先完成3项核查,10分钟即可定位问题根源,避免盲目整改:
导出近30天系统操作日志,核对是否覆盖用户登录/登出、档案上传/下载/修改/删除、权限调整、系统配置修改6类核心操作,缺任意一类即为采集范围漏洞。同时检查日志是否包含操作人ID、操作时间(精确到毫秒)、操作终端IP、操作前后字段快照4个核心字段,缺项即为日志字段完整性漏洞。
核对现有审计规则是否设置异常行为阈值、是否有实时告警机制、是否有审计日志不可篡改保障,任意一项缺失即为规则有效性漏洞。
拉出系统管理员、档案管理员、普通用户三类角色的权限清单,核对管理员的核心操作(权限调整、批量删除)是否有单独审计规则,未单独配置即为匹配度漏洞。
如果是Spring Boot架构的数字档案馆系统,直接新增审计拦截器,代码可直接复制使用:
```java // 审计拦截器核心配置,注入Spring容器即可生效 @Component public class AuditInterceptor implements HandlerInterceptor { @Autowired private AuditLogService auditLogService; @Override public void afterCompletion(HttpServletRequest request, HttpServletResponse response, Object handler, Exception ex) throws Exception { // 排除静态资源、健康检查等非业务接口 String uri = request.getRequestURI(); if(uri.startsWith("/static/") || uri.equals("/actuator/health") || uri.startsWith("/webjars/")) { return; } // 采集全量审计字段 AuditLog auditLog = new AuditLog(); auditLog.setUserId(SecurityContextHolder.getContext().getAuthentication().getName()); auditLog.setOperateTime(LocalDateTime.now(ZoneId.of("Asia/Shanghai"))); auditLog.setOperateIp(request.getHeader("X-Real-IP") == null ? request.getRemoteAddr() : request.getHeader("X-Real-IP")); auditLog.setOperateUri(uri); auditLog.setOperateType(OperateTypeEnum.getByUri(uri)); // 映射为6类核心操作类型 auditLog.setBeforeSnapshot(auditLogService.getBeforeData(handler, request)); auditLog.setAfterSnapshot(auditLogService.getAfterData(response)); // 异步写入避免影响主业务性能 auditLogService.asyncSave(auditLog); } } ```配置完成后重启系统,测试任意核心操作,确认日志正常生成即可。
直接套用以下经过验证的阈值,后续可根据业务需求调整:
以上四类行为全部设置为实时触发告警。

审计日志必须与业务库物理隔离,采用WORM(一次写入多次读取)存储模式,用MinIO对象存储的话直接执行以下命令配置:
``` 设置审计日志存储桶默认保留365天,合规模式下不可删除修改 mc retention set --default COMPLIANCE 365d myminio/archive-audit-log ```配置完成后执行`mc retention info myminio/archive-audit-log`,确认返回COMPLIANCE模式即配置生效。
将告警直接推送给运维组和档案管理负责人,对接企业微信机器人的话直接把以下配置加到application.yml:
```yaml alert: webhook: https://qyapi.weixin.qq.com/cgi-bin/webhook/send?key=你的企业微信机器人key receiver: ["数字档案馆运维组", "档案管理部负责人"] trigger-type: ["异常操作告警", "管理员核心操作告警"] ```严格执行以下核查时效要求:
核查记录必须留存核查人、核查结果、处置措施3个核心字段,关联对应告警ID,至少留存3年。核实为非授权操作的,立即冻结对应用户账号,回溯近7天该用户所有操作,确认存在档案泄露风险的直接启动应急预案。
每月至少抽检10%的审计日志,核对日志完整性、异常操作处置率、漏审率,抽检记录同步到审计存储桶留存。
数字档案馆属于三级等保系统,需满足:审计日志留存≥6个月、审计日志不可篡改、所有核心操作可追溯,每季度完成1次合规自查。
每次系统功能更新、配置调整后,必须复测审计规则是否覆盖新的操作接口,避免出现审计盲区。