日志审计

日志审计功能提供全面的安全事件审计日志,为日后事件追溯、合规查询提供有效的依据。本文介绍如何查看内网访问审计日志、管理员操作日志、互联网行为管理审计日志,及超额注册申请日志、卸载申请日志、加速日志、准入日志、防病毒日志、动态决策日志。

内网访问审计

常规日志

配置并开启内网访问策略后,如果检测到命中策略的事件,会根据您配置的策略执行相应的操作(例如允许访问或者禁止访问),并将该行为记录在内网访问审计 > 常规日志中,以便您后续查询相关日志。

  • 查看日志详情:在目标日志行,单击右侧操作列的详情。查看目标数据命中情况、基本信息、访问情况、终端情况等。

  • 查看目标用户的设备列表、授权应用和运维异常:单击目标用户名,进入该用户的日志汇总页面,展示的信息如下。

日志汇总

功能区

功能描述

支持的操作

数据统计(图示①)

展示目标用户以下统计数据,通过这些数据,帮助您总体把握该用户的访问行为:

  • 风险设备数

  • 总使用设备数

  • 风险授权数

  • 总授权应用

  • 运维异常

查看详细列表信息:

单击目标统计数值,可与下方的详细列表联动,查看该数值的详细列表信息。

详细列表(图示②)

根据数据统计的类别,您可以从设备列表授权应用运维异常三个类别来查看数据的详细列表。

查看风险说明:

单击目标信息右侧操作列的详情,查看风险说明,帮助您定位问题。

Web应用访问日志

SASE支持对Web应用访问加固,包含安全校验(针对Host请求头进行检测,防止恶意绕过)、访问溯源(HTTP Header中增加用户名等信息用于访问溯源)。

内网访问审计 > web应用访问日志页签,查看触发Web应用访问加固的访问日志。关于Web应用访问加固的设置,请参见配置办公应用

上网行为审计

上网行为审计页签,查看企业员工网站访问记录

终端管理

终端管理页签,查看企业员工使用SASE App时的登录注销日志在线/离线日志超额注册申请日志卸载申请日志终端日志软件使用申请违规软件发现等日志信息。

说明

敏感文件检测

敏感文件检测页签,查询企业员工外发的敏感文件日志。关于敏感文件检测的详细信息,请参见通过检测外发文件保障数据安全

行为智能分析

对于敏感文件外发的审计日志,支持对敏感文件外发行为进行AI分析,涵盖屏幕截图外传、截图内容识别、敏感信息判定、用户动作意图分析及数据泄露风险评估等多个维度。

  1. 单击目标审计日志AI分析列的image

  2. 行为智能分析面板中,查看智能分析结果。

查看敏感文件检测详情

  1. 单击目标审计日志操作列的详情

  2. 详情面板中,查看数据流转关键信息敏感报文截图取证命中策略办公终端外发途径账号信息等。

image

准入日志

准入日志页签,查询员工认证日志哑终端认证日志访客认证日志。关于企业办公网准入的详细信息,请参见配置网络准入

动态决策日志

动态决策日志页签,查看企业员工动态决策的处置和恢复操作日志。

  1. 登录办公安全平台控制台

  2. 在左侧导航栏,选择日志分析 > 日志审计

  3. 日志审计页面,选择动态决策日志页签。支持按照时间恢复方式人员等条件筛选数据。

    • 单击处置日志页签,查看日志生成时间人员设备命中策略处置动作等信息。

    • 单击恢复日志页签,查看日志生成时间人员设备命中策略恢复方式等信息。

  4. 单击操作列的查看处置流程,可跳转至处置流程页面,查看处置和恢复信息。相关操作,请参见查看处置流程

管理员操作日志

管理员操作日志页签,查看管理员对系统执行操作的详细信息,包括操作时间账号ID操作来源操作功能操作界面操作类型等。

image