知识卡片
日志兼顾可观测与保密
内容
完整日志能支持检测、调查和恢复,但规模过大可能消耗系统资源,携带凭证或个人信息又会成为攻击目标。日志设计应同时限定采集字段、访问权限、留存层级和处理容量。发散:日志不是天然安全的证据库;一旦把敏感信息写入,排障便利会转化为新的泄露面。
参考来源
- 位置:《Google系统架构解密:构建安全可靠的系统》第1章《安全性与可靠性的交集》(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_027.html`)
- 结论依据:原文说明完善日志是检测和恢复的基础,同时以大规模日志成本、YouTube 案例和敏感日志字段说明其可靠性与安全风险。
- 原始内容:完善的日志记录是检测和防备故障的基础。足够大的规模下,大量日志会带来很大的成本。安全日志通常不应该包含认证凭证或个人身份信息,以免日志本身成为攻击者感兴趣的目标。