Когда человек открывает задачу или читает файл, команда обычно понимает контекст действия. С агентом сложнее: он может сделать несколько вызовов подряд, комбинировать данные из разных систем и действовать быстрее человека.
Поэтому аудит для агентского доступа должен отвечать на практические вопросы: кто запустил агента, какой инструмент был вызван, на каких правах, какие параметры переданы и какой результат вернулся. Не обязательно сохранять лишние чувствительные данные, но цепочка действий должна быть восстановима.
Без такого журнала невозможно уверенно разбирать инциденты. Команда видит итоговое изменение, но не видит путь: какие данные агент запросил, почему получил доступ и какая политика разрешила действие.
Codenik рассматривает аудит как часть слоя доступа, а не как внешний лог после факта. Проверка прав, вызов инструмента и запись события происходят в одной точке. Это снижает риск расхождений между реальным доступом и тем, что потом видно в логах.
Хороший аудит не мешает разработчикам. Он делает агентские сценарии предсказуемыми для компании: можно запускать пилоты быстрее, потому что безопасность видит границы и историю действий с первого дня.