dd-audit-ai-activity
dd-audit-ai-activity — официальный скилл Datadog Labs для аудита действий ассистента Bits AI, работающего через MCP-сервер, в организации Datadog. Он предназначен для ответа на вопрос, что именно делал AI-ассистент: какие пользователи его вызывали, какие инструменты запускались и какие ресурсы затрагивались. В SKILL.md указано, что вызовы Datadog MCP-инструментов записываются в Audit Trail в категории Bits AI SRE. Поэтому скилл строит отчёт на событиях журнала аудита, а не на предположении о поведении модели или на истории диалога. Перед поиском требуется доступ к журналам. В исходном сценарии рекомендован pup auth login через OAuth2; альтернативой названы DD_API_KEY и DD_APP_KEY с областью audit_logs_read. Это ограничение является частью практической установки: без авторизации и разрешения на чтение Audit Trail нельзя подтвердить действия организации. Примеры используют команду pup audit-logs search с запросом @evt.name:"MCP Server", временным окном, лимитом и JSON-выводом, после чего jq выбирает поля для отчёта. В зависимости от задачи извлекаются timestamp, email пользователя, actor_type, action, тип и идентификатор ресурса, IP-адрес и страна. Скилл содержит несколько готовых направлений анализа. Общий запрос за заданный период показывает активность MCP-инструментов и связывает событие с пользователем, действием и затронутым ресурсом. Группировка по usr.email помогает увидеть, кто чаще всего использовал AI-ассистента. Отдельный фильтр выбирает действия created, modified или deleted, чтобы найти ресурсы, которые AI изменял. Запрос по конкретному email ограничивает выборку одним пользователем. Недельная сводка рассчитывает общее число MCP-вызовов, число уникальных пользователей, пятёрку пользователей с наибольшим числом вызовов, разбивку по действиям и распределение по типам ресурсов. В разделе Anomaly Flags перечислены сигналы для управленческого и security-review: удаление мониторов или дашбордов, работа в роли SUPPORT_USER, первый вызов AI новым пользователем, большой объём вызовов за короткое время и обращение к ресурсам за пределами обычной области пользователя. Эти флаги не являются доказательством нарушения сами по себе; они задают точки, которые нужно сопоставить с контекстом организации, полномочиями и ожидаемой операционной активностью. Итоговый формат отчёта включает организацию и диапазон дат, общее число MCP-вызовов, число уникальных пользователей, топ пользователей, разбивку действий, затронутые типы ресурсов и список аномалий с timestamp, пользователем, действием и ресурсом. Практическая ценность скилла — в повторяемой выборке и атрибуции AI-активности для security reviews, compliance-аудитов и governance-отчётов. Он ссылается на документацию Bits AI, события Audit Trail категории Bits AI SRE и настройку MCP-сервера Datadog, поэтому эти страницы остаются необходимыми первичными справочниками при разборе конкретных полей. Скилл не обещает обнаружить событие, отсутствующее в Audit Trail, не заменяет проверку разрешений и не превращает anomaly flag в доказанный инцидент. Результат зависит от выбранного окна времени, фильтра, лимита выдачи, доступных полей и корректности доступа к Datadog; перед выводом о полном охвате нужно учитывать эти границы и явно указать параметры запроса.
Для чего подходит
- Проверка вызовов инструментов Bits AI
- Аудит доступа AI к ресурсам Datadog
- Поиск аномалий в AI activity trail
Установка
Сначала прочитайте SKILL.md и scripts в исходном репозитории. Затем выполните команду в каталоге проекта:
npx skills add https://github.com/datadog-labs/agent-skills/tree/main/dd-audit/ai-activity-audit