稽核與 SIEM

你的稽核紀錄,進入你的資安堆疊。

每一個動作今日都已被記錄、可查詢並可匯出。自動串流至 Splunk 或 Datadog 已完成設計但尚未建置 — 兩種狀態在下方皆已標示。

查詢 API CSV 匯出 僅可附加

目前已可使用

紀錄確實存在,而且你可以帶走。

稽核紀錄僅可附加,且範圍限定於你的工作區。紀錄永不改寫,刪除資料也不會刪除其稽核軌跡 — 清除工作區後,仍會留下清除了什麼的紀錄。

依操作者、動作、時間查詢

可篩選單一人員、單一類型的動作或日期區間。無須先匯出全部資料,就能回答「這是誰改的」與「上週上線了什麼」。

CSV 匯出

時間戳記、操作者、動作、目標與中繼資料。這就是資安審查中「把紀錄拉出來給我們看」所需要的檔案。

完整工作區匯出

涵蓋一切的機器可讀 JSON — 資產、成員、設定與稽核歷程。為 GDPR 可攜性而建,離開時同樣好用。


紀錄格式 — 目前

五個欄位,不做任何詮釋。

此匯出刻意保持扁平,因此不需要解析器也能在任何地方載入。結構化的細節則放在 meta 以 JSON 形式呈現,你的 SIEM 可視需要展開。

  • actor 一律是人員或權杖,絕不會是服務
  • action 使用穩定的動詞詞彙
  • 時間戳記為 UTC,採 ISO 8601 格式
audit-export.csv
timestamp_utc,actor,action,target,meta
2026-08-10T09:14:22Z,[email protected],asset.approved,
  pricing-objection-handler,{"version":5}
2026-08-10T09:14:24Z,[email protected],deployment.run,
  target-claude-prod,{"assets":12,"machines":31}
2026-08-10T09:31:07Z,[email protected],member.role_changed,
  [email protected],{"from":"editor","to":"approver"}

推送連接器尚未建置。 目前採用拉取方式 — 依排程查詢 API 或匯出 CSV。自動串流至 Splunk、Datadog 或通用 HTTPS 收集器已於下方載明,但尚未建置。在它推出前就有需求的團隊,通常會針對稽核端點跑一個每晚執行的排程作業,只要十行程式碼,而且現在就能用。

串流 即將推出

已確定的設計,讓你能據以規劃。

Splunk HEC

端點、權杖、索引與 sourcetype。支援批次、壓縮與重試。

Datadog Logs

API 金鑰、站台與標籤。以結構化日誌形式送達,屬性可供搜尋。

通用 HTTPS

任何可透過 HTTPS 接收 JSON 的收集器,並支援自訂標頭。

投遞: 每 30 秒或每 500 筆事件批次送出,以先到者為準。若你的收集器無法連線,我們會緩衝 24 小時並以退避方式重試。無論何種情況,untactit 內部的稽核紀錄都不受影響 — 串流是複製,絕非移動。

結構: 串流形式會額外加入 source_ip, user_agent,以及 result 至上述五個欄位,並將操作者與目標巢狀為物件。這三個欄位目前尚未擷取。


會被記錄的內容

每一個會改變狀態或讀取敏感資料的動作。

類別動作
身分驗證 登入、登出、工作階段逾期、SSO 設定變更
存取控制 角色授予、角色撤銷、邀請寄送與接受、成員移除
資產生命週期 建立、更新、提案、核准、駁回、封存、還原
部署 已規劃、已執行、偵測到偏移、偏移已解決
設定 目標連接或移除、核准政策變更、方案變更
資料存取 已請求匯出、已查詢稽核紀錄、已清除工作區

稽核常見問題

稽核紀錄會保留多久?

Free 方案九十天、Team 方案一年、Enterprise 方案三年;若法規要求更長,可依合約延長。若要保留超過方案允許的期限,做法是轉送到你自己的系統。

紀錄可以被修改或刪除嗎?

不行。它是僅可附加的,且清除工作區時會明確保留它 — 刪除本身會成為一筆紀錄。要移除稽核歷程,需要另行執行保留期程序。

刪除我們的資料是否會一併刪除稽核軌跡?

不會,而且這是刻意的。一次會抹除自身紀錄的清除,等於讓紀錄失去存在的意義。資料會被移除;但「它曾被移除」這件事的紀錄會留下。

稽核存取是否受限?

是,僅限管理員;而且查詢稽核紀錄本身也是一項會被稽核的動作。

你的代理在跑什麼,不必再用猜的。

連接一個工作區,大約十分鐘,團隊實際在用的每一項技能、規則與記憶就全部看得到。

免費開始 與我們談談

免信用卡,直接搭配你現有的工具。