Skip to main content
发现(finding)是审计基于证据对失败行为所作的陈述。问题(issue)是用于响应该陈述的持久化工作流。

分类与分配工作

  1. 打开 Analyze → Audits,选择一次已完成的运行,然后选择一条发现,查看其分析结果、建议、会话和证据查询。
  2. 在核查证据后,对该发现执行确认、分配、忽略、静音、解决或重新打开等操作。
  3. 前往 Analyze → Issues,按状态、严重性或负责人筛选持久化收件箱。
  4. 打开问题,为其分配负责人、添加评论或订阅者,并在修复验证完成后将其解决。
首先查看发现摘要,确认故障描述、建议响应、严重性和排名是否与您预期审计所检查的会话一致。包含严重性、发生次数、根因分析、建议操作、排名因素和证据的审计发现。接下来,打开一个受影响的会话,而不是仅凭摘要做出判断。关联的追踪记录应展示支持该发现的确切事件和有效载荷。从审计发现链接的会话,在相关错误处打开,显示其事件元数据和原始有效载荷。验证证据后,使用 Issues 为响应工作指定责任人,并独立于后续审计运行进行追踪。Issues 收件箱,显示触发中、已确认和已解决的工作,以及严重性和所有权信息。打开问题以记录调查说明、通知订阅者并保留响应历史。仅在修复措施部署并验证完成后才将其解决。问题详情视图,包含来源、违规证据、负责人、订阅者、时间线和评论。

审查发现

确认其包含以下内容:
  • 稳定的故障模式,而非仅有一次性的标题描述
  • 严重性和运营影响
  • 受影响的会话 ID 或支撑查询
  • 足以复现该行为的上下文信息
  • 与证据相符的建议响应

使用问题管理响应工作

当发现需要分配、讨论、状态变更、评论或订阅者时,请创建或关联一个问题。问题还可以代表告警事件和手动上报的问题,这也是它归属于审计响应而非主导航栏的原因。 修复措施部署并验证后,解决问题。当该故障模式已在审计范围内得到处理后,解决发现。这两个时刻可能并不一致。

将问题转化为策略草稿

  1. 打开问题,验证其发现、引用的会话、根本原因和建议。
  2. 选择 generate policy,查看候选结果和建议的执行意图。no policy 结果意味着该行为可能需要告警、工作流变更或人工响应,而非策略。
  3. 选择 write this policy,然后在 Admin → policy editor 中审查并测试生成的源码,再选择 publish version。若您不认可候选检查结果,可使用 open the editor anyway
  4. 前往 Admin → enforcement,以 observe 模式部署该版本,并在 Observe → policy 下验证其决策,然后再正式执行。
问题标题、发现描述、根本原因、建议和候选意图将共同构成草稿。不会自动发布或部署任何内容。

编写策略

将已确认的、可重复的操作模式转化为策略版本。