审计日志 (Pro)

审计日志提供了 DefectDojo 内所执行操作的时间顺序记录。它们通过记录哪个用户在何时执行了何种操作,确保问责制和合规性。

审计日志在以下方面很有价值:

  • 安全调查:确定谁执行了敏感操作。
  • 合规性:为 SOC 2、ISO 27001 等标准或内部治理要求提供可审计的历史记录。
  • 故障排查:确定配置或对象何时发生变更。
  • 问责制:跟踪整个平台上的管理和用户活动。

简而言之,审计日志提供了重要事件的集中记录,帮助管理员了解其实例的活动历史,而不仅限于任何单个对象的历史记录。

访问审计日志

审计日志可通过侧边栏中"配置(Configurations)“子菜单访问。

image

权限

对审计日志的访问权限由用户的全局角色决定。

API 导入者(API Importer)、只读者(Reader)和编写者(Writer)全局角色无权访问审计日志,而维护者(Maintainer)和所有者(Owner)角色则可以访问。无论全局角色如何,超级用户也可以访问审计日志。

有关权限和全局角色的更多信息,请参见此处

审计日志内容

审计日志跟踪各种操作,包括但不限于:

  • 与对象的交互(例如创建、更新或删除对象)。
  • 发现项优先级和风险评分的更新。
  • 用户档案的创建和编辑。
  • EPSS 百分位数的更新。

审计日志中记录的变更和操作的完整列表可在此处查看。

审计日志表

审计日志包含多个列,提供各种数据以提高可追溯性,包括:

  • 时间戳(Timestamp):变更发生的时间。
  • 用户(User):执行操作的用户。
  • 操作(Action):执行了何种操作(例如创建、更新、删除)。
  • 模型(Model):修改了哪个方面(例如资产、用户、发现项、位置、防火墙、URL 等)。
  • 对象 ID(Object ID):DefectDojo 为被修改对象分配的唯一 ID。
  • 对象名称(Object Name):受影响对象的名称。
  • 变更(Changes):该操作修改的具体字段,包括其修改前后的值。
  • 数据(Data):操作执行时刻记录的精确快照,包含每一个字段,而不仅仅是发生变更的字段。
  • 上下文(Context):变更发生方式的周边细节,包括是谁做出的变更、来自应用中的哪个位置,以及一个说明是哪个作业执行了该变更的标签(如果是自动化作业所为)。
  • URL:用于执行该特定操作的 URL。这些路径可能指向 DefectDojo 的 Vue UI,也可能指向 REST API。对于后端流程,不会填充 URL 字段。
  • IP 地址(IP Address):发起变更的设备的网络地址。对于后端流程,不会填充此字段。

审计日志时间线

默认情况下,审计日志显示过去 31 天的条目。较早的条目仍然可用,可以通过调整时间戳筛选器查看。

image

筛选审计日志

审计日志表包含筛选器,以帮助缩小显示结果的范围。例如,如果您只想查看与资产相关的操作,可以在表中筛选资产。

image

审计日志中的列还可以根据相应列的内容按字母顺序、升序/降序或时间顺序排列。也可以根据首选排列方式将列向左或向右拖动。

image

对象历史记录

对象历史记录提供了对单个 DefectDojo 对象(例如组织、资产、测试活动、测试、发现项、端点和风险接受)所做变更的时间顺序记录。每条记录都包含时间戳、用户、执行的操作以及相关变更等详细信息。

与记录整个实例范围内事件的审计日志不同,对象历史记录仅涉及单个对象的活动,因此更容易在不筛选无关系统事件的情况下了解某个对象的历史记录。

对象历史记录适用于以下场景:

  • 回顾对象随时间的演变过程。
  • 确定变更发生的时间。
  • 确定是哪个用户进行了修改。
  • 排查意外变更。

访问对象历史记录

可以通过任意对象视图右上角的齿轮菜单访问对象历史记录。只有对相关对象拥有访问权限的用户才能查看该对象的对象历史记录。

审计日志与对象历史记录

尽管审计日志和对象历史记录的功能有所重叠,但它们的作用范围不同。对象历史记录专注于对单个对象所做的变更,而审计日志则提供整个 DefectDojo 实例中重要事件的系统级记录,提供更广泛的、鸟瞰式的活动视图。

端点

对象历史记录端点(仅限 Pro)

DefectDojo Pro 用户可以通过 /history API 路径访问这些对象以查看类似的数据。例如:/api/v2/findings/{id}/history/

审计日志端点(仅限 Pro)

DefectDojo Pro 用户还可以为其整个实例访问专用的 /audit_log 端点。此日志只能由拥有超级用户权限的用户或 API 令牌访问。

此 API 返回 31 天的审计日志。

  • 发送默认或空参数将返回最近 31 天的审计日志。

  • 参数 window_month 接受 MM-YYYY 格式的月份和年份,并提供该月份的审计日志。

  • 您可以设置 window_start 参数,将这些日志限制在更短的时间窗口内,而不是返回整个月份的日志。

有关更多信息,请参阅位于您实例中的 API 文档:your-instance.cloud.defectdojo.com/api/v2/oa3/swagger-ui/