Account

Lettura del Registro di Audit del Tuo Account

The audit log is a permanent, filterable record of every action taken inside your Kapsule account, showing who did it, what they touched, when, and from which IP address.

Il registro di audit è un record permanente e filtrabile di ogni azione eseguita nel tuo account Kapsule, che mostra chi l'ha fatto, cosa ha toccato, quando e da quale indirizzo IP.

È il primo posto dove guardare quando qualcosa è cambiato e nessuno ricorda di averlo cambiato: un record DNS spostato, una casella di posta scomparsa, un abbonamento cancellato. È anche il record che esporti quando un revisore o un assicuratore ti chiede di provare chi ha accesso alla tua infrastruttura.

Apertura del Registro di Audit

  1. Vai a Settings.
  2. Fai clic su Account nel gruppo Workspace della barra delle impostazioni.
  3. Trova la scheda Audit log, descritta come "Full history of account activity".
  4. Fai clic su View log.

Il registro si trova a /settings/audit-log se preferisci andare direttamente lì.

Audit log page in KPanel showing when, actor, action, resource and IP columns

Cosa Significa Ogni Colonna

ColonnaCosa contiene
WhenQuanto tempo fa è accaduta l'azione, mostrato come "just now", minuti, ore o giorni. Passa il mouse sopra per vedere la data e l'ora esatta nella tua lingua locale.
ActorIl nome o l'indirizzo email della persona che ha eseguito l'azione. Le azioni automatizzate eseguite dalla piattaforma stessa, come un rinnovo programmato, sono attribuite a System.
ActionUn codice breve leggibile da macchina in un chip colorato, ad esempio site.created o domain.dns.updated.
ResourceIl tipo di cosa interessata e l'inizio del suo identificatore interno.
IPL'indirizzo IP da cui proveniva la richiesta, o un trattino se non è stato registrato alcun indirizzo.

La colonna When ti dice l'ordine degli eventi, ma le colonne Actor e IP sono quelle che contano durante un incidente. Un'azione attribuita a uno dei tuoi colleghi ma proveniente da un indirizzo IP in un paese in cui nessuno di loro ha mai lavorato è il segnale più chiaro che riceverai che un accesso è stato compromesso.

Nomi di Azioni e Cosa Coprono

I codici di azione sono raggruppati per la parte del prodotto a cui appartengono, e i chip sono codificati a colori per gruppo. Le famiglie che vedrai più spesso sono:

  • site.* per qualsiasi cosa fatta a un sito web: creato, eliminato, impostazioni modificate, versione PHP modificata.
  • mailbox.* per creazione, eliminazione, quota e modifiche della password della casella di posta.
  • domain.* per registrazioni, trasferimenti, rinnovi e modifiche dei nameserver.
  • dns.* per modifiche dei record DNS individuali.
  • email.* per modifiche sulla piattaforma di posta.
  • subscription.* e billing.* per modifiche dei piani, cancellazioni ed eventi di pagamento.
  • api_key.* per creazione e revoca delle chiavi API.
  • auth.* e account.* per eventi di sicurezza dell'accesso, richieste di reimpostazione della password e modifiche della posta elettronica.

Alcuni codici di azione sono stati denominati anni fa secondo i sistemi che una volta stavano dietro una funzione. Il registro riscrive quelli a nomi neutri prima di visualizzarli, quindi quello che leggi sullo schermo è il vocabolario del prodotto attuale anche dove il valore archiviato è più vecchio.

Filtraggio del Registro

Due filtri si trovano sopra la tabella.

Filter by action è una casella di testo libero. Corrisponde al codice di azione, quindi digitare domain restringe la visualizzazione agli eventi di dominio e digitare deleted trova eliminazioni in ogni area del prodotto. Questo è il modo più veloce per rispondere a "quando è stato eliminato e da chi".

All types è un dropdown che restringe in base al tipo di risorsa interessata. I tipi disponibili sono site, mailbox, domain, subscription, dns_record e api_key.

I due filtri si combinano. Scegliendo il tipo di risorsa domain e digitando delete nella casella di azione mostra solo le eliminazioni di dominio.

