可追溯性11 分钟
如何为自动化工作流设计可用的审计日志
通过六个步骤记录有用事件、解释每项决策,并在不过度收集数据的前提下开展调查。
有用的审计日志既不是数据堆积,也不是仅供专家查看的文件。它应让授权人员迅速理解发生了什么、为什么发生、使用了哪项权限,以及结果如何。
从日志必须回答的问题开始
先定义用途,再确定技术字段。事件、申诉、错误和定期复核所需的证据并不完全相同。
- 发生了什么?
- 谁作出决定或批准?
- 需要核查什么结果?
采用统一模式和关联标识符
每个事件都应遵循同一套结构。流程标识符可连接分布在多个工具中的步骤,避免依赖含糊的自由文本。
- 一致的UTC时间戳
- 标准化事件类型
- 共享流程标识符
记录有用上下文,避免过度收集
保留解释决策所需的引用、规则和版本。没有明确目的时,不要记录密钥、完整内容和个人数据。
- 来源与规则版本
- 用引用代替副本
- 敏感数据脱敏
清楚呈现审批、修正和例外
日志应区分工作流提出的建议、人员批准的内容、作出的修改,以及被拒绝或停止的操作。
- 初始建议
- 审批人及修改
- 拒绝、例外及原因
保护完整性、访问权限和保留期限
如果日志能被无痕修改、人人可读或永久保存,它就会失去价值。应指定负责人并记录规则。
- 受控写入与可检测修改
- 按角色读取
- 明确保留与删除
用真实调查检验日志
选择一个正常案例、一个错误和一个敏感操作。让未参与系统设计的人重建时间线并指出缺失证据。
- 可重建的时间线
- 可用的搜索与导出
- 定期复核事件
NOVAMIND
记录是为了理解和决策,而不是保存一切
优秀的审计日志以可用格式连接可靠事实。它能缩短调查时间、明确责任,并帮助团队基于证据而非假设改进工作流。
通用方法框架:事件、访问权限、保留期限和证据必须结合您的法律、安全与合规义务进行调整。