Conta

Ler o Seu Registo de Auditoria da Conta

The audit log is a permanent, filterable record of every action taken inside your Kapsule account, showing who did it, what they touched, when, and from which IP address.

O registo de auditoria é um histórico permanente e filtrável de todas as ações realizadas dentro da sua conta Kapsule, mostrando quem as realizou, o que foi alterado, quando e de qual endereço IP.

É o primeiro lugar para verificar quando algo foi alterado e ninguém se lembra de o ter feito: um registo DNS que se moveu, uma caixa de correio que desapareceu, uma subscrição que foi cancelada. É também o registo que exporta quando um auditor ou uma seguradora lhe pede que comprove quem tem acesso à sua infraestrutura.

Abrir o Registo de Auditoria

  1. Vá para Settings.
  2. Clique em Account no grupo Workspace da barra de definições.
  3. Encontre o cartão Audit log, descrito como "Full history of account activity".
  4. Clique em View log.

O registo está em /settings/audit-log se preferir ir diretamente para lá.

Audit log page in KPanel showing when, actor, action, resource and IP columns

O Que Cada Coluna Significa

ColumnWhat it holds
WhenHá quanto tempo a ação ocorreu, mostrado como "just now", minutos, horas ou dias. Passe o cursor sobre o campo para ver a data e hora exata na sua localidade.
ActorO nome ou endereço de correio eletrónico da pessoa que realizou a ação. As ações automatizadas realizadas pela plataforma em si, como uma cobrança de renovação programada, são atribuídas a System.
ActionUm código legível por máquina curto numa ficha colorida, por exemplo site.created ou domain.dns.updated.
ResourceO tipo de coisa que foi afetada e o início do seu identificador interno.
IPO endereço IP de onde o pedido veio, ou um traço quando nenhum endereço foi registado.

A coluna When diz-lhe a ordem dos eventos, mas as colunas Actor e IP são as que importam durante um incidente. Uma ação atribuída a um dos seus membros da equipa mas vindo de um endereço IP num país de onde nenhum deles nunca trabalhou é o sinal mais claro que obterá de que um login foi assumido.

Nomes de Ações e o Que Cobrem

Os códigos de ação são agrupados pela parte do produto a que pertencem, e as fichas são codificadas por cor consoante o grupo. As famílias que verá com mais frequência são:

  • site.* para qualquer coisa feita a um website: criado, eliminado, definições alteradas, versão PHP alterada.
  • mailbox.* para criação de caixa de correio, eliminação, alterações de quota e palavra-passe.
  • domain.* para registos, transferências, renovações e alterações de servidores de nomes.
  • dns.* para alterações de registos DNS individuais.
  • email.* para alterações na plataforma de correio.
  • subscription.* e billing.* para alterações de plano, cancelamentos e eventos de pagamento.
  • api_key.* para chaves API sendo criadas e revogadas.
  • auth.* e account.* para eventos de segurança de início de sessão, pedidos de reposição de palavra-passe e alterações de correio eletrónico.

Alguns códigos de ação foram nomeados há anos após os sistemas que costumavam estar por trás de uma funcionalidade. O registo reescreve-os para nomes neutros antes de os apresentar, portanto aquilo que lê no ecrã é o vocabulário do produto atual, mesmo quando o valor armazenado é mais antigo.

Filtrar o Registo

Dois filtros encontram-se acima da tabela.

Filter by action é uma caixa de texto livre. Procura no código de ação, portanto escrever domain reduz a vista para eventos de domínio e escrever deleted encontra eliminações em todas as áreas do produto. Esta é a maneira mais rápida de responder a "quando foi isto eliminado, e por quem".

All types é um menu pendente que reduz consoante o tipo de recurso afetado. Os tipos disponíveis são site, mailbox, domain, subscription, dns_record, e api_key.

Os dois filtros combinam-se. Escolher o tipo de recurso domain e escrever delete na caixa de ação mostra apenas eliminações de domínio.

