В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Журнал событий информационной безопасности ИСПДн

Единственный журнал комплекта, который не заполняет человек: записи в него делает сама информационная система. Обязанность организации здесь другая — обеспечить, чтобы записи были полными, читаемыми и неизменяемыми.

Особенность этого журнала в том, что полный доступ к нему имеет администратор — то есть тот, чьи собственные действия он и фиксирует. Из этого следует почти всё остальное.
Статусобязательный при обработке ПДн в ИСПДн Основаниеч. 2 ст. 19 152-ФЗ, приказ ФСТЭК № 21 Публичностьвнутренний Кто утверждаетответственный за безопасность ПДн в ИСПДн Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Что спросит проверяющий 08Разбор эксперта 09Частые вопросы
01 Назначение

Зачем нужен документ

Журнал событий информационной безопасности выпадает из ряда остальных журналов комплекта. Обращения субъектов, выдачу паролей, пронос устройств записывает человек и записывает про других людей. Здесь записи делает система, автоматически, тысячами строк в сутки, и полный доступ к этому потоку имеет администратор — то же лицо, чьи собственные действия в нём и фиксируются.

Из этого разворачивается всё содержание документа. Ценность журнала событий не в том, что он есть: логи включены почти везде, потому что включены по умолчанию. Ценность в том, можно ли им верить в тот момент, когда они понадобятся. А понадобятся они ровно в одном случае — при разборе инцидента, где нужно установить, кто, когда и к каким данным получил доступ. Если к этому моменту записи могли быть изменены или удалены изнутри, разбор превращается в предположения.

Поэтому организация утверждает не «форму журнала» в привычном смысле, а требования к нему: обязательные атрибуты записи, глубину хранения, режим доступа, место, где лежит копия вне зоны влияния администратора, и порядок выгрузки для расследования. Это и есть документ.

Какие именно события подлежат регистрации — отдельная позиция комплекта, см. перечень регистрируемых событий. Разобранные инциденты фиксируются в журнале регистрации инцидентов — это другой документ и другой поток.
02 Ответственность

Чем грозит отсутствие

Прямого штрафа за отсутствие журнала событий в законодательстве нет — регистрация событий безопасности предъявляется как мера защиты. Но последствие ощущается на сроке уведомления регулятора, а он наказывается отдельно и дорого.

ч. 11 ст. 13.11 КоАП РФ — неуведомление или просрочка
Юридическое лицо1 000 000 – 3 000 000 ₽
Должностное лицо400 000 – 800 000 ₽
Граждане50 000 – 100 000 ₽
Тот же состав разбирается в карточке перечня регистрируемых событий, и это намеренный повтор: обязанность одна. Но повод разный. Там речь о том, что без регистрации событий утечку нечем обнаружить, а сутки идут с момента выявления. Здесь — о том, что обнаруженному нечем верить: если записи могли быть подчищены изнутри, организация не установит ни момент, ни объём и уведомит регулятора либо с неверными данными, либо с опозданием на срок собственного разбирательства.
Логи живут на атакованном сервере. Нарушитель, получивший права администратора, первым делом чистит следы. Если копии за пределами сегмента нет, вместе со следами исчезает и вся доказательная база.
Ретроспектива короче, чем время обнаружения. Глубина хранения по умолчанию у многих систем — несколько суток; о доступе к данным узнают позже. Записи о начале инцидента к этому моменту уже перезаписаны.
Без единого времени картина не собирается. Записи из трёх систем с разными часами не сшиваются в последовательность, и восстановить, что за чем следовало, невозможно.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Журнал регистрации событий безопасности ИСПДн
Журнал аудита информационной системы — образец
Что должно фиксироваться в логах ИСПДн
Требования к хранению журналов событий безопасности
Глубина хранения логов по приказу ФСТЭК № 21
Как защитить журналы аудита от удаления администратором
Журнал событий ИБ — какие атрибуты записи обязательны
Сколько хранить логи информационной системы персональных данных
Соседние документы делят между собой три разных вопроса. Перечень регистрируемых событий отвечает, ЧТО фиксируется. Этот журнал — ГДЕ и на каких условиях эти записи живут: атрибуты, глубина хранения, режим доступа, копия вне сегмента. Журнал регистрации инцидентов — уже человеческий документ о разобранных случаях. Путаница между первым и вторым безобидна, между вторым и третьим — нет: поток событий и перечень инцидентов проверяют по-разному.
04 Обязательное содержание

Что должно быть в документе

Организация утверждает не графы, а требования к записям и к самому хранилищу.

