在 Venvera 中,每一项有意义的操作都会留下痕迹。谁登录了系统、谁创建了服务提供商、谁更改了风险评分、谁删除了策略,所有这些都会在发生的那一刻写入防篡改审计日志。条目由系统在人们工作时自动记录,在产品中的任何位置都无法手动创建、编辑或删除。正因如此,这条追踪记录才具备防篡改性:您看到的就是实际发生的事情。这为您提供了 DORA、NIS2 和 ISO 27001 等法规所要求的问责追踪,以及在发现异常时所需的取证时间线。

两个查看位置

审计视图有两个,分别面向两类不同的受众。

视图位置显示内容
审计追踪设置 › 审计追踪用户在您的组织内执行的操作,即对您拥有的记录所做的数据变更。
平台审计日志/admin/audit面向 Venvera 平台管理员的统一跨组织日志,将组织数据变更、平台管理员操作和认证事件合并到同一个事件流中。
ℹ️
大多数人使用的是组织审计追踪。平台审计日志位于 /admin 面板下,需要平台管理员权限,因此通常仅供 Venvera 员工在跨组织调查时使用。

组织审计追踪

位于报告 › 审计追踪下的审计追踪是您自己组织的活动日志。它会记录整个平台中对记录执行的每一次创建、更新和删除操作,涵盖信息登记册中的服务提供商和合同、事件、策略、风险评估、差距响应、整改计划、任务、用户等。

每个条目记录的内容

字段说明
时间戳操作发生的时间,以您选择的日期和时间格式显示。
用户执行该操作的人员(姓名和电子邮箱)。系统生成的变更归属于系统。
操作创建、更新或删除,以按颜色区分的徽章显示。
模块受影响记录的类型(例如事件、策略、ICT 服务提供商)。
记录 ID具体记录的标识符。
变更发生变更的字段数量。点击任意一行即可展开完整的变更前后对比视图。

展开一行即可准确查看发生了哪些变更。对于更新,您会看到每个字段的旧值以删除线显示,旁边是新值;创建会显示完整的新记录;删除会显示被移除的记录。这就是“有人编辑了这份合同”与“有人在 14:32 将续约日期从 2026 年改为 2028 年”之间的区别。

谁能看到哪些内容

可见范围取决于您的角色。普通团队成员只能看到自己的操作。组织管理员可以看到组织内所有人的操作。无论哪种情况,追踪记录的范围都仅限于您自己的组织,您永远不会看到其他组织的活动。顶部的三张摘要卡片分别统计条目总数、今天的条目数和本周的条目数。

ℹ️
您可以按模块、操作、日期范围(从和至)以及自由文本搜索(在已记录的字段变更中查找)筛选审计追踪。生效的筛选条件会显示为可移除的标签,让您始终清楚当前查看的是什么。

平台审计日志

位于 /admin/audit 的平台审计日志是平台管理员的统一视图。它显示的不是单个组织的数据变更,而是将三个来源合并为一个按时间排序的事件流:

来源涵盖内容
组织所有组织中的数据变更,即各组织自己的审计追踪中显示的同一批创建/更新/删除事件。
平台平台管理员在 /admin 面板中执行的操作。
认证认证事件,包括登录成功、登录失败和单点登录失败,每个事件都附有来源 IP。

每一行都带有按颜色区分的来源徽章(组织、平台、认证),并记录完整信息:谁(用户姓名和电子邮箱)、做了什么(操作)、对象(记录类型和 ID)、时间戳、事件所属的组织,以及事件来源的 IP 地址。点击一行即可展开完整的事件详情,包括按原样记录的原始变更或元数据。

筛选器

筛选器选项/行为
来源所有来源、组织事件、平台管理员或认证事件。
操作创建、更新、删除、登录、导出、认证成功、认证失败、SSO 失败,或所有操作。
IP 地址仅显示来自指定 IP 的事件(支持部分匹配,因此您可以按子网前缀筛选)。
用户按电子邮箱或姓名匹配。
日期范围“从”和“至”两个日期;“至”日期包含当天全天。
搜索在事件详情和已记录的变更中进行自由文本搜索。
演示会话所有会话、仅演示会话或排除演示会话,便于您将真实用户的活动与只读演示用户的操作区分开来。

多个筛选器可以组合使用,点击全部清除链接即可将其重置。在管理面板的其他位置打开某个用户的记录并选择查看用户日志,会直接跳转到此处,并且已应用该用户的筛选条件。

ℹ️
审计日志也会审计自身。平台管理员每次打开该日志,这次访问都会被记录为一个平台事件,因此始终可以查到谁查看过日志。

每项操作都会记录 IP

现在,每项受审计的操作都会捕获来源 IP 地址,无论是组织数据变更、平台管理员操作还是认证事件。如果无法确定 IP,该字段只会显示一个短横线。由于 IP 存储在事件本身之中,您可以围绕单个地址展开整个调查。

导出为 CSV

您可以从平台审计日志将当前视图导出为电子表格,用于离线分析、创建工单或提交给审计师。

设置筛选器

将日志精确缩小到您需要的范围:来源、操作、日期范围、IP、用户,或它们的任意组合。导出内容与屏幕上显示的内容一致。

点击导出 CSV

使用右上角的导出 CSV 按钮。Venvera 会收集所有匹配的事件(不仅限于当前页面),并下载名为 audit-log-YYYY-MM-DD.csv 的文件。

打开文件

每一行都包含时间戳、来源、用户电子邮箱和姓名、操作、对象类型和 ID、组织、IP 地址以及完整的详情列,可直接用于 Excel、导入 SIEM 或放入证据包。

⚠️
平台审计日志提供 CSV 导出功能。组织审计追踪是一个可筛选的实时视图;当您需要可携带的文件时,请使用平台日志。如果日期范围非常宽,导出内容将仅限于最近的匹配事件,因此若要完整提取某个繁忙时段的数据,请缩小日期范围。

场景:追查可疑登录

Priya 是一家中型银行的安全负责人。夜间,她的 SIEM 标记了一次来自陌生 IP 的 Venvera 登录。她想弄清两个问题:该地址做了什么,以及那一周是否还有其他异常。

筛选出认证事件

Priya 打开 /admin/audit,将来源设为认证事件,并将可疑地址粘贴到 IP 地址筛选器中。日志现在只显示来自该 IP 的登录尝试。她可以立即看出这些尝试是一次认证成功还是一连串认证失败,哪个账户成为目标,以及确切的时间戳。

追踪账户,而不只是地址

她清除来源筛选器,将用户筛选器切换为受影响的账户,并查看该账户在登录后于组织事件和平台事件中执行的所有操作,包括创建、更改或删除的任何记录。由此她可以判断该会话是否执行了任何操作,还是在此之前就已被发现。

审查当周的真实活动

为排除其他问题,Priya 设置覆盖该周的从和至日期范围,并将演示会话设为排除演示会话。现在她看到的只有真实用户的活动,演示会话已被过滤掉,因此不会有任何信息被淹没在噪声中。

导出证据

她点击导出 CSV,按发现时的原样保存经过筛选的时间线,并将其附加到事件工单中。这条追踪记录就是她对此次调查所做的同步、防篡改的记录。

✅
由于两个视图基于同一批事件,因此信息始终保持一致:组织管理员在报告 › 审计追踪中看到的本组织活动,与平台管理员在平台审计日志中可以追踪、与登录记录关联分析并导出的活动完全相同。