# CD-SEC-10 - Security Logging and Monitoring Failures

> Citizen-built apps swing between no logging at all or debug-level over-logging left on in production.

- **Category**: Owasp Citizen Development
- **Subcategory**: top10
- **Canonical URL**: https://designpattern.fyi/patterns/cdsec10_logging_monitoring_failures/

---

## Description
'**Intent**: Implement appropriate logging and monitoring for citizen-built applications without exposing sensitive data.

**Context**: Citizen-built apps swing between two failure extremes — no logging at all (so an incident can't be reconstructed) or debug-level over-logging left on in production (so logs themselves become a sensitive-data exposure). AI-generated integrations often fall into the second trap by default, logging raw payloads "for visibility" without redaction.

**Solution**: Use platform-native audit logging wherever available. Instrument custom logging only where necessary. Configure platforms to avoid capturing raw application data in logs. Implement log-scrubbing rules for known sensitive-field patterns. Centralize logs for monitoring and incident response. Apply retention policies.'



## Use Cases
Use when deploying low-code/no-code applications or AI-generated integrations that require logging and monitoring.





## Trade-offs


### Advantages

- Enables incident detection

- Prevents log data exposure

- Supports forensic analysis

- Improves security visibility




### Considerations & Drawbacks

- Log storage costs

- Scrubbing rule maintenance

- Platform configuration complexity







---
**Reference**: [Original Source](https://owasp.org/www-project-citizen-development-top10-security-risks/)

