Konto

Lesen Sie Ihr Kontoprotokolaudit

The audit log is a permanent, filterable record of every action taken inside your Kapsule account, showing who did it, what they touched, when, and from which IP address.

Das Audit-Log ist ein dauerhafter, filterbarer Datensatz aller Aktionen in deinem Kapsule-Konto, der zeigt, wer etwas getan hat, was betroffen war, wann und von welcher IP-Adresse aus.

Es ist die erste Anlaufstelle, wenn sich etwas verändert hat und niemand sich erinnert, es geändert zu haben: ein DNS-Eintrag, der verschoben wurde, ein Postfach, das verschwunden ist, ein Abonnement, das storniert wurde. Es ist auch der Datensatz, den du exportierst, wenn ein Auditor oder eine Versicherungsgesellschaft von dir Nachweise verlangt, wer Zugriff auf deine Infrastruktur hat.

Öffnen des Audit-Logs

  1. Gehe zu Settings.
  2. Klicke auf Account in der Workspace-Gruppe der Settings-Leiste.
  3. Suche die Audit log-Karte mit der Beschreibung „Full history of account activity".
  4. Klicke auf View log.

Das Log findest du auch direkt unter /settings/audit-log.

Audit-Log-Seite in KPanel mit Spalten „When", „Actor", „Action", „Resource" und „IP"

Was jede Spalte bedeutet

SpalteInhalt
WhenWie lange die Aktion her ist, angezeigt als „just now", Minuten, Stunden oder Tage. Fahre mit der Maus darüber, um das genaue Datum und die Uhrzeit in deinem lokalen Format zu sehen.
ActorDer Name oder die E-Mail-Adresse der Person, die die Aktion ausgeführt hat. Automatisierte Aktionen, die von der Plattform selbst durchgeführt werden, wie z. B. eine geplante Erneuerungsgebühr, werden System zugeordnet.
ActionEin kurzer maschinenlesbarer Code in einem farbigen Chip, zum Beispiel site.created oder domain.dns.updated.
ResourceDer Typ des betroffenen Elements und der Anfang seiner internen Kennung.
IPDie IP-Adresse, von der die Anfrage kam, oder ein Bindestrich, wenn keine Adresse aufgezeichnet wurde.

Die Spalte When zeigt dir die zeitliche Abfolge der Ereignisse, aber die Spalten Actor und IP sind diejenigen, die bei einem Vorfall zählen. Eine Aktion, die einem deiner Teamkollegen zugeordnet ist, aber von einer IP-Adresse aus einem Land kommt, aus dem niemand von ihnen je gearbeitet hat, ist das klarste Signal, das du bekommen wirst, dass ein Login übernommen wurde.

Aktionsnamen und ihre Bedeutung

Aktionscodes sind nach dem Produktbereich gruppiert, zu dem sie gehören, und die Chips sind nach Gruppe farbcodiert. Die Gruppen, die du am häufigsten siehst, sind:

  • site.* für alles, was mit einer Website getan wird: erstellt, gelöscht, Einstellungen geändert, PHP-Version geändert.
  • mailbox.* für Postfacherstellung, Löschung, Kontingent- und Passwortänderungen.
  • domain.* für Registrierungen, Transfers, Erneuerungen und Nameserver-Änderungen.
  • dns.* für einzelne DNS-Eintragsänderungen.
  • email.* für Änderungen auf der Mail-Plattform.
  • subscription.* und billing.* für Planänderungen, Kündigungen und Zahlungsereignisse.
  • api_key.* für API-Schlüssel, die erstellt und widerrufen werden.
  • auth.* und account.* für Anmeldungssicherheitsereignisse, Anfragen zum Zurücksetzen von Passwörtern und E-Mail-Änderungen.

Einige Aktionscodes wurden vor Jahren nach den Systemen benannt, die früher hinter einer Funktion standen. Das Log schreibt diese in neutrale Namen um, bevor sie angezeigt werden, sodass das, was du auf dem Bildschirm liest, das aktuelle Produkt-Vokabular ist, auch wenn der gespeicherte Wert älter ist.

Filtern des Logs

Zwei Filter befinden sich über der Tabelle.

Filter by action ist ein Freitextfeld. Es sucht nach dem Aktionscode, sodass die Eingabe von domain die Ansicht auf Domain-Ereignisse eingrenzt und die Eingabe von deleted Löschungen in allen Produktbereichen findet. Dies ist der schnellste Weg, um zu beantworten: „Wann wurde dies gelöscht und von wem".

All types ist ein Dropdown, das nach der Art des betroffenen Elements filtert. Die verfügbaren Typen sind site, mailbox, domain, subscription, dns_record und api_key.

Die beiden Filter werden kombiniert. Die Auswahl des Ressourcentyps domain und die Eingabe von delete in das Aktionsfeld zeigt nur Domain-Löschungen.

Die Tabelle lädt seitenweise. Klicke unten auf Load more, um die nächste Gruppe zu laden. Filter werden auf dem Server angewendet, sodass eine gefilterte Ansicht die gesamte Historie durchblättert, nicht nur die bereits auf dem Bildschirm angezeigten Zeilen.

