Skip to main content
发现(finding)是审计对某一失效情况的证据支撑陈述,问题(issue)则是响应该陈述的持久化工作流。

分诊并分配工作

  1. 打开 Analyze → Audits,选择已完成的运行,然后选择一个发现以查看其分析、建议、会话和证据查询。
  2. 在查看证据后,对发现进行确认、分配、驳回、静默、解决或重新开启。
  3. 前往 Analyze → Issues,按状态、严重程度或负责人筛选持久化收件箱。
  4. 打开问题进行分配、添加评论或订阅者,并在修复验证完成后将其解决。
从发现摘要开始。确认失效描述、建议响应、严重程度和排名是否与您预期审计检查的会话一致。包含严重程度、发生次数、根因分析、建议操作、排名因素和证据的审计发现。接下来,打开受影响的会话,而不仅凭摘要作出判断。链接的追踪记录应显示支撑该发现的确切事件和载荷。从审计发现链接打开的会话,定位到相关错误及其事件元数据和原始载荷。验证证据后,使用 Issues 为响应指定负责人,并独立于后续审计运行进行跟踪。Issues 收件箱,显示触发中、已确认和已解决的工作及其严重程度与归属信息。打开问题以记录调查笔记、通知订阅者并保存响应历史。仅在修复措施部署并验证完成后才解决问题。问题详情视图,包含来源、违规证据、指派人、订阅者、时间线和评论。

审查发现

确认其包含以下内容:
  • 稳定的失效模式,而非仅有一次性标题
  • 严重程度和运营影响
  • 受影响的会话 ID 或支撑查询
  • 足以复现该行为的上下文
  • 与证据相符的建议响应

使用问题管理响应

当发现需要分配、讨论、状态变更、评论或订阅者时,创建或关联一个问题。问题还可以代表告警事件和手动上报的问题,这也是它们归属于审计响应而非主导航的原因。 在修复措施部署并验证完成后解决问题。在失效模式针对审计范围内的情况得到处理后解决发现。这两个时间点可能不同。

将问题转化为策略草稿

  1. 打开问题,验证其发现、引用的会话、根因和建议。
  2. 选择 generate policy,查看候选结果和建议的执行意图。no policy 结果意味着该行为可能需要告警、工作流变更或人工响应。
  3. 选择 write this policy,然后在 Admin → policy editor 中审查并测试生成的源代码,再选择 publish version。如果您不认同候选检查结果,可使用 open the editor anyway。
  4. 前往 Admin → enforcement,以 observe 模式部署该版本,并在 Observe → policy 下验证其决策,然后再执行。
问题标题、发现描述、根因、建议和候选意图有助于生成草稿。不会自动发布或部署任何内容。

编写策略

将已确认的、可重复的动作模式转化为策略版本。