11.4 审计日志
审计日志功能解决系统操作无记录、问题难追溯、合规审计过不了的问题,提供全量、不可篡改、可配置保留期限并支持异常告警的操作日志。
- 全量记录用户操作,零遗漏
- 支持按用户、时间、类型查询
- 日志不可删除篡改,保留期可配置
- 异常操作自动识别并告警
一句话定位:系统里的每一次操作都有记录——谁在什么时间做了什么,出了事能追溯。
审计日志是基座的"黑匣子"——平时不打扰,出了事全靠它。
您现在的问题
场景一:数据被改了,不知道谁改的。 一个客户的联系方式变了、一条商机被删除了、一份报价被修改了——但系统里没有记录,只能去问每个人,最后也查不出来。没有审计日志的系统,内部纠纷平均耗时 3 倍以上。
场景二:出了问题才发现没有日志。 系统出了安全问题、数据出了异常——想查操作记录,发现系统根本没有记录操作日志,或者日志只保留了 7 天。事后补日志是不可能的——数据已经丢了。
场景三:合规审计过不了。 客户或审计方要求提供"系统操作日志",证明数据安全有保障——但您拿不出来,合作就黄了。B2B 大客户采购中,60% 以上会要求供应商提供操作审计能力证明。
场景四:异常行为没人发现。 某个账号凌晨 3 点批量导出了全部客户数据——但没有人知道,直到三个月后数据出现在竞品手里。异常行为平均潜伏 200 天才被发现。
功能全景
审计日志让"出了事查不到"变成"出了事一查就清":
操作来源(所有模块:铸坊/源泉/基因/棱镜/灯塔/引力/系统)
↓
日志采集(登录/创建/修改/删除/导出/配置变更 → 自动记录)
↓
├─ 结构化存储(用户/时间/操作/对象/IP/变更前后值)
├─ 多维查询(按用户/时间/操作类型/对象/模块 → 秒级检索)
├─ 异常检测(批量删除/非工作时间/权限变更 → AI告警)
└─ 合规导出(按时间范围导出审计报告 → PDF/Excel)
↓
不可删除 / 不可篡改 / 保留期≥1年
- 全量记录。 每一个用户的每一次操作——自动记录,零遗漏。
- 结构化查询。 按用户、按时间、按操作类型、按对象筛选——快速定位。
- 长期保留。 审计日志不可删除、不可篡改——保留期限可配置(默认一年以上)。
- 异常告警。 短时间内大量删除、非工作时间的敏感操作——AI 自动识别并告警。
操作指南
- 查看日志 → 系统 → 审计日志 → 日志列表:默认展示最近操作;
- 多维筛选 → 选择用户/时间范围/操作类型/模块 → 精确定位;
- 查看详情 → 点击某条日志 → 展示变更前后值对比;
- 异常告警 → 告警面板:系统自动识别的异常行为列表;
- 导出报告 → 选择时间范围 → 导出审计报告(用于合规审计/内部审查)。
关键配置项:
- 保留期限:默认 1 年,可配置(合规要求通常≥1 年)
- 告警规则:批量操作阈值/非工作时间/敏感操作
- 记录范围:全量(默认)/ 仅写操作
- 导出权限:仅超管可导出审计报告
最佳实践
- 日志不是"用了才看"。 每月花 10 分钟扫一眼"异常告警"面板——别等出了事才翻日志。
- 敏感操作重点盯。 导出全部数据、批量删除、权限变更、配置修改——这四类操作要设"即时告警"。
- 日志保留期别太短。 有些问题 3 个月后才暴露——保留期至少 1 年。合规行业(金融/医疗)建议 3 年。
- 定期做"审计演练"。 假设"某客户数据被篡改了"——试着从日志中追溯。追不到说明日志有盲区。
常见误区
误区一:日志太多,没人看。 每天几千条日志——确实没人逐条看。靠"异常检测"筛出值得关注的 5~10 条就够了。
误区二:有了日志就安全了。 日志是"事后追溯"——不能"事前阻止"。日志+权限+告警,三者配合才是完整的安全体系。
与其他能力的配合
- 日志数据来源:覆盖系统所有模块的操作——铸坊、源泉、基因、棱镜、灯塔、引力;
- 9.4 组织权限 的操作审计、11.3 许可证 的登录记录都汇入审计日志;
- 11.1 站点设置 的配置变更也记录在审计日志中;
- 异常告警通过 11.2 邮件短信 推送给管理员;
- 合规报告可导出给客户或审计方。
关键指标
| 指标 | 健康值 | 说明 |
|---|---|---|
| 日志覆盖率 | 100%写操作 | 所有增删改操作都有记录 |
| 异常检测响应 | <1h | 异常行为发生到告警送达的时间 |
| 日志保留完整度 | ≥12个月 | 可追溯的最短时间范围 |
| 查询响应速度 | <3s | 任意条件组合的查询响应时间 |