Export zur Compliance

Klicke oben rechts auf Export CSV. Der Download enthält die derzeit geladenen Zeilen mit den Spalten Timestamp, Actor, Action, Resource Type, Resource und IP. Der Zeitstempel ist ein vollständiges ISO-Datum und eine Uhrzeit, nicht das relative „3d ago", das die Tabelle anzeigt.

Der Export nimmt, was geladen ist, nicht die gesamte Historie. Wenn du einen längeren Zeitraum benötigst, klicke auf Load more, bis du weit genug zurückgeblättert hast, und exportiere dann. Wende deine Filter vorher an, damit du durch eine viel kleinere Menge blätterst.

Die CSV-Datei lässt sich in jeder Tabellenkalkulationsanwendung problemlos öffnen. Für eine jährliche Zugriffsprüfung ist der Export des Ressourcentyps api_key zusammen mit einem Screenshot deiner Teamkollegen-Liste normalerweise alles, das ein Auditor sehen möchte.

Verwendung des Logs bei einem Vorfall

Wenn du glaubst, dass jemand ohne Erlaubnis auf dein Konto zugegriffen hat, arbeite das Log in dieser Reihenfolge durch:

  1. Filtere zunächst überhaupt nicht. Durchsuche den letzten Tag nach Aktionen, die du nicht erkennst, in jedem Produktbereich.
  2. Notiere jede unterschiedliche IP-Adresse, die mit Aktionen verbunden ist, die du nicht durchgeführt hast.
  3. Überprüfe den Actor. Wenn die Aktionen einem echten Teamkollegen zugeordnet sind, ist sein Login das Problem, nicht das Konto als Ganzes.
  4. Überprüfe auf api_key.created. Das Erstellen eines API-Schlüssels ist eine häufige Methode, mit der ein Eindringling nach einer Passwortänderung Zugriff behält, da Schlüssel eine Passwortänderung und eine Abmeldung überstehen.
  5. Überprüfe auf account.email.change_initiated. Ein versuchter E-Mail-Wechsel ist ein starkes Signal für einen Kontoübernahmeversuche.

Dann handeln: Widerrufe Sessions und Schlüssel, ändere das Passwort und aktiviere die Zwei-Faktor-Authentifizierung. Account Security enthält die vollständige Abfolge, und What to Do If Your Site Is Hacked behandelt die Site-Seite.

Was das Audit-Log nicht abdeckt

Das Audit-Log zeichnet Aktionen auf, die durch Kapsule durchgeführt werden: das Panel, die API und unsere automatisierten Jobs. Es ist kein Webserver-Log und kein Anwendungs-Log.

Es enthält nicht:

  • Anfragen an deine Website. Diese befinden sich in den Zugriffs- und Fehlerprotokollen deiner Website.
  • Aktionen, die in deiner Anwendung durchgeführt werden, wie z. B. ein WordPress-Benutzer, der einen Beitrag bearbeitet.
  • Aktionen, die über SSH oder SFTP direkt gegen das Dateisystem durchgeführt werden.
  • E-Mails, die gesendet oder empfangen wurden. Der Mail-Fluss wird separat aufgezeichnet.

Wenn du einen Site-Kompromiss anstatt eines Kontokompromiesses untersuchst, zeigt dir das Audit-Log, ob der Angreifer durch deinen Kapsule-Login gekommen ist, und die Fehler- und Zugriffsprotokolle deiner Website zeigen dir, ob er durch die Anwendung gekommen ist. Normalerweise möchtest du beides.

Fehlerbehebung

Das Log ist leer. Ein neues Konto ohne Aktivität zeigt „No audit log entries yet." Erstelle oder ändere etwas und aktualisiere.

Eine Aktion, die ich definitiv durchgeführt habe, fehlt. Audit-Einträge werden als Nebeneffekt der Aktion geschrieben und dürfen sie nicht blockieren, sodass ein Eintrag gelegentlich verloren gehen kann, während die Änderung selbst erfolgreich ist. Behandle das Log als starken Beweis für das, was passiert ist, nicht als Beweis dafür, dass nichts anderes passiert ist.

Die IP-Spalte zeigt einen Bindestrich. Für diese Anfrage wurde keine Client-Adresse aufgezeichnet, was normal ist für Aktionen, die von der Plattform selbst durchgeführt werden, wie z. B. eine automatische Erneuerung.

Ich benötige Einträge, die älter sind als das angezeigte Log. Blättere weiter mit Load more. Wenn du das Ende erreicht hast und trotzdem ältere Datensätze benötigst, öffne ein Support-Ticket und gib deinen Support-Schlüssel aus Settings und dann Account an.

Benötigen Sie noch Hilfe?

Schreiben Sie uns an support@kapsulehost.com oder öffnen Sie einen Chat in KPanel.

KPanel öffnen
Lesen Sie Ihr Kontoprotokolaudit