在德国,日志审计需遵循多项法律与标准,核心包括欧盟通用数据保护条例(GDPR/DSGVO)对处理安全的要求(例如第32条),德国联邦数据保护法(BDSG)以及行业或财务相关的要求,如德国税务和会计审计中的GoBD。技术性指南则以联邦信息安全局(BSI)的IT‑Grundschutz和技术建议为准。此外,关键基础设施(KRITIS)与NIS/NIS2指令也对日志保留与事件报告提出额外义务。
技术上应保证日志的完整性、可追溯性与可用性。主要措施包括:采用不可篡改或只追加(append‑only)的存储、对日志进行哈希签名或链式哈希以防篡改、保证时间同步(可信NTP/Timestamp)、对传输与存储实行加密、严格的访问控制与最小权限原则、部署SIEM进行集中分析和报警,并制定明确的保留期与安全备份策略以满足法规与审计需求。

密码管理应符合BSI与GDPR的安全要求:不得明文存储,必须使用现代加密哈希算法(如bcrypt/argon2等)并加盐,管理员账户严格限制并单独审计;实施多因素认证(MFA)作为强制性手段;密码策略以长度与复杂度为基础并结合风险评估,不应频繁强制更换但遇泄露需立刻重置;对密钥与凭证使用集中化、受控的密钥管理或凭证保管工具,并记录凭证访问日志。
要准备充足的证据链:保存日志保存策略与保留期文档、展示不可篡改存储与哈希校验记录、提供时间同步与SIEM告警历史、保留访问与变更控制记录;对密码与密钥使用说明、加密算法与密钥生命周期管理文件,以及MFA和管理员权限变更的审计记录。通过第三方审核或取得ISO 27001、BSI认证或行业合规认证(例如TISAX)能显著提升合规证明力。
外包或云环境需明确数据处理协议(DPA)并确保子处理方遵守GDPR与德国本地法规;确认日志访问权限与保存位置(是否在德国/欧盟境内)和供应商的合规证明;采用端到端加密并自行管理关键密钥以降低供应商风险;在合同中写明事件通知、审计权与SLA,确保在安全事件时能迅速获取日志并符合法定通报时限。