Compte

Consulter votre journal d'audit de compte

The audit log is a permanent, filterable record of every action taken inside your Kapsule account, showing who did it, what they touched, when, and from which IP address.

Le journal d'audit est un enregistrement permanent et filtrable de chaque action effectuée dans votre compte Kapsule, indiquant qui l'a fait, ce qu'il a touché, quand et à partir de quelle adresse IP.

C'est le premier endroit où chercher quand quelque chose a changé et que personne ne se souvient l'avoir changé: un enregistrement DNS qui a bougé, une boîte aux lettres qui a disparu, un abonnement qui a été annulé. C'est aussi l'enregistrement que vous exportez quand un auditeur ou un assureur vous demande de prouver qui a accès à votre infrastructure.

Ouverture du journal d'audit

  1. Allez à Settings (Paramètres).
  2. Cliquez sur Account (Compte) dans le groupe Workspace de la barre de paramètres.
  3. Trouvez la carte Audit log (Journal d'audit), décrite comme « Full history of account activity » (Historique complet de l'activité du compte).
  4. Cliquez sur View log (Afficher le journal).

Le journal est à /settings/audit-log si vous préférez y aller directement.

Page du journal d'audit dans KPanel montrant les colonnes quand, acteur, action, ressource et IP

Signification de chaque colonne

ColonneCe qu'elle contient
When (Quand)Il y a combien de temps l'action s'est produite, affiché sous la forme « just now » (à l'instant), minutes, heures ou jours. Passez la souris dessus pour voir la date et l'heure exactes dans votre fuseau horaire.
Actor (Acteur)Le nom ou l'adresse email de la personne qui a effectué l'action. Les actions automatisées effectuées par la plateforme elle-même, comme une charge de renouvellement programmée, sont attribuées à System (Système).
ActionUn code court lisible par machine dans une puce colorée, par exemple site.created ou domain.dns.updated.
Resource (Ressource)Le type de chose affectée et le début de son identifiant interne.
IPL'adresse IP d'où provient la demande, ou un tiret si aucune adresse n'a été enregistrée.

La colonne When (Quand) vous indique l'ordre des événements, mais les colonnes Actor (Acteur) et IP sont celles qui comptent lors d'un incident. Une action attribuée à l'un de vos membres de l'équipe mais provenant d'une adresse IP dans un pays d'où aucun d'eux n'a jamais travaillé est le signal le plus clair que vous recevrez qu'une connexion a été compromise.

Noms d'action et ce qu'ils couvrent

Les codes d'action sont regroupés par la partie du produit à laquelle ils appartiennent, et les puces sont codées par couleur selon le groupe. Les familles que vous verrez le plus souvent sont:

  • site.* pour tout ce qui est fait à un site web: créé, supprimé, paramètres modifiés, version PHP modifiée.
  • mailbox.* pour la création, la suppression, les modifications de quota et de mot de passe de boîte aux lettres.
  • domain.* pour les enregistrements, les transferts, les renouvellements et les modifications de serveurs de noms.
  • dns.* pour les modifications de chaque enregistrement DNS.
  • email.* pour les modifications sur la plateforme de messagerie.
  • subscription.* et billing.* pour les modifications de plan, les annulations et les événements de paiement.
  • api_key.* pour la création et la révocation de clés API.
  • auth.* et account.* pour les événements de sécurité de connexion, les demandes de réinitialisation de mot de passe et les modifications de courrier électronique.

Certains codes d'action ont été nommés il y a des années d'après les systèmes qui se trouvaient autrefois derrière une fonctionnalité. Le journal les réécrit en noms neutres avant de les afficher, de sorte que ce que vous lisez à l'écran est le vocabulaire produit actuel même quand la valeur stockée est plus ancienne.

Filtrage du journal

Deux filtres se trouvent au-dessus du tableau.

Filter by action (Filtrer par action) est une boîte de texte libre. Elle correspond au code d'action, donc taper domain restreint la vue aux événements de domaine et taper deleted trouve les suppressions dans chaque domaine produit. C'est le moyen le plus rapide de répondre à « quand ceci a-t-il été supprimé, et par qui ».

All types (Tous les types) est une liste déroulante qui restreint par le type de ressource affectée. Les types disponibles sont site, mailbox, domain, subscription, dns_record, et api_key.

Les deux filtres se combinent. Choisir le type de ressource domain et taper delete dans la boîte d'action affiche uniquement les suppressions de domaine.

