日志审计2.0使用 LoongCollector 以轻量级、无侵入的方式深入 ECS 主机和容器内部进行实时数据采集。LoongCollector 不需要修改应用代码或重新部署服务,即可自动采集运行时安全事件数据。主要支持两类采集场景:文件审计,监控关键文件(如配置文件、敏感数据文件)的创建、修改、删除、访问等操作,及时发现未经授权的文件篡改或数据泄露操作;进程审计,记录进程的启动、终止、父子关系、执行命令等信息,发现异常进程行为,例如未知进程的运行、权限提升或恶意程序的执行。这些运行时数据与云产品日志互为补充,弥补了仅依赖云产品日志无法覆盖主机和容器内部安全事件的不足。




