
# 安全审计
#### 操作场景
根据云审计服务收集的日志记录，通过查询具体的、符合某一特征的记录，执行安全分析，判断用户的操作是否符合权限要求。
本章节介绍，通过云审计服务如何审计最近两周内云硬盘服务的创建和删除操作。
#### 使用限制
查询超过7天的操作记录，您必须对追踪器配置转储到对象存储服务（OBS）或云日志服务（LTS），才可在OBS桶或LTS日志组里面查看历史事件。否则，您将无法追溯7天以前的操作记录。
#### 前提条件
已开通云审计服务且追踪器状态正常。开通云审计服务请参考章节[入门指引](https://support.huaweicloud.com/usermanual-cts/cts_02_0004.html)。
#### 在新版事件列表查看审计事件
1. 以CTS管理员权限登录管理控制台。
2. 在管理控制台左上角单击![](https://support.huaweicloud.com/usermanual-cts/zh-cn_image_0000002383033388.png)图标，选择区域和项目。
3. 单击左上角![](https://support.huaweicloud.com/usermanual-cts/zh-cn_image_0000002416552805.png)，选择"管理与监管 \> 云审计服务 CTS"，进入云审计服务详情页面。
4. 单击左侧导航树的"事件列表"，进入事件列表界面。
5. 时间范围选择"最近1周"，然后在搜索框中依次查询：
   
   - 创建操作："云服务：EVS" \> "资源类型：evs" \> "事件名称：createVolume"，查看过滤结果。 ![](https://support.huaweicloud.com/usermanual-cts/zh-cn_image_0000002416512657.png "点击放大")
     
     
   
   
   
   - 删除操作："云服务：EVS" \> "资源类型：evs" \> "事件名称：deleteVolume"，查看过滤结果。 ![](https://support.huaweicloud.com/usermanual-cts/zh-cn_image_0000002416552837.png "点击放大")
     
     
   
   
   ![](https://support.huaweicloud.com/usermanual-cts/public_sys-resources/note_3.0-zh-cn.png)
   - 默认查询过去1小时以内所有创建或删除EVS的操作。通过设置时间范围，最多可以查询7天以内所有创建或删除EVS的操作。
   
   - 在[支持审计的服务及操作列表](https://support.huaweicloud.com/usermanual-cts/cts_03_0021_01.html)中可以查看目前云平台的支持审计的全部云服务及操作。
    
   
   
6. 若要获取最近7天以前的操作记录，则需要到OBS桶或LTS日志组中查询。查询历史事件的详细操作请参照[查询云审计服务转储事件](https://support.huaweicloud.com/usermanual-cts/cts_02_0006.html)。
7. 在操作记录中，以createVolume和deleteVolume作为关键字检索，找到对应记录。
8. 从第[5]步和第[7]步的结果中，抽取操作用户信息，甄别没有授权的操作，即用户越权操作，或不符合用户自身安全操作规范的操作。
 
