本文介紹如何使用Action Trail(ActionTrail)記錄、查詢和分析 STAROps(全域智能營運平台)的雲操作事件。通過Action Trail,您可以對 STAROps 平台資源的全部管控操作進行安全分析、資源變更追蹤和合規性審計。
安全風險與合規價值
在等保 2.0 等安全合規標準中,對營運操作進行日誌記錄是基本要求,且要求儲存不少於規定的天數。STAROps 作為具備 AI 自主執行能力的營運平台,其Action Trail具有特殊的安全價值:
操作來源可識別:審計事件記錄操作者身份、源 IP、請求參數和雲憑據 ID 等中繼資料,可用於識別異常操作。
資源變更可回溯:對數字員工、技能、長期任務、工作空間等核心資源的建立、修改和刪除操作全程留痕。
功能概述
STAROps 與Action Trail(ActionTrail)深度整合,平台資源的全部管控操作會被自動採集為審計事件,無需您進行額外配置。
審計覆蓋以下資源類型:
資源類型 | 說明 |
數字員工(DigitalEmployee) | 建立、更新、刪除、查詢數字員工。 |
技能(DigitalEmployeeSkill) | 建立、更新、刪除、查詢數字員工的技能配置。 |
MCP工具(DigitalEmployeeTools) | 查看、更新MCP工具 |
會話(Thread) | 建立、更新、刪除、查詢智能會話,以及發起對話。 |
長期任務(Mission) | 建立、更新、刪除、查詢長期任務 |
完整的審計事件列表,請參見審計事件列表。
前提條件
已開通Action Trail(ActionTrail)服務,並已建立單帳號跟蹤。
當前帳號已被授予Action Trail的讀取許可權(
actiontrail:LookupEvents等)。
查看審計事件
本節介紹如何查看 STAROps 的審計事件。推薦使用Action Trail控制台的進階查詢功能,也可以通過Log Service(SLS)進行更靈活的 SQL 查詢。
通過進階查詢查看(推薦)
進階查詢支援更靈活的篩選條件,推薦用於精確查詢 STAROps 的審計事件。使用進階查詢需提前建立跟蹤(Trail)並將事件投遞到Log Service(SLS)。如果您尚未建立跟蹤,請參見建立單帳號跟蹤。
在左側導覽列中單擊進階查詢。
在跟蹤下拉式清單中,選擇已建立的跟蹤(如
security-actiontrail-xxxxxxxxx)。設定查詢的時間範圍。
(可選)在篩選條件中輸入事件名稱(如
CreateDigitalEmployee)或使用者名稱等關鍵詞,縮小查詢範圍。單擊運行,查看匹配的審計事件列表。
單擊目標事件,展開事件詳情,查看操作者、源 IP、請求參數、響應結果等完整資訊。
通過標準查詢查看
在左側導覽列中單擊事件查詢。
在服務名稱篩選項中選擇 CMS。
在讀寫類型篩選項中選擇目標類型(寫或讀,預設全選)。
選取查詢的時間範圍,事件列表中會自動篩選合格記錄。
在事件列表中找到 STAROps 相關事件(事件名稱以
CreateDigitalEmployee、CreateThread等開頭),單擊展開查看詳情。
STAROps 的審計事件通過CloudMonitor(CMS)服務路由記錄。標準查詢通過服務名稱 CMS 篩選,返回結果會同時包含CloudMonitor的事件。如需更精確的查詢,建議使用進階查詢。
通過Log Service(SLS)查詢
當跟蹤已將審計事件投遞到Log Service(SLS)後,您可以使用 SLS 的查詢分析功能進行 SQL 層級的靈活檢索和統計分析。
找到跟蹤投遞的目標 LogStore(名稱通常以
actiontrail_開頭)。在查詢分析頁面輸入查詢語句,單擊查詢 / 剖析。關於 SLS 查詢文法,請參見查詢文法與功能。
常用查詢樣本
本節提供常用的審計事件查詢樣本,協助您快速上手。
查詢某使用者對數字員工的操作
通過進階查詢:
在進階查詢頁面,選擇對應的跟蹤並設定時間範圍。
在篩選條件中輸入目標使用者名稱(如
ops-admin)。在事件名稱中依次搜尋
