Успешные/неуспешные логины, смены пароля/MFA, изменения прав, доступ к чувствительным объектам (с id), admin-действия, отказы авторизации, аномалии rate limit — с request id и actor id.
Разбор
- Структурированные логи (JSON) удобнее для SIEM.
- PII минимизируйте; маскируйте секреты.
- Корреляция с трассировкой (trace id).
- Immutable storage / WORM для audit trail по требованию.
Итог
Security-логирование строится вокруг actor, action, object и исхода.