Le tableau charge une page à la fois. Cliquez sur Load more (Charger plus) en bas pour récupérer le lot suivant. Les filtres sont appliqués sur le serveur, de sorte qu'une vue filtrée se pagine dans l'ensemble de l'historique plutôt que uniquement les lignes déjà affichées à l'écran.

Exportation pour conformité

Cliquez sur Export CSV (Exporter en CSV) en haut à droite. Le téléchargement contient les lignes actuellement chargées à l'écran, avec les colonnes Timestamp, Actor, Action, Resource Type, Resource, et IP. L'horodatage est une date et une heure ISO complètes, pas le « 3d ago » (il y a 3 jours) relatif que le tableau affiche.

L'exportation prend ce qui est chargé, pas l'historique entier. Si vous avez besoin d'une longue période, cliquez sur Load more (Charger plus) jusqu'à ce que vous ayez parcouru suffisamment loin en arrière, puis exportez. Appliquez d'abord vos filtres afin de naviguer dans un ensemble beaucoup plus petit.

Le CSV s'ouvre correctement dans n'importe quelle application de feuille de calcul. Pour un examen d'accès annuel, exporter le type de ressource api_key ainsi qu'une capture d'écran de votre liste des membres de l'équipe est généralement tout ce qu'un auditeur veut voir.

Utilisation du journal lors d'un incident

Si vous pensez que quelqu'un a accédé à votre compte sans permission, parcourez le journal dans cet ordre:

  1. Ne filtrez rien au départ. Analysez le jour le plus récent pour rechercher les actions que vous ne reconnaissez pas, dans n'importe quel domaine produit.
  2. Notez chaque adresse IP distincte associée aux actions que vous n'avez pas effectuées.
  3. Vérifiez l'acteur. Si les actions sont attribuées à un vrai coéquipier, leur connexion est le problème, pas le compte dans son ensemble.
  4. Vérifiez api_key.created. La création d'une clé API est un moyen courant pour un intrus de conserver l'accès après que vous ayez changé un mot de passe, car les clés survivent à une réinitialisation de mot de passe et à une déconnexion de session.
  5. Vérifiez account.email.change_initiated. Une tentative de modification d'adresse email est un signal fort d'une tentative de prise en charge de compte.

Ensuite, agissez: révoquez les sessions et les clés, changez le mot de passe et activez l'authentification à deux facteurs. Account Security a la séquence complète, et What to Do If Your Site Is Hacked couvre le côté site.

Ce que le journal d'audit ne couvre pas

Le journal d'audit enregistre les actions effectuées via Kapsule: le panneau, l'API et nos tâches automatisées. Ce n'est pas un journal de serveur web et ce n'est pas un journal d'application.

Il ne contient pas:

  • Les demandes adressées à votre site web. Celles-ci se trouvent dans les journaux d'accès et d'erreur de votre site.
  • Les actions effectuées à l'intérieur de votre application, comme un utilisateur WordPress modifiant un article.
  • Les actions effectuées via SSH ou SFTP directement contre le système de fichiers.
  • Les courriers électroniques qui ont été envoyés ou reçus. Le flux de messagerie est enregistré séparément.

Si vous enquêtez sur une compromission de site plutôt qu'une compromission de compte, le journal d'audit vous indique si l'attaquant est venu par votre connexion Kapsule, et les journaux d'erreur et d'accès de votre site vous indiquent s'il est venu par l'application. Vous voulez généralement les deux.

Dépannage

Le journal est vide. Un nouveau compte sans activité affiche « No audit log entries yet » (Aucune entrée de journal d'audit pour le moment). Créez ou modifiez quelque chose et actualisez.

Une action que j'ai certainement effectuée manque. Les entrées d'audit sont écrites comme un effet secondaire de l'action et ne sont pas autorisées à la bloquer, une entrée peut donc occasionnellement être perdue alors que le changement lui-même réussit. Traitez le journal comme une preuve solide de ce qui s'est passé, pas comme la preuve que rien d'autre ne s'est produit.

La colonne IP affiche un tiret. Aucune adresse client n'a été enregistrée pour cette demande, ce qui est normal pour les actions effectuées par la plateforme elle-même, comme un renouvellement automatisé.

J'ai besoin d'entrées plus anciennes que celles affichées par le journal. Continuez à naviguer avec Load more (Charger plus). Si vous avez atteint la fin et avez toujours besoin d'enregistrements plus anciens, ouvrez un ticket d'assistance et citez votre Support Key (Clé de support) à partir de Settings (Paramètres), puis Account (Compte).

Vous avez besoin d'aide?

Envoyez-nous un email à support@kapsulehost.com ou ouvrez un chat dans KPanel.

Ouvrir KPanel