审计管理是接入中心与风险审计之间的审计能力管理页面,负责管理应用风险审计和运行时风险审计状态。本文介绍审计管理页面的功能和操作方法。
页面概述
审计管理提供以下能力:
配置风险检测:统一管理应用、运行时风险检测开关和语义检测选项。
查看检测状态:检测开启后展示应用与运行时检测任务的运行状态,以及近 24 小时高危风险事件数量。
查看 AI 应用接入数据:展示 Agent 类型、Agent 应用名称、最近数据时间和近 24 小时事件量趋势。
查看 AI 运行时接入数据:展示主机、Agent 类型、最近数据时间和近 24 小时事件量趋势。
纳管、采集规则和运行时探测配置统一在审计接入指南完成。
检测配置
页面顶部的「检测配置」卡片默认展示当前配置摘要。点击「编辑」后,可以调整以下配置:
配置 | 说明 |
应用风险检测 | 控制应用侧 |
运行时风险检测 | 控制运行时 |
基础检测 | 包含敏感信息和敏感文件检查,始终启用 |
危险命令识别 | 识别 Agent 执行的高风险命令 |
提示词注入 | 即将上线,当前不可选择 |
应用与运行时风险检测可以独立开启。风险检测开关只影响风险加工,不影响 Session 浏览、Token 分析和行为分析等审计事实查询。
点击「保存配置」时,页面一次性提交全部配置。如果本次操作会关闭应用风险检测、运行时风险检测或危险命令识别,页面会先列出即将关闭的能力并请求确认。
关闭后暂停检测,已有风险数据不会删除。
检测运行状态
当应用或运行时风险检测至少有一项开启时,页面顶部展示检测运行状态:
运行正常:已开启范围的检测任务均可用,最近任务实例未发现异常。
处理延迟:最近三个任务实例持续处于运行中。
运行不稳定:预期任务缺失、未启用,或最近任务实例中出现失败。
状态卡同时展示近 24 小时高危风险事件数量,并提供进入风险审计继续分析的入口。应用和运行时风险检测均未开启时,不展示该状态卡。
任务的创建、更新、启停、删除以及依赖资源维护由后端服务根据完整配置统一处理。前端不保存任务定义、关闭时间或重建规则,仅只读检查检测任务状态。
AI 应用接入数据
列表支持按 Agent 类型和应用名称筛选,字段如下:
字段 | 说明 |
Agent 类型 | Agent 的类型标识 |
Agent 应用名称 | 接入时配置的应用名称 |
最近数据时间 | 最近一次收到应用事件的时间 |
近 24 小时事件量趋势 | 最近 24 小时原始事件量趋势 |
操作 | 点击「查看」进入 Session 浏览,并带入 Agent 类型和应用筛选 |
在接入中心完成应用日志接入并产生事件后,应用会自动出现在列表中。
AI 运行时接入数据
审计管理页不提供运行时采集配置入口;探测规则、黑白名单与 MachineGroup 在审计接入指南管理。
字段 | 说明 |
主机 | 已接入运行时采集的主机或实例 |
Agent 类型 | 运行时识别出的 Agent 类型 |
最近数据时间 | 最近一次收到运行时事件的时间 |
近 24 小时事件量趋势 | 最近 24 小时原始事件量趋势 |
操作 | 点击「查看」进入 Session 浏览,并带入主机筛选 |
未开启运行时风险检测时,原始运行时事件仍可继续采集和浏览,但不会生成新的运行时风险加工结果。
常见问题
Q:应用风险检测和运行时风险检测需要同时开启吗?
不需要。两者可以独立使用。
Q:关闭风险检测后历史数据会丢失吗?
不会。关闭后暂停检测,已有风险数据和原始日志不会删除。
Q:检测状态异常时可以在页面自行修复吗?
当前页面只展示状态,不提供任务修复操作。出现运行不稳定或持续延迟时,请提交工单处理。