跨云操作审计的实现流程为:先将阿里云操作审计日志通过ActionTrail投递到OSS,AWS CloudTrail日志投递到S3,再分别通过SLS对象导入功能导入。由于AWS CloudTrail会将多条日志合并在Records字段中,需要通过SPL的expand-values进行拆分并标记来源。标准化后可进行统一分析,例如查看各产品操作频次、深入分析高频操作来源等。更重要的是,可以设置敏感操作监控告警:通过SQL查询语句过滤包含Delete等关键词的操作事件,配合SLS告警功能,无论资源在哪个云厂商被删除都能及时收到通知,实现跨云安全监控。




