Recoger todo durante el máximo tiempo no garantiza observabilidad. Puede encarecer ingestión y consulta, ocultar señales relevantes y ampliar la superficie de datos sensibles. El objetivo es conservar eventos que permitan detectar, diagnosticar y demostrar lo necesario durante un plazo justificado.
Empieza por el uso
Clasifica cada familia de logs según una pregunta concreta:
| Señal | Uso | Retención orientativa a decidir |
|---|---|---|
| autenticación y permisos | seguridad e investigación | según riesgo y obligación |
| errores de aplicación | diagnóstico | según ciclo de incidencias |
| auditoría de cambios | trazabilidad | política específica |
| acceso de baja severidad | análisis operativo | corto o muestreado |
| depuración detallada | investigación temporal | días, con activación controlada |
No copies una cifra de retención entre sistemas. Propietario, base legal, frecuencia de consulta y tiempo habitual de detección deben justificarla.
Mide antes de excluir
Agrupa volumen y coste por servicio, tipo, severidad, entorno y campo. Localiza eventos repetidos, cuerpos excesivos y mensajes que nadie consulta. Para cada candidato registra:
- volumen diario y crecimiento;
- alertas o paneles que dependen de él;
- última consulta útil;
- incidentes donde aportó evidencia;
- alternativa mediante métrica o traza;
- riesgo de dejar de ingerirlo.
Google Cloud Logging permite exclusiones y muestreo de entradas coincidentes para reducir logs facturables. Una exclusión ocurre antes del almacenamiento del destino: pruébala con consultas históricas o un entorno controlado y conserva una forma de revertirla.
Protege la señal crítica
No muestrees indiscriminadamente errores raros, denegaciones o eventos de auditoría. Un 1 % de peticiones correctas puede bastar para tendencias; un 1 % de cambios administrativos no proporciona trazabilidad.
OWASP desaconseja registrar directamente tokens, contraseñas, claves, cadenas de conexión y determinados datos personales. Redacta en origen siempre que sea posible. Excluir después de ingerir no elimina la exposición previa.
Un evento estructurado debería identificar servicio, versión, entorno, severidad, correlación y resultado. Evita alta cardinalidad accidental, como incluir IDs únicos en nombres de etiquetas destinados a agregación.
Retención por destino y acceso
Los buckets de Cloud Logging permiten ubicación, acceso y retención diferenciados. Separa señales con obligaciones distintas en lugar de imponer una política universal. Revisa también copias: exportaciones, archivos de soporte y backups pueden conservar datos más tiempo que el sistema principal.
Aplica mínimo privilegio a lectura. La capacidad de buscar logs de producción puede revelar estructura, clientes o comportamiento aunque los secretos estén redactados.
Cambio seguro
- crea una línea base de volumen, alertas y consultas;
- introduce una exclusión pequeña y versionada;
- observa coste, cobertura y fallos de paneles;
- ejecuta un ejercicio de diagnóstico;
- amplía solo si la evidencia se mantiene;
- revisa la política periódicamente.
Los registros de auditoría y los logs de depuración tienen finalidades distintas. Controlar el coste significa asignar fidelidad y retención a cada finalidad, no apagar observabilidad hasta la próxima incidencia.