Recoger todo durante el máximo tiempo no garantiza observabilidad. Puede encarecer ingestión y consulta, ocultar señales relevantes y ampliar la superficie de datos sensibles. El objetivo es conservar eventos que permitan detectar, diagnosticar y demostrar lo necesario durante un plazo justificado.

Empieza por el uso

Clasifica cada familia de logs según una pregunta concreta:

Señal Uso Retención orientativa a decidir
autenticación y permisos seguridad e investigación según riesgo y obligación
errores de aplicación diagnóstico según ciclo de incidencias
auditoría de cambios trazabilidad política específica
acceso de baja severidad análisis operativo corto o muestreado
depuración detallada investigación temporal días, con activación controlada

No copies una cifra de retención entre sistemas. Propietario, base legal, frecuencia de consulta y tiempo habitual de detección deben justificarla.

Mide antes de excluir

Agrupa volumen y coste por servicio, tipo, severidad, entorno y campo. Localiza eventos repetidos, cuerpos excesivos y mensajes que nadie consulta. Para cada candidato registra:

  • volumen diario y crecimiento;
  • alertas o paneles que dependen de él;
  • última consulta útil;
  • incidentes donde aportó evidencia;
  • alternativa mediante métrica o traza;
  • riesgo de dejar de ingerirlo.

Google Cloud Logging permite exclusiones y muestreo de entradas coincidentes para reducir logs facturables. Una exclusión ocurre antes del almacenamiento del destino: pruébala con consultas históricas o un entorno controlado y conserva una forma de revertirla.

Protege la señal crítica

No muestrees indiscriminadamente errores raros, denegaciones o eventos de auditoría. Un 1 % de peticiones correctas puede bastar para tendencias; un 1 % de cambios administrativos no proporciona trazabilidad.

OWASP desaconseja registrar directamente tokens, contraseñas, claves, cadenas de conexión y determinados datos personales. Redacta en origen siempre que sea posible. Excluir después de ingerir no elimina la exposición previa.

Un evento estructurado debería identificar servicio, versión, entorno, severidad, correlación y resultado. Evita alta cardinalidad accidental, como incluir IDs únicos en nombres de etiquetas destinados a agregación.

Retención por destino y acceso

Los buckets de Cloud Logging permiten ubicación, acceso y retención diferenciados. Separa señales con obligaciones distintas en lugar de imponer una política universal. Revisa también copias: exportaciones, archivos de soporte y backups pueden conservar datos más tiempo que el sistema principal.

Aplica mínimo privilegio a lectura. La capacidad de buscar logs de producción puede revelar estructura, clientes o comportamiento aunque los secretos estén redactados.

Cambio seguro

  1. crea una línea base de volumen, alertas y consultas;
  2. introduce una exclusión pequeña y versionada;
  3. observa coste, cobertura y fallos de paneles;
  4. ejecuta un ejercicio de diagnóstico;
  5. amplía solo si la evidencia se mantiene;
  6. revisa la política periódicamente.

Los registros de auditoría y los logs de depuración tienen finalidades distintas. Controlar el coste significa asignar fidelidad y retención a cada finalidad, no apagar observabilidad hasta la próxima incidencia.