La tabella carica una pagina alla volta. Fai clic su Load more in basso per recuperare il batch successivo. I filtri vengono applicati sul server, quindi una vista filtrata sfoglia l'intera cronologia piuttosto che solo le righe già sullo schermo.

Esportazione per Conformità

Fai clic su Export CSV in alto a destra. Il download contiene le righe attualmente caricate sullo schermo, con le colonne Timestamp, Actor, Action, Resource Type, Resource e IP. Il timestamp è una data e un'ora ISO complete, non il "3d ago" relativo mostrato dalla tabella.

L'esportazione prende ciò che è caricato, non l'intera cronologia. Se hai bisogno di un lungo periodo, fai clic su Load more fino a quando non hai sfogliato abbastanza indietro, quindi esporta. Applica i filtri prima in modo da sfogliare un set molto più piccolo.

Il CSV si apre facilmente in qualsiasi applicazione di foglio di calcolo. Per una revisione annuale dell'accesso, esportare il tipo di risorsa api_key insieme a una screenshot della tua lista dei colleghi è solitamente tutto ciò che un revisore vuole vedere.

Utilizzo del Registro Durante un Incidente

Se credi che qualcuno abbia raggiunto il tuo account senza autorizzazione, consulta il registro in questo ordine:

  1. Non filtrare all'inizio. Scansiona il giorno più recente per le azioni che non riconosci, in qualsiasi area del prodotto.
  2. Annota ogni indirizzo IP distinto allegato alle azioni che non hai eseguito.
  3. Controlla l'attore. Se le azioni sono attribuite a un vero collega, il loro accesso è il problema, non l'account nel suo insieme.
  4. Controlla api_key.created. Creare una chiave API è un modo comune con cui un intruso mantiene l'accesso dopo che cambi una password, perché le chiavi sopravvivono a una reimpostazione della password e a un'disconnessione della sessione.
  5. Controlla account.email.change_initiated. Un tentativo di cambio di indirizzo email è un segnale forte di un tentativo di acquisizione di account.

Quindi agisci: revoca le sessioni e le chiavi, cambia la password e abilita l'autenticazione a due fattori. Account Security ha la sequenza completa e What to Do If Your Site Is Hacked copre il lato del sito.

Cosa il Registro di Audit Non Copre

Il registro di audit registra le azioni eseguite attraverso Kapsule: il panel, l'API e i nostri job automatizzati. Non è un log del server web e non è un log dell'applicazione.

Non contiene:

  • Richieste al tuo sito web. Quelle sono nei log di accesso e errore del tuo sito.
  • Azioni eseguite all'interno della tua applicazione, come un utente WordPress che modifica un post.
  • Azioni eseguite tramite SSH o SFTP direttamente sul filesystem.
  • Email inviate o ricevute. Il flusso di posta è registrato separatamente.

Se stai investigando un compromesso del sito piuttosto che un compromesso dell'account, il registro di audit ti dice se l'attaccante è arrivato attraverso il tuo accesso Kapsule, e i log di accesso e errore del tuo sito ti dicono se sono arrivati attraverso l'applicazione. Di solito vuoi entrambi.

Risoluzione dei Problemi

Il registro è vuoto. Un nuovo account senza attività ancora mostra "No audit log entries yet." Crea o cambia qualcosa e aggiorna.

Un'azione che ho definitivitamente eseguito è mancante. Le voci di audit vengono scritte come effetto collaterale dell'azione e non sono autorizzate a bloccarla, quindi una voce può occasionalmente andare persa mentre il cambiamento stesso ha successo. Tratta il registro come una forte evidenza di ciò che è accaduto, non come prova che nient'altro l'abbia fatto.

La colonna IP mostra un trattino. Nessun indirizzo client è stato registrato per quella richiesta, il che è normale per le azioni eseguite dalla piattaforma stessa, come un rinnovo automatizzato.

Ho bisogno di voci più vecchie di quelle mostrate nel registro. Continua a sfogliare con Load more. Se hai raggiunto la fine e hai ancora bisogno di record più vecchi, apri un ticket di supporto e cita la tua Support Key da Settings, quindi Account.

Hai ancora bisogno di aiuto?

Scrivici a support@kapsulehost.com oppure apri una chat in KPanel.

Apri KPanel