訪客WiFi需要保留使用紀錄嗎?

香港沒有為場地訪客WiFi訂出統一的日誌保留日數,因此保留多久要由用途反推,並同時符合個人資料不得保留過久的原則。本頁說明一條有用的紀錄應包含哪些欄位、時間同步為何是前提,以及保留期應如何訂立及落實。

問題要分兩層:法律要求與實際可用性

香港並沒有一條法例為場地訪客WiFi訂出統一的日誌保留日數。因此「訪客WiFi是否需要保留使用紀錄」的答案不是查一條硬性規定,而是由兩層考慮組成:第一層是《個人資料(私隱)條例》的保留限制,即個人資料的保留時間不得超過達到收集目的所需;第二層是實際可用性,即當日後出現保安事故、內部調查或執法部門的正式要求時,手上的紀錄是否足以回答問題。

兩層考慮的方向相反:私隱原則要求不要保留過久,實際需要則要求不要太短。因此正確做法是先界定紀錄的用途,再據此訂出一個明確期限並寫入政策,令系統設定與政策一致。關於場地在法律上的整體責任分工,本站另有提供訪客WiFi有何法律責任?一頁,本頁集中討論紀錄本身應包含什麼欄位及保留多久。

一條有用的紀錄應包含哪些欄位

訪客網絡幾乎必然使用位址轉換,數十至數百部裝置共用少量對外IP位址。RFC 6302(Logging Recommendations for Internet-Facing Servers)針對這種環境提出記錄建議:日誌應同時包含來源IP位址、來源端口,以及帶時區的準確時間戳,否則在共用位址的情況下無法由一個對外IP位址還原至某一部裝置。這一點決定了紀錄是否有意義。

欄位作用缺少的後果
準確時間戳(含時區)把事件對應到具體時刻各設備時間不一致,紀錄無法互相對照
對外IP位址及來源端口在位址轉換環境下區分不同裝置只知某時段有人上網,無法指向具體裝置
內部IP位址對應到網絡內部的裝置無法把對外連線追回內部端點
裝置MAC位址識別同一裝置的多次連線同一裝置每次接入視作陌生裝置
接入及斷開時間界定該裝置的在線時段無法判斷事發時該裝置是否在線
驗證識別(如有)對應至已驗證的使用者只能追到裝置,無法對應人
接入點或位置指出裝置所在區域大型場地無法收窄範圍

最常見的缺失是來源端口與時間同步。前者令位址轉換紀錄失去分辨能力,後者令多套系統的紀錄無法拼合。

時間同步與紀錄格式:兩項技術前提

全網時間同步是紀錄可用的前提。無線控制器、路由器、防火牆與日誌伺服器若各自走時,同一事件在不同系統的時間戳會有偏差,事後對照時無法確定次序。NTP(Network Time Protocol,RFC 5905)就是為此而設,實務上應讓所有網絡設備指向同一時間來源,並在日誌中保留時區資訊。

紀錄格式方面,RFC 5424(The Syslog Protocol)定義了 syslog 訊息的結構,包括優先級、時間戳、主機名及結構化資料欄位。採用標準格式的好處是不同廠商的設備可送往同一台日誌伺服器集中保存及檢索,而不需為每種設備另寫解析規則。至於日誌管理本身的做法,美國國家標準與技術研究院的 NIST SP 800-92(Guide to Computer Security Log Management)提出以政策驅動的管理方式:先訂明保留期、保護措施及檢視安排,再落實到系統設定。

保留期如何訂:按用途反推

① 純便利服務

只為顧客提供上網方便、不作分析或推廣。用途單一,紀錄的作用限於處理濫用及故障,保留期可訂得較短。

② 需要處理投訴及事故

場地曾遇濫用、頻寬被佔用或設備被掃描等情況,紀錄需覆蓋由事件發生至被發現的時間差,期限應相應延長。

③ 可能收到正式查詢

人流大或曾接獲執法部門要求的場地,應確保紀錄能覆蓋由事件到查詢送達的合理時間,並訂明核實與批核程序。

④ 含驗證資料的情況

以手機號碼或會員帳戶驗證時,紀錄含個人資料,私隱責任較重,保留期須更嚴格界定,不宜與技術日誌同一期限。

四種情況的共同要求是把期限寫成文件並實際執行。政策寫三個月而系統設定為永久保留,或政策寫六個月而日誌因空間不足在兩星期內被覆寫,兩者都屬設定與政策不符。

香港場地的實際情況

香港的茶餐廳、樓上舖、診所及小型商場多以一條商業寬頻同時承載收銀系統、閉路電視與訪客WiFi,網絡設備通常只有一台路由器連數台接入點。這種規模下最常見的情況是日誌功能從未啟用,或日誌只寫在路由器的記憶體內,重啟即清空。若場地認為紀錄有用,第一步往往不是延長保留期,而是先把日誌送到一台會長期保存的裝置,例如網絡儲存裝置或小型日誌伺服器。

