Licensed to be used in conjunction with basebox, only.
// sicherheit
Audit & Logging
Gilt für
Produkt: Demo · Cloud · Server · Zielgruppe: Sicherheits- / Compliance-Prüfer
Was das Audit-Log festhält (und was bewusst nicht, z. B. den Text von Websuche-Anfragen), wie Aufbewahrung und Detailtiefe konfiguriert werden, wie exportiert wird, der Hinweis im Chat, wenn Gesprächsinhalte aufgezeichnet werden – und daneben die technischen Logs der Plattform, die etwas anderes sind. Zwei Ebenen, zwei Zwecke:
| Audit-Log (Anwendung) | System-/Anwendungslogs (Betrieb) | |
|---|---|---|
| Zweck | Nachvollziehbarkeit von Aktionen in der Organisation | Betrieb, Fehlersuche |
| Wer sieht es | Administratoren der Organisation, in der Oberfläche und per Export | Platform Operator (Server) bzw. basebox-Betrieb (Cloud) mit Shell-/Cluster-Zugriff |
| Inhalt | Wer hat wann was getan, mit welchem Ergebnis | Systemstatus, Laufzeitfehler, Requests |
| Gesprächsinhalte | Nur, wenn die Detailtiefe es vorsieht – dann mit Hinweis im Chat | Nur auf Trace-Level, standardmäßig aus |
| Aufbewahrung | In der Anwendung konfigurierbar | Sache der Log-Infrastruktur des Betreibers |
Das Audit-Log
Was standardmäßig festgehalten wird
Sicherheitsrelevante Aktionen – jeweils mit Zeitstempel, Benutzer, Ergebnis, betroffener Ressource und Client-Adresse:
- Anmeldungen (
user.login) - Änderungen an Benutzern, Gruppen, Rollen, Tagesmeldungen, Apps, Einstellungen (GraphQL-Mutationen,
graphql:*) - Exporte, darunter der Export des Audit-Logs selbst (
rest:exportAuditLogs) - Werkzeugaufrufe von Konnektoren und Websuche: Organisation, Nutzer, Werkzeug, Anbieter, Ergebnis, Zeitstempel – nicht der Text der Anfrage
Was nicht im Standard steht: Gesprächsinhalte, hochgeladene Dateien, Inhalte von Werkzeugergebnissen.
Detailtiefe
Administratoren können zusätzlich Fragen oder Fragen und Antworten aufzeichnen lassen. Sobald das aktiv ist, sehen alle Nutzer einen deutlichen Hinweis im Chat – die Transparenz ist nicht abschaltbar. Das Audit-Log wird damit zur sensibelsten Tabelle der Installation: Aufbewahrung kurz halten, Zugriff auf Administratoren begrenzen, Exporte schützen. Ob und in welchem Umfang das aktiviert wird, ist eine Entscheidung mit der Datenschutzbeauftragten und in der Regel mit Beteiligung der Mitarbeitervertretung.
Aufbewahrung
Der Regler für die Aufbewahrungsdauer ist unter Administration → Organisation im Bereich Audit-Log vorhanden, derzeit aber noch ohne Wirkung: Audit-Einträge werden nicht automatisch gelöscht. Die Umsetzung ist in Arbeit. Bis dahin bleiben alle Einträge erhalten. Wer längere Nachweise braucht, exportiert regelmäßig und verantwortet die Exportdateien selbst (Aufbewahrung). Audit-Einträge sind nicht einzeln löschbar.
Export und SIEM
Export als CSV aus der Administration (Exporte) oder per REST-API; Weiterleitung an ein SIEM nach SIEM-Integration. Eine Export-Datei enthält Benutzerkennungen, Zeitstempel, Client-Adressen und – je nach Detailtiefe – Gesprächsinhalte: verschlüsselt ablegen, Empfängerkreis begrenzen, nach Zweckerfüllung löschen. Jeder Export steht selbst im Audit-Log.
Wer es sieht
Administratoren der Organisation. Nutzer sehen ihre eigenen Aktionen nicht als Log, aber den Hinweis im Chat, wenn Inhalte aufgezeichnet werden. basebox sieht das Audit-Log einer Organisation nur, wenn es als Plattformbetreiber (Cloud) oder im Betriebsauftrag (Server) technischen Zugriff auf die Datenbank hat – nie über die Anwendung.
Die technischen Logs
Auf einem Server erzeugen frontend, AISRV, storesrv, Keycloak, ragsrv, ragsrv-support, inference und die Datenbanken Container-Logs; sie landen in der Log-Infrastruktur des Platform Operators (journald, Log-Stack). basebox setzt keine eigene Aufbewahrung. Steuerung über LOG_LEVEL (Logging):
| Level | Enthält | Personenbezug |
|---|---|---|
error, warn |
Fehler, Warnungen | Gering (Benutzerkennungen möglich) |
info (Produktionsempfehlung) |
Requests, Zustandswechsel | Benutzerkennungen, Client-Adressen |
debug |
Interne Abläufe | Erhöht |
trace |
Prompt- und Antwortinhalte | Vollständige Gesprächsinhalte – nur zur Fehlersuche, zeitlich begrenzt, danach Logs bereinigen |
Zugangsdaten der Nutzer erscheinen in keinem Level in Produktionslogs. Der Chart-Standard für LOG_LEVEL liegt bei manchen Diensten auf trace – in Produktion auf info setzen und prüfen. In der Cloud verantwortet basebox die technischen Logs; Prompt-Logging ist dort ebenfalls nicht aktiv.
Je Deployment-Modell
- Cloud: Audit-Log vollständig in Ihrer Hand (Detailtiefe, Aufbewahrung, Export). Technische Logs bei basebox.
- Server: Beides bei Ihnen – Audit-Log beim Administrator, technische Logs beim Platform Operator. Bei Betrieb durch basebox: Wartungsaktionen erscheinen im Audit-Log; technische Logs sieht basebox im Wartungszugang (Fernwartung).
- Demo: Zum Ausprobieren des Hinweises im Chat und des Exports.
Für die Prüfung
- Detailtiefe bewusst festlegen und begründen; Standard ist „nur Aktionen".
- Aufbewahrung festlegen; Exportprozess und Ablageort der Exporte dokumentieren.
LOG_LEVELin Produktion aufinfo; Trace nur befristet mit Bereinigung.- Audit-Log regelmäßig prüfen: Anmeldungen, Rollenänderungen, Konnektor-Freigaben, Websuche-Aufrufe, Exporte.
- Die Infrastruktur-Richtlinie (Oktober 2025) führt die Audit-Exportfunktion noch als „in Planung"; der CSV-Export und
rest:exportAuditLogssind inzwischen vorhanden.
Nächster Schritt: Compliance