企業の監査ログ データにアクセスして保持するには、いくつかの方法があります。
- Web インターフェイス: エンタープライズ設定で最近のアクティビティを表示します。 Web インターフェイスを使用した企業の監査ログの表示を参照してください。
- JSON/CSV エクスポート: 監査ログ アクティビティのファイルをダウンロードします。 「エンタープライズの監査ログ活動のエクスポート」を参照してください。
- REST API エンドポイント: 監査ログ イベントをプログラムで照会します。 「エンタープライズの監査ログ API を使う」を参照してください。
- 外部システムへのストリーミング: インシデント レスポンダーがアクセスしてクエリを実行できるシステムにイベントを継続的に配信します。 「企業の監査ログのストリーミング」を参照してください。
各メソッドは、監査ログ データの異なるサブセットを公開します。 イベントの完全な一覧については、 企業向け監査ログイベント を参照してください。
アクセス方法で使用可能な監査ログ データ
| 使用可能なデータ | Web インターフェイス | JSON/CSV エクスポート | REST API エンドポイント | 外部システムへのストリーミング |
|---|---|---|---|---|
| Webイベントの種類 | 180 日間 | 180 日間 | 180 日間 | 外部システムのアイテム保持ポリシーによって決定されます |
| API リクエストイベント | (有効な場合) | |||
| Git イベント | (JSON のみ)。 監査ログには、Git イベントが 7 日間保持されます。 | 。 監査ログには、Git イベントが 7 日間保持されます。 | ||
| シングル サインオン応答 (組織とエンタープライズ) | ||||
| 作成済みおよび完了したワークフロー実行 | ||||
| ワークフロー ジョブを開始しました (各ジョブに提供されるシークレットを含む) | ||||
| オンラインとオフラインのセルフホステッド ランナー |
Enterprise Managed Usersを使用する企業の場合、エンタープライズ監査ログにはユーザー イベントも含まれます。 これらのユーザー イベントの一覧については、 セキュリティ ログのイベント を参照してください。
監査ログの可用性を超えて Git イベントを保持するには、期限切れになる前に外部ストレージに保存します。 イベントを継続的に収集するように、監査ログ ストリーミングを事前に構成します。
Git イベントのエクスポートには、Web インターフェイスまたは REST または GraphQL API を介して開始されたイベントは含まれません。 たとえば、他のユーザーが Web インターフェイスでプル要求をマージすると、ベース ブランチへの結果のプッシュがエクスポートから欠落します。
api.request イベントは、ストリーミングされたエンタープライズ監査ログでのみ使用でき、API 要求イベントをストリーミングするオプションが有効になっている場合にのみ使用できます。 詳細については、「企業の監査ログのストリーミング」を参照してください。
重要
監査ログ ストリーミングには、有効にした時点からのアクティビティのみが含まれます。 インシデント中に有効にしても、以前のアクティビティは回復されません。
インシデント対応の準備
エンタープライズ監査ログ ストリーミング、API 要求イベント ストリーミング、ソース IP アドレスの漏えいを有効にして、インシデント対応に備えます。 3 つの機能がすべて有効になっていないと、企業またはその組織に影響を与えるインシデントを調査するときに、レスポンダーに重大な可視性のギャップが生じます。 ストリーミングされたログに適切なリテンション期間を設定し、インシデント レスポンダーがそれらにアクセスできることを確認します。
セットアップ手順については、 企業の監査ログのストリーミング、 API 要求の監査ログ ストリーミングの有効化、 および AUTOTITLE に関する記事を参照してください。
セキュリティ インシデント中、GitHub のサポートでは機能と使用可能なデータに関する質問に回答できますが、調査のためにユーザーに代わって調査したりログを保持したりすることはありません。 詳細については、「セキュリティインシデント中にGitHubサポートがどのように役立つかを理解する」を参照してください。
Web インターフェイスを使用した企業の監査ログの表示
監査ログには、Enterprise に影響するアクティビティによってトリガーされるイベントの一覧が表示されます (過去 180 日以内)。 監査ログには、Git イベントが 7 日間保持されます。
既定では、過去 3 か月のイベントのみが表示されます。 古いイベントを表示するには、created パラメーターを使って日付範囲を指定します。 「検索構文を理解する」をご覧ください。
- 企業ページに移動してください。 たとえば、GitHub.com の [Enterprise] ページから。
- ページの上部にある [ Settings] をクリックします。
- [Settings] の [Audit log] をクリックします。