Zum Inhalt

// sicherheit

Audit & Logging

Gilt für

Produkt: Demo · Cloud · Server · Zielgruppe: Sicherheits- / Compliance-Prüfer

Was das Audit-Log festhält (und was bewusst nicht, z. B. den Text von Websuche-Anfragen), wie Aufbewahrung und Detailtiefe konfiguriert werden, wie exportiert wird, der Hinweis im Chat, wenn Gesprächsinhalte aufgezeichnet werden – und daneben die technischen Logs der Plattform, die etwas anderes sind. Zwei Ebenen, zwei Zwecke:

Audit-Log (Anwendung) System-/Anwendungslogs (Betrieb)
Zweck Nachvollziehbarkeit von Aktionen in der Organisation Betrieb, Fehlersuche
Wer sieht es Administratoren der Organisation, in der Oberfläche und per Export Platform Operator (Server) bzw. basebox-Betrieb (Cloud) mit Shell-/Cluster-Zugriff
Inhalt Wer hat wann was getan, mit welchem Ergebnis Systemstatus, Laufzeitfehler, Requests
Gesprächsinhalte Nur, wenn die Detailtiefe es vorsieht – dann mit Hinweis im Chat Nur auf Trace-Level, standardmäßig aus
Aufbewahrung In der Anwendung konfigurierbar Sache der Log-Infrastruktur des Betreibers

Das Audit-Log

Was standardmäßig festgehalten wird

Sicherheitsrelevante Aktionen – jeweils mit Zeitstempel, Benutzer, Ergebnis, betroffener Ressource und Client-Adresse:

  • Anmeldungen (user.login)
  • Änderungen an Benutzern, Gruppen, Rollen, Tagesmeldungen, Apps, Einstellungen (GraphQL-Mutationen, graphql:*)
  • Exporte, darunter der Export des Audit-Logs selbst (rest:exportAuditLogs)
  • Werkzeugaufrufe von Konnektoren und Websuche: Organisation, Nutzer, Werkzeug, Anbieter, Ergebnis, Zeitstempel – nicht der Text der Anfrage

Was nicht im Standard steht: Gesprächsinhalte, hochgeladene Dateien, Inhalte von Werkzeugergebnissen.

Detailtiefe

Administratoren können zusätzlich Fragen oder Fragen und Antworten aufzeichnen lassen. Sobald das aktiv ist, sehen alle Nutzer einen deutlichen Hinweis im Chat – die Transparenz ist nicht abschaltbar. Das Audit-Log wird damit zur sensibelsten Tabelle der Installation: Aufbewahrung kurz halten, Zugriff auf Administratoren begrenzen, Exporte schützen. Ob und in welchem Umfang das aktiviert wird, ist eine Entscheidung mit der Datenschutzbeauftragten und in der Regel mit Beteiligung der Mitarbeitervertretung.

Aufbewahrung

Der Regler für die Aufbewahrungsdauer ist unter Administration → Organisation im Bereich Audit-Log vorhanden, derzeit aber noch ohne Wirkung: Audit-Einträge werden nicht automatisch gelöscht. Die Umsetzung ist in Arbeit. Bis dahin bleiben alle Einträge erhalten. Wer längere Nachweise braucht, exportiert regelmäßig und verantwortet die Exportdateien selbst (Aufbewahrung). Audit-Einträge sind nicht einzeln löschbar.

Export und SIEM

Export als CSV aus der Administration (Exporte) oder per REST-API; Weiterleitung an ein SIEM nach SIEM-Integration. Eine Export-Datei enthält Benutzerkennungen, Zeitstempel, Client-Adressen und – je nach Detailtiefe – Gesprächsinhalte: verschlüsselt ablegen, Empfängerkreis begrenzen, nach Zweckerfüllung löschen. Jeder Export steht selbst im Audit-Log.

Wer es sieht

Administratoren der Organisation. Nutzer sehen ihre eigenen Aktionen nicht als Log, aber den Hinweis im Chat, wenn Inhalte aufgezeichnet werden. basebox sieht das Audit-Log einer Organisation nur, wenn es als Plattformbetreiber (Cloud) oder im Betriebsauftrag (Server) technischen Zugriff auf die Datenbank hat – nie über die Anwendung.

Die technischen Logs

Auf einem Server erzeugen frontend, AISRV, storesrv, Keycloak, ragsrv, ragsrv-support, inference und die Datenbanken Container-Logs; sie landen in der Log-Infrastruktur des Platform Operators (journald, Log-Stack). basebox setzt keine eigene Aufbewahrung. Steuerung über LOG_LEVEL (Logging):

Level Enthält Personenbezug
error, warn Fehler, Warnungen Gering (Benutzerkennungen möglich)
info (Produktionsempfehlung) Requests, Zustandswechsel Benutzerkennungen, Client-Adressen
debug Interne Abläufe Erhöht
trace Prompt- und Antwortinhalte Vollständige Gesprächsinhalte – nur zur Fehlersuche, zeitlich begrenzt, danach Logs bereinigen

Zugangsdaten der Nutzer erscheinen in keinem Level in Produktionslogs. Der Chart-Standard für LOG_LEVEL liegt bei manchen Diensten auf trace – in Produktion auf info setzen und prüfen. In der Cloud verantwortet basebox die technischen Logs; Prompt-Logging ist dort ebenfalls nicht aktiv.

Je Deployment-Modell

  • Cloud: Audit-Log vollständig in Ihrer Hand (Detailtiefe, Aufbewahrung, Export). Technische Logs bei basebox.
  • Server: Beides bei Ihnen – Audit-Log beim Administrator, technische Logs beim Platform Operator. Bei Betrieb durch basebox: Wartungsaktionen erscheinen im Audit-Log; technische Logs sieht basebox im Wartungszugang (Fernwartung).
  • Demo: Zum Ausprobieren des Hinweises im Chat und des Exports.

Für die Prüfung

  • Detailtiefe bewusst festlegen und begründen; Standard ist „nur Aktionen".
  • Aufbewahrung festlegen; Exportprozess und Ablageort der Exporte dokumentieren.
  • LOG_LEVEL in Produktion auf info; Trace nur befristet mit Bereinigung.
  • Audit-Log regelmäßig prüfen: Anmeldungen, Rollenänderungen, Konnektor-Freigaben, Websuche-Aufrufe, Exporte.
  • Die Infrastruktur-Richtlinie (Oktober 2025) führt die Audit-Exportfunktion noch als „in Planung"; der CSV-Export und rest:exportAuditLogs sind inzwischen vorhanden.

Nächster Schritt: Compliance