál, egy hatóság vizsgálódik, vagy egy belső incidens nyomát szeretné visszafelé követni. Ekkor derül ki, hogy a hiányos vagy rendezetlen naplók nem segítenek, csak a bizonytalanságot növelik.

  • 02

    A beállítás első lépése annak tisztázása, hogy a napló kinek szól: a belső üzemeltetésnek, a hatóságnak, az ügyfélnek vagy esetleg egy későbbi jogi eljárásnak. Ez a szempont határozza meg, hogy milyen eseményeket érdemes egyáltalán rögzíteni. Ha nem döntünk célközönségről, könnyen gyűjtünk sok adatot feleslegesen, vagy éppen a legfontosabb pillanatok maradnak ki. A napló tehát nem archiválás, hanem szelektív emlékezet: a rendszeres működést nem kell minden részlettel megőrizni, de a kivételeket, a határátlépéseket és a felhasználói beavatkozásokat igen. Egy kkv-nál ez a fajta tudatosság rendszerint már önmagában javít a reakcióidőn.

  • 03

    A naplóhasználat akkor válik hasznossal, ha a rögzítéstől a kinyerésig terjedő folyamatot előre megtervezik. Érdemes ezért a beállítást lépésről lépésre, dokumentáltan végrehajtani, hogy a későbbi ellenőrzés vagy bizonyítás ne ütközzön technikai akadályba. A cél nem az, hogy minél több adatot gyűjtsünk, hanem hogy a szükséges adatok strukturáltan és visszakereshetően álljanak rendelkezésre.

  • 04

    Első lépésként határozza meg, hogy a rendszer milyen eseményeit kívánja rögzíteni. A beállítás során külön kell választani a felhasználói bejelentkezéseket, a konfiguráció módosításait, a hozzáférési kísérleteket és a kiugró hibajelenségeket. Ezzel együtt célszerű rögzíteni az esemény időpontját, a forrás azonosítóját és az érintett erőforrás nevét is. A túl részletes naplózás ugyanis rontja az áttekinthetőséget, míg a túl ritka adatgyűjtés megbízhatatlanná teszi a visszakeresést.

  • 05

    A naplózás hasznossága csak akkor igazolódik vissza, ha a rögzített adatokból valóban előállítható egy eseménysor. Ehhez rendszeres időközönként célszerű ellenőrizni, hogy a keresett esemény típus, időpont és érintett elem szűrőivel visszanyerhető-e a rekord. Ha a lekérés üres, vagy csak részleges, az már önmagában jelzés, hogy a gyűjtés vagy az indexelés nem a tervezett módon működik. A mérés ilyenkor nem technikai apróság, hanem a napló megbízhatóságának első fokmérője.

  • 06

    A naplófelülállítás első lépése, hogy írásban rögzítik a felelősségi köröket, vagyis kijelölnek egy naplótulajdonost, aki a szabályzatért és annak karbantartásáért felel. Ez a személy koordinálja a technikai beállítást, egyeztet az adatvédelmi és az informatikai csapattal, és gondoskodik róla, hogy a szabályozói előírások változásai beépüljenek a működésbe. A tulajdonos emellett kapcsolattartó a hatósági megkeresések és belső auditok során, így a szervezet mindig tudja, kihez forduljon naplóügyben.

  • 07

    A naplózandó események körűn a szervezet kockázati profiljához igazítják, és írásban felsorolják, milyen rendszertevékenységeket, hozzáférési kísérleteket, konfigurációváltozásokat és biztonsági riasztásokat kell rögzíteni. A lista összeállításánál figyelembe veszik az üzleti folyamatok sajátosságait, a szabályozói követelményeket, valamint az incidenskezelés és a bizonyíthatóság igényét. Az eseménytípusokhoz tartozó részletességi szintet is meghatározzák, így utólag egyértelműen rekonstruálható, ki, mit, mikor és milyen kontextusban tett.

Gyakori kérdések

Milyen eseményeket mindenképp érdemes naplózni a rendszerünkben?