Обязательные атрибуты записи. Дата и время с указанием часового пояса, источник события, учётная запись, объект доступа, тип события и результат — успех или отказ. Запись без результата бесполезна: неудачные попытки входа и есть самый заметный признак подбора.
Единое время. Синхронизация с одним источником для всех систем. Без этого записи из разных источников невозможно выстроить в последовательность, а именно последовательность и есть картина инцидента.
Глубина хранения. Задаётся сознательно, а не оставляется по умолчанию. Ориентир — период, заведомо больший, чем типичный срок обнаружения инцидента; для журналов доступа к персональным данным разумный минимум исчисляется месяцами, а не сутками.
Режим доступа. Чтение — ответственному за безопасность, изменение и удаление — никому из тех, чьи действия фиксируются. Право очистки журнала у администратора системы обесценивает журнал целиком.
Копия за пределами сегмента. Передача записей на отдельный узел или носитель, недоступный из атакуемой системы. Это единственная мера, которая работает против сценария «нарушитель получил права администратора».
Контроль целостности и полноты. Периодическая проверка, что записи поступают из всех заявленных источников и не имеют разрывов. Пробел в сутки, обнаруженный через месяц, объяснить уже нечем.
Порядок выгрузки для расследования. Кто вправе запросить, в каком формате выгружается, как фиксируется факт выгрузки. Выгрузка, сделанная без протокола, теряет ценность как доказательство.
Срок хранения и порядок уничтожения. По записям, относящимся к инцидентам, срок увеличивается: они переживают собственный журнал и хранятся вместе с материалами расследования.
05 Правовая база

Требования законодательства

ч. 2 ст. 19 152-ФЗмеры защиты, включая обнаружение фактов несанкционированного доступа к персональным данным
приказ ФСТЭК № 21группа РСБ: регистрация событий безопасности, их хранение и защита информации о событиях от удаления и изменения
ПП РФ № 1119уровень защищённости задаёт состав обязательных мер
ч. 3.1 ст. 21 152-ФЗсрок уведомления регулятора идёт с момента ВЫЯВЛЕНИЯ
ч. 11 ст. 13.11 КоАПнеуведомление или просрочка: ЮЛ 1–3 млн ₽
Обратите внимание, что мера в приказе ФСТЭК состоит из двух половин: регистрировать события — и защищать сведения о них от удаления и модификации. Первую половину выполняет любая система из коробки, вторую не выполняет почти никто. Конкретной глубины хранения нормативный акт не называет — её организация определяет сама, и разумный способ обосновать выбранный срок один: он должен быть больше, чем время, за которое у вас реально обнаруживают инциденты.
06 Связи в комплекте

Как связан с другими документами

Журнал событий — вход в цепочку реагирования, а не её финал.

Перечень событий определяет содержание. Перечень отвечает, что именно фиксируется; журнал — где эти записи живут и на каких условиях.
Инциденты — продолжение потока. Событие, признанное инцидентом, переходит в журнал регистрации инцидентов уже как человеческая запись с разбором и последствиями.
Регламент реагирования опирается на записи. Регламент начинается с установления факта и объёма, а установить их можно только по сохранившимся событиям.
Уведомление регулятора считает часы от выявления. Уведомление в 24 часа заполняется по данным из журнала событий: категории данных, число субъектов, время. Пустая ретроспектива означает уведомление вслепую.
07 Проверка

Что спросит проверяющий

Журнал событий проверяют не на наличие, а на пригодность.