CreateDigitalEmployee、UpdateDigitalEmployee、DeleteDigitalEmployee,查看該使用者對數字員工的管理操作。
通過 SLS 查詢(可選):
event.serviceName: Cms
and event.userIdentity.userName: "ops-admin"
and (event.eventName: CreateDigitalEmployee
or event.eventName: UpdateDigitalEmployee
or event.eventName: DeleteDigitalEmployee)查詢指定時間段內的會話建立記錄
通過進階查詢:
在進階查詢頁面,選擇對應的跟蹤並設定目標時間範圍。
在事件名稱中輸入
CreateThread。單擊搜尋,查看所有會話建立記錄。
通過 SLS 查詢(可選):
event.serviceName: Cms and event.eventName: CreateThread查詢來自異常 IP 的操作
通過進階查詢:
在進階查詢頁面,選擇對應的跟蹤並設定時間範圍。
在篩選條件中輸入需要排查的源 IP 位址。
查看該 IP 執行的所有 STAROps 操作,判斷是否存在異常行為。
通過 SLS 查詢(可選):
event.serviceName: Cms
and event.sourceIpAddress: "203.0.113.xx"使用 SLS 查詢時,時間範圍通過查詢頁面左上方的時間選取器設定,無需在查詢語句中指定。
最佳實務
以下為 STAROps Action Trail的推薦實踐,協助您充分利用審計能力保障平台安全。
啟用日誌跟蹤並長期儲存
Action Trail預設僅保留最近 90 天 的事件記錄。如果您需要更長的保留期以滿足合規要求(如等保 2.0 要求保留 180 天以上),建議建立跟蹤將事件投遞到Log Service(SLS)或Object Storage Service進行長期儲存。
儲存方式 | 適用情境 | 說明 |
Log Service(SLS) | 需要靈活查詢和分析 | 支援 SQL 查詢、儀錶盤、警示,適合日常審計分析。 |
Object Storage Service | 需要低成本長期歸檔 | 適合純歸檔情境,儲存成本更低。 |
具體操作,請參見長期儲存完整的事件。如果不建立跟蹤,每過去一天就會清除最早一天的記錄。建議在開通 STAROps 後儘早建立跟蹤,避免審計資料丟失。
設定事件警示
Action Trail的事件警示功能可以協助您即時監測 STAROps 平台上的異常操作並快速響應。當設定的警示規則識別到潛在的安全威脅或不合規操作時,系統會通過簡訊、郵件、DingTalk等方式發送警示通知。
建議關注以下 STAROps 相關的警示情境:
警示情境 | 監控事件 | 說明 |
數字員工被異常刪除 |
| 核心資源被刪除時應立即警示,防止誤操作或惡意行為。 |
技能配置被修改 |
| 技能配置變更可能影響數字員工的行為邊界,建議監控。 |
非工作時間的寫入操作 | 所有 Write 層級事件 | 非工作時間的管控操作可能存在安全風險。 |
來自未知 IP 的操作 | 所有事件 | 來自非常用 IP 的操作可能為異常登入。 |
連續失敗的操作 | 所有含 | 短時間內大量失敗操作可能為惡意嘗試。 |
您可以使用Action Trail內建的警示模板快速建立警示規則,也可以自訂警示規則。具體操作,請參見設定事件警示。
使用 Insights 智能分析
Insights 是Action Trail提供的智能分析工具,通過數學模型分析管控事件的調用模式,自動識別偏離歷史基準的異常行為(如某 API 呼叫率突然大幅升高、從未出現過的 IP 發起操作等),產生 Insights 事件便於您及時排查。
Insights 可識別的異常類型包括:
存在風險的 API 呼叫事件
API 錯誤事件
異常 IP 請求事件
AccessKey 呼叫事件
許可權變更事件
Insights 需要開通後才能使用。具體操作,請參見 Insights事件概覽。