審計管理是接入中心與風險審計之間的審計能力管理頁面,負責管理應用風險審計和運行時風險審計狀態。本文介紹審計管理頁面的功能和操作方法。
頁面概述
審計管理提供以下能力:
配置風險檢測:統一管理應用、運行時風險檢測開關和語義檢測選項。
查看檢測狀態:檢測開啟後展示應用與運行時檢測任務的運行狀態,以及近 24 小時高危風險事件數量。
查看 AI 應用接入資料:展示 Agent 類型、Agent 應用程式名稱、最近資料時間和近 24 小時事件量趨勢。
查看 AI 運行時接入資料:展示主機、Agent 類型、最近資料時間和近 24 小時事件量趨勢。
納管、採集規則和運行時探測配置統一在審計接入指南完成。
檢測配置
頁面頂部的「檢測配置」卡片預設展示當前配置摘要。點擊「編輯」後,可以調整以下配置:
配置 | 說明 |
應用風險檢測 | 控制應用側 |
運行時風險檢測 | 控制運行時 |
基礎檢測 | 包含敏感資訊和敏感檔案檢查,始終啟用 |
危險命令識別 | 識別 Agent 執行的高風險命令 |
提示詞注入 | 即將上線,當前不可選擇 |
應用與運行時風險檢測可以獨立開啟。風險檢測開關隻影響風險加工,不影響 Session 瀏覽、Token 分析和行為分析等審計事實查詢。
點擊「儲存配置」時,頁面一次性提交全部配置。如果本次操作會關閉應用風險檢測、運行時風險檢測或危險命令識別,頁面會先列出即將關閉的能力並請求確認。
關閉後暫停檢測,已有風險資料不會刪除。
檢測運行狀態
當應用或運行時風險檢測至少有一項開啟時,頁面頂部展示檢測運行狀態:
運行正常:已開啟範圍的檢測任務均可用,最近任務執行個體未發現異常。
處理延遲:最近三個任務執行個體持續處於運行中。
運行不穩定:預期任務缺失、未啟用,或最近任務執行個體中出現失敗。
狀態卡同時展示近 24 小時高危風險事件數量,並提供進入風險審計繼續分析的入口。應用和運行時風險檢測均未開啟時,不展示該狀態卡。
任務的建立、更新、啟停、刪除以及依賴資源維護由後端服務根據完整配置統一處理。前端不儲存任務定義、關閉時間或重建規則,僅唯讀檢查檢測任務狀態。
AI 應用接入資料
列表支援按 Agent 類型和應用程式名稱篩選,欄位如下:
欄位 | 說明 |
Agent 類型 | Agent 的類型標識 |
Agent 應用程式名稱 | 接入時配置的應用程式名稱 |
最近資料時間 | 最近一次收到應用事件的時間 |
近 24 小時事件量趨勢 | 最近 24 小時原始事件量趨勢 |
操作 | 點擊「查看」進入 Session 瀏覽,並帶入 Agent 類型和應用篩選 |
在接入中心完成應用日誌接入併產生事件後,應用會自動出現在列表中。
AI 運行時接入資料
審計管理頁不提供運行時採集配置入口;探測規則、黑白名單與 MachineGroup 在審計接入指南管理。
欄位 | 說明 |
主機 | 已接入運行時採集的主機或執行個體 |
Agent 類型 | 運行時識別出的 Agent 類型 |
最近資料時間 | 最近一次收到運行時事件的時間 |
近 24 小時事件量趨勢 | 最近 24 小時原始事件量趨勢 |
操作 | 點擊「查看」進入 Session 瀏覽,並帶入主機篩選 |
未開啟運行時風險檢測時,原始運行時事件仍可繼續採集和瀏覽,但不會產生新的運行時風險加工結果。
常見問題
Q:應用風險檢測和運行時風險檢測需要同時開啟嗎?
不需要。兩者可以獨立使用。
Q:關閉風險檢測後歷史資料會丟失嗎?
不會。關閉後暫停檢測,已有風險資料和原始日誌不會刪除。
Q:檢測狀態異常時可以在頁面自行修複嗎?
當前頁面只展示狀態,不提供任務修複操作。出現運行不穩定或持續延遲時,請提交工單處理。