结论先行:网络日志留不留,在网络安全法里不是建议而是义务——相关网络日志按规定留存不少于六个月。近期网信部门公开通报的多起执法案例中,未按规定留存相关网络日志,与端口暴露、弱口令并列成为被处罚的直接事由。对企业来说,日志合规不是把文件堆在磁盘上,而是做到留得全、读得懂、拿得出。

从公开通报看,问题出在哪几处

据天津网信部门 2026 年 9 月发布的网络执法专项行动典型案例,被处罚单位的问题集中在几类:

  • 暴露面失控:系统对外开放非必要端口,存在未授权访问漏洞与弱口令,业务数据处于泄露风险中。
  • 日志义务缺失:某单位被明确认定未按规定留存相关网络日志。
  • 风险处置不当:有企业收到漏洞通报后,在整改报告中谎报瞒报涉事系统与数据情况。

同期网信部门公布的另一批执法案例中,一家企业在开发数字档案管理系统时使用了存在未授权访问漏洞的开源检索组件,且在开发测试完成后未及时删除测试数据,导致两千余份内部文件被窃取,其中包含测评报告与批复文件等敏感内容。

为什么日志留存经常被做成走过场

日志留存看起来简单,实际有三个常见缺口:

  • 只存了设备日志:通报里的问题多出在应用与数据库侧,只留网络设备日志,事件链条是断的。
  • 存了但查不到:没有统一索引与字段规范,出了事在几个 TB 的数据里翻,检索不动。
  • 存了却拿不出:没有按事件与时间段归档,无法证明某段时间谁访问了什么。

把日志合规做扎实的三件事

  • 接全:把服务器、网络与安全设备、业务系统、数据库、终端纳入统一采集,明确哪些源必须接、留存多久。
  • 规范化:统一时间戳、字段命名与账号口径,让谁、什么时候、做了什么能够跨源关联。
  • 可取证:按事件与时间段做归档,确保需要时能按账号、资产、时间三个维度把过程还原出来。

还有一个容易被忽略的前提:日志平台自身也要安全。上述案例中,问题正是出在检索组件的未授权访问上——日志集中存放了大量敏感操作记录,它的暴露面本身就需要管控。

落地清单

  1. 对照法规确认日志留存范围与周期,相关网络日志不少于六个月是底线。
  2. 盘点日志源清单,补齐应用、数据库与访问日志。
  3. 统一字段与时间口径,建立可跨源检索的索引。
  4. 对日志平台本身做访问控制与端口收敛,避免它成为新的泄露源。
  5. 定期做检索演练:模拟一次事件,看能否在要求时间内定位到人、资产与动作。
  6. 把日志留存、应急预案与演练一并纳入常态化管理,而不是迎检前突击。

日志合规的检验方式很朴素:真出事的时候,能不能拿出一份完整、可读、可追溯的记录。奇摩在日志分析与企业合规项目中,通常先做日志源盘点再补字段规范,避免存了一堆、用时找不到。

如果您的日志留存口径还没对齐,欢迎 预约咨询,我们可以按法规要求帮你把留存范围与检索演练方案过一遍。