dd-audit

Investigaciones de pista de auditoría: quién cambió qué, compromiso de claves, causa raíz de picos de costos, evidencia de cumplimiento (SOC 2/PCI) y auditoría de actividad de IA.

npx skills add https://github.com/datadog-labs/agent-skills --skill dd-audit

Datadog Audit Trail

Investigate user activity, configuration changes, access patterns, and compliance evidence using pup audit-logs.

Sub-Skills

Sub-skillUse when
security-investigation"Who changed X?", "What did this user do?", "Show me deletions in the last 24h"
key-compromise"Was this API key compromised?", "What did key XYZ do?", "Investigate suspicious key activity"
cost-spike-investigation"Why did my bill go up?", "What caused this usage spike?", "Investigate LLM cost increase"
compliance-report"Generate SOC 2 evidence", "PCI audit log", "User provisioning report for auditor"
ai-activity-audit"What did the AI assistant do?", "Audit MCP tool calls", "AI governance report"

Prerequisites

pup auth login   # OAuth2 (recommended)
# or set DD_API_KEY + DD_APP_KEY with audit_logs_read scope

Commands

# List recent events
pup audit-logs list --from 1h --limit 100

# Search with a query
pup audit-logs search --query "@action:deleted" --from 24h

# JSON output for piping to jq
pup audit-logs search --query "@usr.email:alice@example.com" --from 7d -o json | jq '.data[].attributes'

Event Schema Quick Reference

FieldDescriptionExample values
@usr.emailActor emailalice@example.com
@evt.actor.typeHow action was takenUSER, API_KEY, SUPPORT_USER
@actionVerbcreated, modified, deleted, accessed, login
@evt.nameEvent categoryDashboard, Monitor, Authentication, Access Management
@asset.typeResource typedashboard, monitor, api_key, role, user
@asset.idResource identifierabc-123
@metadata.api_key.idAPI key used (if applicable)key_abc123
@metadata.app_key.idApp key used (if applicable)app_abc123
@network.client.ipClient IP address1.2.3.4
@network.client.geoip.country.nameCountryUnited States
@network.client.geoip.as.nameASN nameAmazon.com
@http.url_details.pathAPI endpoint path/api/v1/dashboard/xyz

Search Syntax

Same Lucene-style syntax as Log Explorer:

QueryMeaning
@evt.name:DashboardExact field match
@action:deletedAction filter
@usr.email:alice@example.comSpecific user
@evt.name:Monitor AND @action:modifiedCompound
-@action:deletedNegation
@usr.email:*Field exists
@network.client.ip:1.2.3.4IP filter

Retention

Default retention is 90 days. If querying beyond 90 days, archive to S3/GCS/Azure Blob must be configured. Always check whether the requested time window falls within retention before running a query.

Troubleshooting

ProblemCauseFix
403 ForbiddenMissing audit_logs_read scopeAdd scope to app key in Datadog UI
Empty resultsTime window outside retentionCheck archive config; default max is 90 days
TimeoutQuery too broadNarrow time window or add more filters
No IP dataInternal action or pre-enrichment eventNot all events have geo data

References

Más skills de datadog-labs

dd-audit-compliance-report
datadog-labs
Generar evidencia de cumplimiento lista para auditoría a partir del Datadog Audit Trail para SOC 2 y PCI DSS. Asigna controles del marco a patrones de consulta específicos y produce…
experiment-analyzer
datadog-labs
Analiza los resultados de experimentos con LLM. Maneja experimentos individuales o comparativos, modos exploratorios o de preguntas y respuestas. Úsalo cuando el usuario diga "analizar experimento", "comparar…
dd-logs
datadog-labs
Gestión de logs - búsqueda, pipelines, archivos y control de costos.
dd-monitors
datadog-labs
Gestión de monitores: creación, actualización, silenciamiento y mejores prácticas de alertas.
dd-audit-cost-spike-investigation
datadog-labs
Investigar un pico de uso o costo de un producto de Datadog correlacionando datos de Usage Metering (cuándo/qué aumentó) con cambios de configuración de Audit Trail (quién cambió qué en…
dd-audit-key-compromise
datadog-labs
Investigar una clave de API de Datadog potencialmente comprometida: línea de tiempo de acciones, desglose geográfico/IP, endpoints llamados, indicadores de anomalías y pasos de remediación.
eval-trace-rca
datadog-labs
Análisis de causa raíz en trazas de LLM en producción utilizando los resultados del juez de evaluación como señal. Diagnostica por qué la aplicación del usuario está fallando. Úsalo cuando el usuario diga "eval…
dd-account-setup
datadog-labs
Asegúrese de que el usuario tenga una cuenta de Datadog autenticada con una DD_API_KEY válida en la región correcta antes de cualquier configuración o instrumentación de Datadog. Detecta existentes…