文档目录

11.4 审计日志

审计日志功能解决系统操作无记录、问题难追溯、合规审计过不了的问题,提供全量、不可篡改、可配置保留期限并支持异常告警的操作日志。

  • 全量记录用户操作,零遗漏
  • 支持按用户、时间、类型查询
  • 日志不可删除篡改,保留期可配置
  • 异常操作自动识别并告警

一句话定位:系统里的每一次操作都有记录——谁在什么时间做了什么,出了事能追溯。

审计日志是基座的"黑匣子"——平时不打扰,出了事全靠它。

您现在的问题

场景一:数据被改了,不知道谁改的。 一个客户的联系方式变了、一条商机被删除了、一份报价被修改了——但系统里没有记录,只能去问每个人,最后也查不出来。没有审计日志的系统,内部纠纷平均耗时 3 倍以上。

场景二:出了问题才发现没有日志。 系统出了安全问题、数据出了异常——想查操作记录,发现系统根本没有记录操作日志,或者日志只保留了 7 天。事后补日志是不可能的——数据已经丢了。

场景三:合规审计过不了。 客户或审计方要求提供"系统操作日志",证明数据安全有保障——但您拿不出来,合作就黄了。B2B 大客户采购中,60% 以上会要求供应商提供操作审计能力证明。

场景四:异常行为没人发现。 某个账号凌晨 3 点批量导出了全部客户数据——但没有人知道,直到三个月后数据出现在竞品手里。异常行为平均潜伏 200 天才被发现。

功能全景

审计日志让"出了事查不到"变成"出了事一查就清":

操作来源(所有模块:铸坊/源泉/基因/棱镜/灯塔/引力/系统)
        ↓
日志采集(登录/创建/修改/删除/导出/配置变更 → 自动记录)
        ↓
├─ 结构化存储(用户/时间/操作/对象/IP/变更前后值)
├─ 多维查询(按用户/时间/操作类型/对象/模块 → 秒级检索)
├─ 异常检测(批量删除/非工作时间/权限变更 → AI告警)
└─ 合规导出(按时间范围导出审计报告 → PDF/Excel)
        ↓
不可删除 / 不可篡改 / 保留期≥1年
  • 全量记录。 每一个用户的每一次操作——自动记录,零遗漏。
  • 结构化查询。 按用户、按时间、按操作类型、按对象筛选——快速定位。
  • 长期保留。 审计日志不可删除、不可篡改——保留期限可配置(默认一年以上)。
  • 异常告警。 短时间内大量删除、非工作时间的敏感操作——AI 自动识别并告警。

操作指南

  1. 查看日志 → 系统 → 审计日志 → 日志列表:默认展示最近操作;
  2. 多维筛选 → 选择用户/时间范围/操作类型/模块 → 精确定位;
  3. 查看详情 → 点击某条日志 → 展示变更前后值对比;
  4. 异常告警 → 告警面板:系统自动识别的异常行为列表;
  5. 导出报告 → 选择时间范围 → 导出审计报告(用于合规审计/内部审查)。

关键配置项:

  • 保留期限:默认 1 年,可配置(合规要求通常≥1 年)
  • 告警规则:批量操作阈值/非工作时间/敏感操作
  • 记录范围:全量(默认)/ 仅写操作
  • 导出权限:仅超管可导出审计报告

最佳实践

  1. 日志不是"用了才看"。 每月花 10 分钟扫一眼"异常告警"面板——别等出了事才翻日志。
  2. 敏感操作重点盯。 导出全部数据、批量删除、权限变更、配置修改——这四类操作要设"即时告警"。
  3. 日志保留期别太短。 有些问题 3 个月后才暴露——保留期至少 1 年。合规行业(金融/医疗)建议 3 年。
  4. 定期做"审计演练"。 假设"某客户数据被篡改了"——试着从日志中追溯。追不到说明日志有盲区。

常见误区

误区一:日志太多,没人看。 每天几千条日志——确实没人逐条看。靠"异常检测"筛出值得关注的 5~10 条就够了。

误区二:有了日志就安全了。 日志是"事后追溯"——不能"事前阻止"。日志+权限+告警,三者配合才是完整的安全体系。

与其他能力的配合

  • 日志数据来源:覆盖系统所有模块的操作——铸坊源泉基因棱镜灯塔引力
  • 9.4 组织权限 的操作审计、11.3 许可证 的登录记录都汇入审计日志;
  • 11.1 站点设置 的配置变更也记录在审计日志中;
  • 异常告警通过 11.2 邮件短信 推送给管理员;
  • 合规报告可导出给客户或审计方。

关键指标

指标健康值说明
日志覆盖率100%写操作所有增删改操作都有记录
异常检测响应<1h异常行为发生到告警送达的时间
日志保留完整度≥12个月可追溯的最短时间范围
查询响应速度<3s任意条件组合的查询响应时间

常见问题

审计日志如何与其他系统配合?

审计日志的数据来源覆盖系统所有模块(铸坊、源泉、基因、棱镜、灯塔、引力)。此外:

  • 9.4 组织权限的操作审计
  • 11.3 许可证的登录记录
  • 11.1 站点设置的配置变更
    都会汇入审计日志。异常告警则通过11.2 邮件短信推送,实现全面的安全监控。
什么是审计日志?它主要解决什么问题?

审计日志是系统内置的“黑匣子”,自动记录每一次用户操作(登录、创建、修改、删除、导出、配置变更等),确保操作可追溯。它主要解决三大问题:

  • 数据被改找不到责任人:当数据异常时,可快速定位“谁在什么时间做了什么”。
  • 出事后无日志可查:系统默认长期保留(可配置,通常一年以上),日志不可删除、不可篡改。
  • 合规审计无法通过:满足客户或审计方对操作日志的要求,证明数据安全有保障。
如何快速查询审计日志?

审计日志提供结构化查询功能,支持按以下维度筛选:

  • 用户:按特定用户查询
  • 时间:指定时间段
  • 操作类型:如创建、修改、删除等
  • 对象:具体的数据对象
    可以快速定位“谁在什么时间改了什么”,让查询高效精准。
审计日志会记录哪些操作?能保留多久?

审计日志会全量记录系统中的每一次操作,包括:登录、创建、修改、删除、导出、配置变更等。覆盖所有模块(铸坊、源泉、基因、棱镜、灯塔、引力)以及组织权限操作、许可证登录记录、站点设置变更等。
日志不可删除、不可篡改,保留期限可配置,默认一年以上,满足合规要求。

审计日志有异常告警功能吗?能告警哪些异常?

是的,审计日志具备异常告警功能,利用AI自动识别异常行为并主动告警。典型告警场景包括:

  • 短时间内大量删除操作
  • 非工作时间的敏感操作
  • 权限变更
    异常告警会通过11.2 邮件短信推送给管理员,确保安全事件能及时响应。