# 日志审计与异常排查

## 一、日志类型

| 日志 | 记录内容 | 用途 |
| --- | --- | --- |
| 操作日志 | 谁在何时做了什么 | 追溯误操作 |
| 登录日志 | 登录时间、IP、设备 | 发现异常登录 |
| 系统日志 | 报错、异常堆栈 | 排查故障 |

## 二、排查思路

1. **先圈定时间**：以用户反馈的时间点前后 10 分钟为窗口；
2. **再定位用户**：按账号筛选操作日志；
3. **再找异常**：关注批量删除、权限变更、数据导出等高危动作；
4. **最后交叉验证**：结合系统日志确认是否有报错。

## 三、常见风险信号

- 非工作时段登录；
- 异地 IP 登录；
- 短时间内大量数据导出。

> **注意**：审计日志不可删除，请勿尝试通过任何方式清理日志记录。
