审计与 SIEM

你的审计日志,进你的安全栈。

每一次操作今天都会被记录,可查询、可导出。自动流式送入 Splunk 或 Datadog 已完成设计但尚未构建——两种状态在下文均有标注。

查询 API CSV 导出 仅追加

现已可用

记录就在那里,而且你随时可以取走。

审计日志仅追加,作用域限定在你的工作区。条目永不改写;删除数据并不会删除其审计轨迹——清除工作区后,“清除了什么”的记录仍会留下。

按操作者、操作、时间查询

可筛选到某一个人、某一类操作或某个日期范围。无需先整体导出,就能回答“这是谁改的”和“上周上线了什么”。

CSV 导出

时间戳、操作者、操作、对象与元数据。安全评审中那句“把日志拉出来给我们看”,交这份文件就够了。

完整工作区导出

覆盖一切的机器可读 JSON——资产、成员、设置、审计历史。为 GDPR 数据可携带性而建,离开时也用得上。


条目格式——现状

五列数据,不加解读。

导出文件刻意保持扁平,不需要解析器就能在任何地方加载。结构化细节存放在 meta 字段中(JSON 格式),你的 SIEM 如有需要可自行展开。

  • actor 永远是具体的人或 Token,绝不会是某个服务
  • action 使用稳定的动词词表
  • 时间戳为 UTC,采用 ISO 8601 格式
audit-export.csv
timestamp_utc,actor,action,target,meta
2026-08-10T09:14:22Z,[email protected],asset.approved,
  pricing-objection-handler,{"version":5}
2026-08-10T09:14:24Z,[email protected],deployment.run,
  target-claude-prod,{"assets":12,"machines":31}
2026-08-10T09:31:07Z,[email protected],member.role_changed,
  [email protected],{"from":"editor","to":"approver"}

推送连接器尚未构建。 今天的方式是拉取——定时查询 API,或导出 CSV。自动流式送入 Splunk、Datadog 或通用 HTTPS 采集器的方案在下文已有规格,但尚未构建。赶在上线前就需要它的团队,通常对审计端点跑一个每晚执行的任务——十行代码,现在就能用。

流式传输 即将推出

既定设计,供你据此规划。

Splunk HEC

端点、Token、index 与 sourcetype。批量发送、压缩传输、失败重试。

Datadog Logs

API key、site 与标签。以结构化日志送达,属性可检索。

通用 HTTPS

任何接受 HTTPS JSON 且支持自定义请求头的采集器。

投递: 每 30 秒或每满 500 条事件即批量发送一次,以先到者为准。若采集器不可达,我们会缓冲 24 小时并按退避策略重试。无论哪种情况,untactit 内部的审计日志都不受影响——流式传输是复制,绝不是搬移。

结构: 流式形态会新增 source_ip, user_agent,以及 result ,追加到上述五列之上,并将 actor 与 target 嵌套为对象。这三个字段目前均未采集。


记录哪些内容

所有改变状态或读取敏感数据的操作。

类别操作
身份认证 登录、登出、会话过期、SSO 配置变更
访问控制 授予角色、撤销角色、发送并接受邀请、移除成员
资产生命周期 创建、更新、提议、批准、驳回、归档、恢复
部署 规划、执行、检测到漂移、漂移已解决
配置 连接或移除目标、变更审批策略、变更套餐
数据访问 发起导出、查询审计日志、清除工作区

审计常见问题

审计日志保留多久?

免费版保留九十天,团队版一年,企业版三年;监管要求更长时可按合同延长。想保留得比套餐更久,就把日志转发进你自己的系统。

日志可以被修改或删除吗?

不能。它是仅追加的,清除工作区时会显式保留审计日志——删除行为本身会成为一条新条目。要移除审计历史,必须走单独的保留期限流程。

删除我们的数据会连带删除审计记录吗?

不会,而且这是有意为之。清除操作若连自己的记录也一并抹去,审计日志就失去了存在的意义。数据会被删除;“数据已被删除”这条记录会留下。

审计访问是否受限?

是。仅限 admin,而且查询审计日志这件事本身也会被审计。

别再猜智能体在跑什么。

接入一个工作区,约十分钟内,团队在用的每个技能、规则与记忆一览无余。

免费开始 联系我们

无需信用卡。直接接入现有工具。