企业级审计日志(Audit Logging)
定义
审计日志是对安全相关事件的防篡改记录——谁、在何时、从哪里、对哪个资源、做了什么、结果如何。与调试日志不同,审计日志既是产品功能也是合规要求:必须结构化、完整、不可篡改、按规定期限留存,并能导出到客户的 SIEM 系统。
为什么对 AI 求职重要
企业和政府客户强制要求审计链路(SOC 2 CC7、NIST AU 族、FedRAMP)。AI 产品还带来新的审计面:提示词/回复的记录策略、智能体的工具调用记录、模型与数据访问轨迹。能设计完整审计管道(事件 schema、只追加存储、留存、SIEM 导出)的工程师,正是 JD 中越来越常点名的差异化人才。
核心概念
- 事件分类——认证、授权、数据访问、管理/配置变更、智能体工具调用。
- 结构化 schema——JSON 事件:操作者、动作、目标、时间戳、来源 IP、结果、请求 ID。
- 不可篡改——只追加存储、WORM 对象存储、哈希链防篡改。
- 留存与隐私——按合规体系设定留存期;日志内容剔除密钥/PII。
- SIEM 导出——通过 syslog、S3 或 API 流式推送到客户的 Splunk/Datadog/Sentinel。
- AI 特有审计——记录智能体行为与模型输入输出,同时不落敏感内容。
- 告警——把审计流变成检测规则(异地登录、批量导出、越权提升)。
学习路径
- 为你熟悉的应用定义审计事件 schema;按分类枚举 20 种事件。
- 用 Postgres 实现带哈希链的只追加审计表,并验证篡改可被发现。
- 写中间件,让认证/授权和管理操作自动产生审计事件。
- 实现导出:批量投递到对象存储 + webhook/syslog 实时流。
- 把设计映射到 SOC 2 CC7 与 NIST AU-2/AU-9,能用合规语言为方案辩护。