A tabela carrega uma página de cada vez. Clique em Load more na base para obter o próximo lote. Os filtros são aplicados no servidor, portanto uma vista filtrada pagina através de todo o histórico em vez de apenas as linhas já no ecrã.

Exportar para Conformidade

Clique em Export CSV no canto superior direito. O ficheiro de transferência contém as linhas atualmente carregadas no ecrã, com as colunas Timestamp, Actor, Action, Resource Type, Resource, e IP. O timestamp é uma data e hora ISO completas, não o relativo "3d ago" que a tabela mostra.

A exportação leva aquilo que está carregado, não todo o histórico. Se precisar de um período longo, clique em Load more até ter paginado suficientemente para trás, depois exporte. Aplique os seus filtros primeiro para que esteja a paginar através de um conjunto muito mais pequeno.

O CSV abre de forma clara em qualquer aplicação de folha de cálculo. Para uma revisão de acesso anual, exportar o tipo de recurso api_key juntamente com uma captura de ecrã da sua lista de membros da equipa é habitualmente tudo o que um auditor quer ver.

Utilizar o Registo Durante um Incidente

Se acreditar que alguém chegou à sua conta sem permissão, trabalhe através do registo nesta ordem:

  1. Não filtre por nada em primeiro lugar. Analise o dia mais recente para procurar ações que não reconheça, em qualquer área do produto.
  2. Anote todos os endereços IP distintos ligados a ações que não realizou.
  3. Verifique o ator. Se as ações forem atribuídas a um colega de equipa real, o seu login é o problema, não a conta no seu conjunto.
  4. Verifique api_key.created. Criar uma chave API é uma forma comum de um intruso manter acesso depois de alterar uma palavra-passe, porque as chaves sobrevivem a uma reposição de palavra-passe e a um fim de sessão.
  5. Verifique account.email.change_initiated. Uma tentativa de alteração de correio eletrónico é um sinal forte de uma tentativa de assumir a conta.

Depois atue: revogue sessões e chaves, altere a palavra-passe e ative autenticação de dois fatores. Account Security tem a sequência completa, e What to Do If Your Site Is Hacked cobre o lado do site.

O Que o Registo de Auditoria Não Cobre

O registo de auditoria regista ações realizadas através da Kapsule: o painel, a API e os nossos trabalhos automatizados. Não é um registo de servidor Web e não é um registo de aplicação.

Não contém:

  • Pedidos ao seu website. Esses encontram-se nos registos de acesso e erro do seu site.
  • Ações realizadas dentro da sua aplicação, como um utilizador WordPress editando um artigo.
  • Ações realizadas por SSH ou SFTP diretamente contra o sistema de ficheiros.
  • Correio eletrónico que foi enviado ou recebido. O fluxo de correio é registado separadamente.

Se está a investigar um compromisso de site em vez de um compromisso de conta, o registo de auditoria diz-lhe se o intruso veio através do seu login Kapsule, e os registos de erro e acesso do seu site dizem-lhe se vieram através da aplicação. Habitualmente quer ambos.

Resolução de Problemas

O registo está vazio. Uma nova conta sem atividade ainda mostra "No audit log entries yet." Crie ou altere algo e atualize.

Uma ação que definitivamente realizei está em falta. As entradas de auditoria são escritas como efeito colateral da ação e não lhe é permitido bloqueá-la, portanto uma entrada pode ocasionalmente ser perdida enquanto a alteração em si tem sucesso. Trate o registo como prova forte do que aconteceu, não como prova de que mais nada o fez.

A coluna IP mostra um traço. Nenhum endereço de cliente foi registado para esse pedido, o que é normal para ações realizadas pela plataforma em si, como uma renovação automatizada.

Preciso de entradas mais antigas do que o registo mostra. Continue a paginar com Load more. Se chegou ao fim e ainda precisa de registos mais antigos, abra um bilhete de suporte e cite a sua Support Key de Settings, depois Account.

Ainda precisa de ajuda?

Envie-nos um email para support@kapsulehost.com ou abra um chat no KPanel.

Abrir KPanel