在 Venvera 中,每一项有意义的操作都会留下痕迹。谁登录了系统、谁创建了服务提供商、谁更改了风险评分、谁删除了策略,所有这些都会在发生的那一刻写入防篡改审计日志。条目由系统在人们工作时自动记录,在产品中的任何位置都无法手动创建、编辑或删除。正因如此,这条追踪记录才具备防篡改性:您看到的就是实际发生的事情。这为您提供了 DORA、NIS2 和 ISO 27001 等法规所要求的问责追踪,以及在发现异常时所需的取证时间线。
两个查看位置
审计视图有两个,分别面向两类不同的受众。
| 视图 | 位置 | 显示内容 |
|---|---|---|
| 审计追踪 | 设置 › 审计追踪 | 用户在您的组织内执行的操作,即对您拥有的记录所做的数据变更。 |
| 平台审计日志 | /admin/audit | 面向 Venvera 平台管理员的统一跨组织日志,将组织数据变更、平台管理员操作和认证事件合并到同一个事件流中。 |
组织审计追踪
位于报告 › 审计追踪下的审计追踪是您自己组织的活动日志。它会记录整个平台中对记录执行的每一次创建、更新和删除操作,涵盖信息登记册中的服务提供商和合同、事件、策略、风险评估、差距响应、整改计划、任务、用户等。
每个条目记录的内容
| 字段 | 说明 |
|---|---|
| 时间戳 | 操作发生的时间,以您选择的日期和时间格式显示。 |
| 用户 | 执行该操作的人员(姓名和电子邮箱)。系统生成的变更归属于系统。 |
| 操作 | 创建、更新或删除,以按颜色区分的徽章显示。 |
| 模块 | 受影响记录的类型(例如事件、策略、ICT 服务提供商)。 |
| 记录 ID | 具体记录的标识符。 |
| 变更 | 发生变更的字段数量。点击任意一行即可展开完整的变更前后对比视图。 |
展开一行即可准确查看发生了哪些变更。对于更新,您会看到每个字段的旧值以删除线显示,旁边是新值;创建会显示完整的新记录;删除会显示被移除的记录。这就是“有人编辑了这份合同”与“有人在 14:32 将续约日期从 2026 年改为 2028 年”之间的区别。
谁能看到哪些内容
可见范围取决于您的角色。普通团队成员只能看到自己的操作。组织管理员可以看到组织内所有人的操作。无论哪种情况,追踪记录的范围都仅限于您自己的组织,您永远不会看到其他组织的活动。顶部的三张摘要卡片分别统计条目总数、今天的条目数和本周的条目数。
平台审计日志
位于 /admin/audit 的平台审计日志是平台管理员的统一视图。它显示的不是单个组织的数据变更,而是将三个来源合并为一个按时间排序的事件流:
| 来源 | 涵盖内容 |
|---|---|
| 组织 | 所有组织中的数据变更,即各组织自己的审计追踪中显示的同一批创建/更新/删除事件。 |
| 平台 | 平台管理员在 /admin 面板中执行的操作。 |
| 认证 | 认证事件,包括登录成功、登录失败和单点登录失败,每个事件都附有来源 IP。 |
每一行都带有按颜色区分的来源徽章(组织、平台、认证),并记录完整信息:谁(用户姓名和电子邮箱)、做了什么(操作)、对象(记录类型和 ID)、时间戳、事件所属的组织,以及事件来源的 IP 地址。点击一行即可展开完整的事件详情,包括按原样记录的原始变更或元数据。
筛选器
| 筛选器 | 选项/行为 |
|---|---|
| 来源 | 所有来源、组织事件、平台管理员或认证事件。 |
| 操作 | 创建、更新、删除、登录、导出、认证成功、认证失败、SSO 失败,或所有操作。 |
| IP 地址 | 仅显示来自指定 IP 的事件(支持部分匹配,因此您可以按子网前缀筛选)。 |
| 用户 | 按电子邮箱或姓名匹配。 |
| 日期范围 | “从”和“至”两个日期;“至”日期包含当天全天。 |
| 搜索 | 在事件详情和已记录的变更中进行自由文本搜索。 |
| 演示会话 | 所有会话、仅演示会话或排除演示会话,便于您将真实用户的活动与只读演示用户的操作区分开来。 |
多个筛选器可以组合使用,点击全部清除链接即可将其重置。在管理面板的其他位置打开某个用户的记录并选择查看用户日志,会直接跳转到此处,并且已应用该用户的筛选条件。
每项操作都会记录 IP
现在,每项受审计的操作都会捕获来源 IP 地址,无论是组织数据变更、平台管理员操作还是认证事件。如果无法确定 IP,该字段只会显示一个短横线。由于 IP 存储在事件本身之中,您可以围绕单个地址展开整个调查。
导出为 CSV
您可以从平台审计日志将当前视图导出为电子表格,用于离线分析、创建工单或提交给审计师。
将日志精确缩小到您需要的范围:来源、操作、日期范围、IP、用户,或它们的任意组合。导出内容与屏幕上显示的内容一致。
使用右上角的导出 CSV 按钮。Venvera 会收集所有匹配的事件(不仅限于当前页面),并下载名为 audit-log-YYYY-MM-DD.csv 的文件。
每一行都包含时间戳、来源、用户电子邮箱和姓名、操作、对象类型和 ID、组织、IP 地址以及完整的详情列,可直接用于 Excel、导入 SIEM 或放入证据包。
场景:追查可疑登录
Priya 是一家中型银行的安全负责人。夜间,她的 SIEM 标记了一次来自陌生 IP 的 Venvera 登录。她想弄清两个问题:该地址做了什么,以及那一周是否还有其他异常。
Priya 打开 /admin/audit,将来源设为认证事件,并将可疑地址粘贴到 IP 地址筛选器中。日志现在只显示来自该 IP 的登录尝试。她可以立即看出这些尝试是一次认证成功还是一连串认证失败,哪个账户成为目标,以及确切的时间戳。
她清除来源筛选器,将用户筛选器切换为受影响的账户,并查看该账户在登录后于组织事件和平台事件中执行的所有操作,包括创建、更改或删除的任何记录。由此她可以判断该会话是否执行了任何操作,还是在此之前就已被发现。
为排除其他问题,Priya 设置覆盖该周的从和至日期范围,并将演示会话设为排除演示会话。现在她看到的只有真实用户的活动,演示会话已被过滤掉,因此不会有任何信息被淹没在噪声中。
她点击导出 CSV,按发现时的原样保存经过筛选的时间线,并将其附加到事件工单中。这条追踪记录就是她对此次调查所做的同步、防篡改的记录。