Rögzítsük a bejelentkezéseket és kijelentkezéseket, a jogosultságmódosításokat, az adatmódosításokat és -törléseket, a konfigurációs változtatásokat, valamint a hozzáférési kísérleteket. Ezekből a nyomokból utólag is rekonstruálható, ki mit és mikor tett a rendszerben.

Milyen részletességgel rögzítsük az egyes eseményeket a naplóban?

Minden bejegyzésben legyen ott az időpont, a felhasználó vagy szolgáltatás azonosítója, az érintett erőforrás, a végrehajtott művelet és annak eredménye. Ennyi adatból már megbízható auditálható, mi történt és kinek a hatáskörében.

Hogyan védjük meg a naplókat az illetéktelen módosítástól?

A naplófájlokat írjuk biztonságos, csak olvasható vagy append-only tárolóra, és a hozzáférést korlátozzuk a naplóadminisztrátorokra. Külön hash-el vagy külső rendszerbe továbbítsuk a bejegyzéseket, hogy utólag is ellenőrizhető legyen a sértetlenség.

Mennyi ideig őrizzük meg a naplóbejegyzéseket?

Az üzemeltetési és biztonsági naplókat érdemes legalább hat hónapig, a biztonsági eseménynaplókat pedig egy évig megőrizni. Ezen felül az adatkezeléssel összefüggő bejegyzéseket a vonatkozó szabályok szerinti megőrzési időig tároljuk.

Hogyan készítsünk biztonsági másolatot a naplókról?

A naplókat naponta vagy valós időben továbbítsuk egy független, dedikált tárolóba, és onnan rendszeresen készítsünk mentést. A mentés legyen titkosított, és a visszaállítást rendszeresen teszteljük is.

Milyen formátumban tároljuk a naplóadatokat a jobb kereshetőségért?

Használjon strukturált, például JSON formátumot a bejegyzésekhez, mert az könnyen indexelhető és szűrhető. A szabad szöveges mezőket csak kiegészítésként alkalmazzuk, a lekérdezések alapja mindig a strukturált adat.

Hogyan biztosítsuk, hogy a naplózás valóban működjön és ne kapcsolódjon ki?

Állítsunk be monitorozást a naplófolyamra: jelzést kapjunk, ha a naplófájlok mérete nem nő vagy a szolgáltatás leáll. Időszakos audit során pedig ellenőrizzük, hogy a tesztesemények tényleg megjelennek-e a naplóban.

Milyen időszinkronizációt alkalmazzunk a naplók pontosságához?

Minden naplózó és szerver óráját központi NTP-szolgáltatáshoz szinkronizáljuk, így a bejegyzések időbélyege összehasonlítható marad. Ez elengedhetetlen az események sorrendjének rekonstruálásához és a hatékony vizsgálathoz.

Hogyan kezeljük a személyes adatokat a naplóban?

Személyes adatot csak a legszükségesebb mértékben rögzítsünk, és ahol lehet, maszkoljuk vagy álnevesítsük. A napló törlésénél vagy anonimizálásánál kövessük a megőrzési időt, és gondoskodjunk a biztonságos megsemmisítésről.

Mikor és hogyan ellenőrizzük a naplók használhatóságát?

Rendszeresen, legalább negyedévente futtassunk naplóelemzési tesztet: szimuláljunk eseményt, és nézzük meg, megjelenik-e a naplóban, illetve előkereshető-e a keresőben. Ezzel biztosítjuk, hogy a napló valóban kinyerhető információt szolgáltat.

Források

  • (EU) 2024/1689 rendelet, 12. cikk – Előzetesen ellenőrzött hivatkozás. (2026)
  • (EU) 2024/1689 rendelet, 19. cikk – Előzetesen ellenőrzött hivatkozás. (2026)

Fülöp Henrik portréja
intézményvezető · főtanácsadó

A felnőttképzés, az informatika és a mesterséges intelligencia metszetében dolgozik – a gyakorlati tapasztalatot köti össze a friss kutatással. Gyöngyös, Baranya és a Dél-Dunántúl.

← Vissza az írásokhoz