稽核與 SIEM
每一個動作今日都已被記錄、可查詢並可匯出。自動串流至 Splunk 或 Datadog 已完成設計但尚未建置 — 兩種狀態在下方皆已標示。
目前已可使用
稽核紀錄僅可附加,且範圍限定於你的工作區。紀錄永不改寫,刪除資料也不會刪除其稽核軌跡 — 清除工作區後,仍會留下清除了什麼的紀錄。
可篩選單一人員、單一類型的動作或日期區間。無須先匯出全部資料,就能回答「這是誰改的」與「上週上線了什麼」。
時間戳記、操作者、動作、目標與中繼資料。這就是資安審查中「把紀錄拉出來給我們看」所需要的檔案。
涵蓋一切的機器可讀 JSON — 資產、成員、設定與稽核歷程。為 GDPR 可攜性而建,離開時同樣好用。
紀錄格式 — 目前
此匯出刻意保持扁平,因此不需要解析器也能在任何地方載入。結構化的細節則放在 meta 以 JSON 形式呈現,你的 SIEM 可視需要展開。
actor 一律是人員或權杖,絕不會是服務action 使用穩定的動詞詞彙timestamp_utc,actor,action,target,meta 2026-08-10T09:14:22Z,[email protected],asset.approved, pricing-objection-handler,{"version":5} 2026-08-10T09:14:24Z,[email protected],deployment.run, target-claude-prod,{"assets":12,"machines":31} 2026-08-10T09:31:07Z,[email protected],member.role_changed, [email protected],{"from":"editor","to":"approver"}
已確定的設計,讓你能據以規劃。
端點、權杖、索引與 sourcetype。支援批次、壓縮與重試。
API 金鑰、站台與標籤。以結構化日誌形式送達,屬性可供搜尋。
任何可透過 HTTPS 接收 JSON 的收集器,並支援自訂標頭。
投遞: 每 30 秒或每 500 筆事件批次送出,以先到者為準。若你的收集器無法連線,我們會緩衝 24 小時並以退避方式重試。無論何種情況,untactit 內部的稽核紀錄都不受影響 — 串流是複製,絕非移動。
結構: 串流形式會額外加入 source_ip,
user_agent,以及 result 至上述五個欄位,並將操作者與目標巢狀為物件。這三個欄位目前尚未擷取。
每一個會改變狀態或讀取敏感資料的動作。
| 類別 | 動作 |
|---|---|
| 身分驗證 | 登入、登出、工作階段逾期、SSO 設定變更 |
| 存取控制 | 角色授予、角色撤銷、邀請寄送與接受、成員移除 |
| 資產生命週期 | 建立、更新、提案、核准、駁回、封存、還原 |
| 部署 | 已規劃、已執行、偵測到偏移、偏移已解決 |
| 設定 | 目標連接或移除、核准政策變更、方案變更 |
| 資料存取 | 已請求匯出、已查詢稽核紀錄、已清除工作區 |
Free 方案九十天、Team 方案一年、Enterprise 方案三年;若法規要求更長,可依合約延長。若要保留超過方案允許的期限,做法是轉送到你自己的系統。
不行。它是僅可附加的,且清除工作區時會明確保留它 — 刪除本身會成為一筆紀錄。要移除稽核歷程,需要另行執行保留期程序。
不會,而且這是刻意的。一次會抹除自身紀錄的清除,等於讓紀錄失去存在的意義。資料會被移除;但「它曾被移除」這件事的紀錄會留下。
是,僅限管理員;而且查詢稽核紀錄本身也是一項會被稽核的動作。