另一個香港特點是外包比例高。訪客WiFi常由網絡服務商或第三方接入頁平台提供,日誌實際存放在服務商的雲端。此時應在合約中寫明由哪一方保存紀錄、保留多久、可否匯出、應對正式查詢的流程,以及合約終止後資料如何刪除。場地作為決定收集哪些資料的一方,責任不會因外包而轉移。

儲存空間亦要按人流估算。旺區店舖每日接入的裝置數量遠高於辦公室,日誌增長速度較快;若使用容量有限的裝置保存,實際保留天數可能遠短於政策所寫。部署時應實測一段時間的日誌增長量,再回推可行的保留期。

落實步驟

  1. 界定紀錄用途——列明紀錄用於處理濫用、故障排查,抑或需應對正式查詢,作為訂立期限的依據。
  2. 訂立書面政策——寫明保留期、存放位置、可存取人員及刪除方式,並註明覆核周期。
  3. 啟用必要欄位——開啟位址轉換日誌並保留來源端口,記錄接入及斷開時間與裝置識別。
  4. 統一時間來源——所有網絡設備指向同一NTP來源,日誌保留時區資訊。
  5. 集中保存——以標準syslog格式送往長期保存的日誌伺服器或儲存裝置,避免只存於設備記憶體。
  6. 限制存取——日誌存取權限只給指定人員,並記錄查閱情況,避免任何員工可自行翻查。
  7. 實測增長與到期刪除——量度日誌增長速度確認容量足夠,並確保逾期紀錄按政策自動刪除。

第七步是政策與現實對接的關鍵:容量不足會令實際保留期短於政策,而缺乏自動刪除則會令紀錄無限期累積,兩者都屬設定與政策脫節。

權威資料依據

本文核對資料:RFC 6302(Logging Recommendations for Internet-Facing Servers)RFC 5424(The Syslog Protocol)RFC 5905(Network Time Protocol Version 4)NIST SP 800-92(Guide to Computer Security Log Management)個人資料私隱專員公署「六項保護資料原則」(Six Data Protection Principles)

不確定如何應用於實際環境?我們的工程師可按現場情況提供建議,免費解答及報價。

WhatsApp 即時查詢

常見問題

香港法例有規定訪客WiFi日誌必須保留多少日嗎?
並沒有為場地訪客WiFi訂出統一日數。實務上要同時考慮兩方面:《個人資料(私隱)條例》要求個人資料的保留時間不得超過達到收集目的所需,因此不宜無限期保存;另一方面紀錄要能應付日後的事故調查或正式查詢,所以也不宜過短。合適做法是先界定紀錄用途,訂出一個明確期限寫入政策,再確認系統設定與政策一致,並設定逾期自動刪除。
只記錄IP位址是否足夠追溯到某一部裝置?
不足夠。訪客網絡幾乎必然使用位址轉換,大量裝置共用少量對外IP位址,僅憑對外IP位址無法分辨是哪一部裝置。RFC 6302 的記錄建議指出,日誌應同時包含來源IP位址、來源端口及帶時區的準確時間戳,來源端口正是在共用位址環境下區分裝置的關鍵欄位。若路由器或防火牆的位址轉換日誌未保留來源端口,收到查詢時實際上無法給出有意義的答案。
為何時間同步會影響紀錄的可用性?
因為一次事件的線索通常散落在多套系統:無線控制器記錄裝置接入、路由器記錄位址轉換、防火牆記錄對外連線。若各設備時間不一致,同一事件在不同紀錄中的時間戳會有偏差,事後無法確定次序或對照拼合。NTP(RFC 5905)就是為此而設,實務上應讓全部網絡設備指向同一時間來源,並在日誌中保留時區資訊,否則跨時區查詢時也會出現誤差。
小型店舖只有一台路由器,應如何保存紀錄?
先確認日誌實際存放在哪裡。很多小型場地的路由器只把日誌寫在記憶體,重啟即清空,等於沒有紀錄。較實際的做法是以標準syslog格式把日誌送往一台會長期保存的裝置,例如店內的網絡儲存裝置或小型日誌伺服器,並限制存取權限。同時要實測日誌的增長速度,旺區店舖每日接入裝置數量多,日誌增長快,容量不足會令實際保留天數遠短於政策所寫。
訪客WiFi外包給服務商,日誌責任由誰承擔?
場地作為決定收集哪些資料的一方,責任不會因外包而轉移。因此應在合約中寫明日誌由哪一方保存、保留多久、可否匯出、如何應對執法部門的正式要求、資料是否用於分析或推廣,以及合約終止後如何刪除。若服務商把日誌存放在其雲端平台,場地亦應確認在需要時能夠取得紀錄,而非在事件發生後才發現無法匯出或已被覆寫。

需要規劃合規的訪客WiFi?

我們的工程師可為商場、餐廳、診所及辦公室規劃訪客網絡分隔、接入頁驗證與日誌保存安排,設定時間同步與集中日誌,並提供設定紀錄及交付文件。

WhatsApp 免費報價

相關主題

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡系統工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。