dd-audit

द्वारा datadog-labs

ऑडिट ट्रेल जांच - किसने क्या बदला, कुंजी समझौता, लागत वृद्धि का मूल कारण, अनुपालन साक्ष्य (SOC 2/PCI), और AI गतिविधि ऑडिटिंग।

npx skills add https://github.com/datadog-labs/agent-skills --skill dd-audit

Datadog Audit Trail

Investigate user activity, configuration changes, access patterns, and compliance evidence using pup audit-logs.

Sub-Skills

Sub-skillUse when
security-investigation"Who changed X?", "What did this user do?", "Show me deletions in the last 24h"
key-compromise"Was this API key compromised?", "What did key XYZ do?", "Investigate suspicious key activity"
cost-spike-investigation"Why did my bill go up?", "What caused this usage spike?", "Investigate LLM cost increase"
compliance-report"Generate SOC 2 evidence", "PCI audit log", "User provisioning report for auditor"
ai-activity-audit"What did the AI assistant do?", "Audit MCP tool calls", "AI governance report"

Prerequisites

pup auth login   # OAuth2 (recommended)
# or set DD_API_KEY + DD_APP_KEY with audit_logs_read scope

Commands

# List recent events
pup audit-logs list --from 1h --limit 100

# Search with a query
pup audit-logs search --query "@action:deleted" --from 24h

# JSON output for piping to jq
pup audit-logs search --query "@usr.email:alice@example.com" --from 7d -o json | jq '.data[].attributes'

Event Schema Quick Reference

FieldDescriptionExample values
@usr.emailActor emailalice@example.com
@evt.actor.typeHow action was takenUSER, API_KEY, SUPPORT_USER
@actionVerbcreated, modified, deleted, accessed, login
@evt.nameEvent categoryDashboard, Monitor, Authentication, Access Management
@asset.typeResource typedashboard, monitor, api_key, role, user
@asset.idResource identifierabc-123
@metadata.api_key.idAPI key used (if applicable)key_abc123
@metadata.app_key.idApp key used (if applicable)app_abc123
@network.client.ipClient IP address1.2.3.4
@network.client.geoip.country.nameCountryUnited States
@network.client.geoip.as.nameASN nameAmazon.com
@http.url_details.pathAPI endpoint path/api/v1/dashboard/xyz

Search Syntax

Same Lucene-style syntax as Log Explorer:

QueryMeaning
@evt.name:DashboardExact field match
@action:deletedAction filter
@usr.email:alice@example.comSpecific user
@evt.name:Monitor AND @action:modifiedCompound
-@action:deletedNegation
@usr.email:*Field exists
@network.client.ip:1.2.3.4IP filter

Retention

Default retention is 90 days. If querying beyond 90 days, archive to S3/GCS/Azure Blob must be configured. Always check whether the requested time window falls within retention before running a query.

Troubleshooting

ProblemCauseFix
403 ForbiddenMissing audit_logs_read scopeAdd scope to app key in Datadog UI
Empty resultsTime window outside retentionCheck archive config; default max is 90 days
TimeoutQuery too broadNarrow time window or add more filters
No IP dataInternal action or pre-enrichment eventNot all events have geo data

References

datadog-labs की और Skills

dd-audit-compliance-report
datadog-labs
Datadog ऑडिट ट्रेल से SOC 2 और PCI DSS के लिए ऑडिटर-तैयार अनुपालन साक्ष्य उत्पन्न करें। फ्रेमवर्क नियंत्रणों को विशिष्ट क्वेरी पैटर्न से मैप करता है और उत्पन्न करता है…
experiment-analyzer
datadog-labs
एलएलएम प्रयोग परिणामों का विश्लेषण करें। एकल या तुलनात्मक प्रयोगों, खोजपूर्ण या प्रश्नोत्तर मोड को संभालता है। उपयोग करें जब उपयोगकर्ता कहता है "प्रयोग का विश्लेषण करें", "तुलना करें…
dd-logs
datadog-labs
लॉग प्रबंधन - खोज, पाइपलाइन, संग्रह, और लागत नियंत्रण।
dd-monitors
datadog-labs
मॉनिटर प्रबंधन - बनाना, अपडेट करना, म्यूट करना और अलर्टिंग के सर्वोत्तम अभ्यास।
dd-audit-cost-spike-investigation
datadog-labs
Datadog उत्पाद उपयोग या लागत में वृद्धि की जांच करें, उपयोग मीटरिंग डेटा (कब/क्या बढ़ा) को ऑडिट ट्रेल कॉन्फ़िगरेशन परिवर्तनों (किसने क्या बदला...) से संबंधित करके।
dd-audit-key-compromise
datadog-labs
संभावित रूप से समझौता किए गए Datadog API कुंजी की जांच करें — कार्रवाइयों की समयरेखा, भौगोलिक/IP विवरण, कॉल किए गए एंडपॉइंट, विसंगति फ़्लैग और सुधारात्मक कदम।
eval-trace-rca
datadog-labs
उत्पादन LLM ट्रेस पर मूल कारण विश्लेषण, eval जज परिणामों को संकेत के रूप में उपयोग करते हुए। निदान करता है कि उपयोगकर्ता का एप्लिकेशन क्यों विफल हो रहा है। उपयोग करें जब उपयोगकर्ता "eval…" कहे।
dd-account-setup
datadog-labs
सुनिश्चित करें कि किसी भी Datadog सेटअप या इंस्ट्रूमेंटेशन से पहले उपयोगकर्ता के पास सही क्षेत्र में मान्य DD_API_KEY के साथ एक प्रमाणित Datadog खाता हो। मौजूदा का पता लगाता है…