工控系统日志审计保留多久才合规?
合规要求 更新: 2026-06-09
工控系统日志审计保留多久才合规?
A: 日志保留期限取决于法规要求和行业实践:
- 法规最低要求:6个月
- 《网络安全法》第21条要求网络运营者留存网络日志不少于6个月
- 等保2.0三级要求审计记录保留不少于6个月
- 这是所有工控系统日志审计的最低合规要求
- 关保运营者建议:1年以上
- 关键信息基础设施运营者在满足6个月最低要求的基础上,建议保留1年以上
- 原因:许多安全事件的调查周期超过6个月,过短的日志保留周期可能影响事件溯源
- 关保条例要求"检测评估"能力,长期日志支持更深入的威胁分析
- 行业实践建议:
- 电力行业:建议保留1-2年,配合电力监控系统安全防护规定
- 轨道交通:建议保留1-3年,涉及信号系统安全事件的调查需要更长期的日志
- 石油石化:建议保留1年以上,配合安全生产法规的事故调查要求
- 制造业:6个月为最低要求,建议保留1年
日志审计的内容范围:需要保留的日志包括:
- 网络通信日志(源IP/目的IP/协议/端口/时间戳/数据量)
- 设备访问日志(登录/注销、操作记录)
- 安全事件日志(防火墙告警、IDS告警、异常行为)
- 系统管理日志(配置变更、策略修改、用户权限变更)
- PLC/DCS操作日志(控制指令、参数修改、程序下载)
存储建议:工控网络日志量大(尤其是网络流量日志),建议使用专用日志审计系统进行集中存储和管理,支持压缩存储和索引查询。日志存储应满足完整性要求(防篡改),可考虑使用WORM(一次写入多次读取)存储介质。