Покажите записи за дату полгода назад. Самый быстрый вопрос: он сразу показывает фактическую глубину хранения, а не заявленную в документе.
Кто может удалить запись. Смотрят права на хранилище журналов. Возможность очистки у администратора системы — типичная и тяжёлая находка.
Есть ли копия вне сегмента. Спрашивают, что останется, если сервер скомпрометирован. Ответ «журналы на нём же» закрывает тему доказательств.
Синхронизировано ли время. Сравнивают отметки времени в записях разных систем за один и тот же момент. Расхождение в минуты уже мешает разбору.
Нет ли разрывов. Ищут периоды без записей. Сутки тишины — это либо остановленное логирование, либо удалённый фрагмент, и объяснить их постфактум обычно нечем.
08 Разбор эксперта

Разбор эксперта

С журналом событий связано редкое для комплекта заблуждение: считается, что он есть у всех. Формально так и есть — операционные системы и базы данных пишут события по умолчанию, галочка стоит, документ можно закрывать. Но вопрос к этому журналу задают всегда один и тот же и всегда постфактум: покажите, кто обращался к этим данным в прошлом месяце. И вот тут выясняется, что записи хранились неделю, лежали на том же сервере, который скомпрометирован, а очистить их мог тот же человек, чьи действия мы и хотим восстановить.

Именно поэтому мы советуем читать требование ФСТЭК целиком. Мера состоит из двух частей: регистрировать события и защищать сведения о них от удаления и изменения. Первую часть выполняет техника сама, вторую — только осознанное решение организации: вынести копию журналов за пределы сегмента, забрать право очистки у администратора системы и отдать чтение ответственному за безопасность. Пока эти три вещи не сделаны, журнал событий доказывает добросовестность, но не факты.

И совет, который экономит больше всего при реальном разборе, — про время. Инцидент почти никогда не виден в одной системе: часть следов в журнале входов, часть в базе, часть на шлюзе. Если часы этих трёх источников разъехались на минуты, последовательность событий не выстраивается, и вместо картины остаётся набор фрагментов, каждый из которых по отдельности ничего не доказывает. Синхронизация времени стоит один вечер работы и делается один раз, а без неё вся глубина хранения теряет половину смысла.

Что мы советуем при подготовке комплекта

Задайте глубину хранения сознательно и обоснуйте её сроком, за который у вас реально обнаруживаются инциденты, — а не оставляйте значение по умолчанию. Настройте передачу записей на отдельный узел вне контура основной системы. Заберите право удаления и изменения журналов у тех, чьи действия в них фиксируются, оставив чтение ответственному за безопасность. Синхронизируйте время во всех источниках. Опишите порядок выгрузки для расследования с фиксацией самого факта выгрузки. И проверяйте раз в период, что записи поступают из всех заявленных источников: молчащий источник выглядит точно так же, как спокойный.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
09 Частые вопросы

Частые вопросы

Чем журнал событий отличается от журнала регистрации инцидентов?

Журнал событий пишет система: это поток технических записей, из которого инцидент ещё предстоит увидеть. Журнал инцидентов ведёт человек и заносит туда уже признанные и разобранные случаи с последствиями и принятыми мерами.

Сколько хранить журналы событий?

Конкретный срок законодательство не устанавливает — его определяет организация. Ориентир простой: глубина хранения должна превышать типичное время обнаружения инцидента, поэтому для доступа к персональным данным разумно говорить о месяцах, а не о нескольких сутках, оставшихся от настроек по умолчанию.

Обязательно ли выносить журналы на отдельный сервер?

Прямого предписания нет, но приказ ФСТЭК требует защищать сведения о событиях от удаления и изменения. Копия за пределами защищаемого сегмента — единственная мера, которая работает в сценарии, когда нарушитель получил права администратора на самой системе.

Может ли администратор системы удалять журналы?

Не должен. Право очистки у того, чьи действия фиксируются, обесценивает журнал целиком: любая запись становится оспоримой. Разделение ролей здесь важнее любых технических средств.

Какие атрибуты обязательны в записи?

Дата и время с часовым поясом, источник, учётная запись, объект доступа, тип события и его результат. Результат критичен: неудачные попытки доступа — самый ранний признак подбора, и без них журнал показывает только успешную часть картины.

Зачем синхронизировать время, если каждая система пишет своё?

Инцидент почти всегда виден в нескольких источниках сразу. При разных часах записи не выстраиваются в последовательность, и восстановить, что за чем следовало, невозможно даже при полной сохранности всех журналов.

Что делать, если в журнале обнаружился период без записей?

Разбирать как инцидент: установить, было ли остановлено логирование, кем и когда, и сохранились ли записи в резервной копии. Пробел, замеченный через месяц, объяснить обычно уже нечем, поэтому контроль поступления записей должен быть регулярным.

Связанные документы

Все документы комплекта

Журнал событий информационной безопасности — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.