Аккаунт
Просмотр журнала аудита вашей учетной записи
The audit log is a permanent, filterable record of every action taken inside your Kapsule account, showing who did it, what they touched, when, and from which IP address.
Журнал аудита (Audit Log) представляет собой постоянную фильтруемую запись всех действий, выполненных в вашей учетной записи Kapsule, с указанием того, кто их выполнил, что было изменено, когда это произошло и с какого IP-адреса.
Это первое место, где нужно искать, когда что-то изменилось, а никто не помнит, кто это делал: DNS-запись, которая переместилась, почтовый ящик, который исчез, подписка, которая была отменена. Это также запись, которую вы экспортируете, когда аудитор или страховщик просит вас предоставить доказательства того, кто имеет доступ к вашей инфраструктуре.
Открытие журнала аудита
- Перейдите в Settings (Параметры).
- Нажмите Account (Учетная запись) в группе Workspace параметров.
- Найдите карточку Audit log (Журнал аудита) с описанием "Full history of account activity" (Полная история деятельности учетной записи).
- Нажмите View log (Просмотреть журнал).
Журнал находится по /settings/audit-log, если вы предпочитаете перейти туда напрямую.

Значение каждой колонки
| Колонка | Что она содержит |
|---|---|
| When (Когда) | Как давно произошло действие, отображается в виде "just now" (прямо сейчас), минут, часов или дней. Наведите на нее указатель мыши, чтобы увидеть точную дату и время в вашем часовом поясе. |
| Actor (Исполнитель) | Имя или адрес электронной почты человека, который выполнил действие. Автоматические действия, выполняемые самой платформой, такие как автоматическое продление подписки, приписываются System (Системе). |
| Action (Действие) | Краткий машиночитаемый код в цветной ячейке, например site.created или domain.dns.updated. |
| Resource (Ресурс) | Тип объекта, на который повлияло действие, и начало его внутреннего идентификатора. |
| IP | IP-адрес, с которого был отправлен запрос, или прочерк, если адрес не был записан. |
Колонка When (Когда) показывает последовательность событий, но колонки Actor (Исполнитель) и IP имеют значение при расследовании инцидента. Действие, приписываемое одному из членов вашей команды, но поступившее с IP-адреса из страны, где никто из них никогда не работал, это самый четкий сигнал компрометации учетной записи.
Названия действий и их описание
Коды действий сгруппированы по той части продукта, к которой они относятся, и ячейки окрашены в цвет в зависимости от группы. Наиболее часто встречаемые семейства:
site.*для любых операций с веб-сайтом: создание, удаление, изменение параметров, изменение версии PHP.mailbox.*для создания, удаления почтовых ящиков, изменения квоты и пароля.domain.*для регистраций, переводов, продлений и изменения серверов имен.dns.*для изменения отдельных DNS-записей.email.*для изменений на почтовой платформе.subscription.*иbilling.*для изменения плана, отмены и платежных событий.api_key.*для создания и отзыва ключей API.auth.*иaccount.*для событий безопасности входа, запросов сброса пароля и изменения электронной почты.
Некоторые коды действий были названы много лет назад в честь систем, которые раньше находились за функцией. Журнал переписывает их на нейтральные имена перед отображением, поэтому то, что вы видите на экране, соответствует текущему словарю продукта даже когда сохраненное значение старше.
Фильтрация журнала
Над таблицей находятся два фильтра.
Filter by action (Фильтр по действию) это текстовое поле свободного ввода. Оно выполняет поиск по коду действия, поэтому введение domain сужает представление до событий домена, а введение deleted находит удаления во всех областях продукта. Это самый быстрый способ ответить на вопрос "когда это было удалено и кем".
All types (Все типы) это раскрывающийся список, который сужает результаты по типу затронутого ресурса. Доступные типы: site, mailbox, domain, subscription, dns_record и api_key.
Два фильтра работают совместно. Выбор типа ресурса domain и введение delete в поле действия показывает только удаления доменов.
Таблица загружает страницу за раз. Нажмите Load more (Загрузить еще) внизу, чтобы загрузить следующий набор. Фильтры применяются на сервере, поэтому отфильтрованное представление разбивается по всей истории, а не только по строкам, которые уже видны на экране.
Экспорт для соответствия требованиям
Нажмите Export CSV (Экспортировать CSV) в верхнем правом углу. Загружаемый файл содержит строки, которые в данный момент загружены на экран, со столбцами Timestamp (Время), Actor (Исполнитель), Action (Действие), Resource Type (Тип ресурса), Resource (Ресурс) и IP. Время это полная дата и время в формате ISO, а не относительное "3 дня назад", которое показывает таблица.
Экспорт берет то, что загружено, а не всю историю. Если вам нужен длительный период, нажимайте Load more (Загрузить еще), пока не вернетесь достаточно далеко назад, затем экспортируйте. Сначала примените ваши фильтры, чтобы разбить на страницы гораздо меньший набор.
CSV отлично открывается в любом приложении для работы с электронными таблицами. Для ежегодного анализа доступа экспорт типа ресурса api_key вместе со снимком экрана вашего списка членов команды обычно все, что хочет видеть аудитор.
Использование журнала при возникновении инцидента
Если вы считаете, что кто-то получил доступ к вашей учетной записи без разрешения, просмотрите журнал в таком порядке:
- Сначала не применяйте фильтры. Просмотрите последний день в поисках действий, которые вы не распознаете, в любой области продукта.
- Обратите внимание на каждый отдельный IP-адрес, связанный с действиями, которые вы не выполняли.
- Проверьте исполнителя. Если действия приписываются реальному члену команды, то проблема в их учетной записи, а не в самой учетной записи.
- Проверьте наличие
api_key.created. Создание ключа API это обычный способ, которым злоумышленник сохраняет доступ после изменения пароля, потому что ключи сохраняются при сбросе пароля и выходе из сеанса. - Проверьте наличие
account.email.change_initiated. Попытка изменить адрес электронной почты это сильный сигнал попытки захвата учетной записи.
Затем действуйте: отозвите сеансы и ключи, измените пароль и включите двухфакторную аутентификацию. Account Security содержит полную последовательность действий, а What to Do If Your Site Is Hacked охватывает сторону сайта.
Что журнал аудита не отслеживает
Журнал аудита записывает действия, выполняемые через Kapsule: панель, API и наши автоматизированные задания. Это не журнал веб-сервера и не журнал приложения.
Он не содержит:
- Запросы к вашему веб-сайту. Они находятся в журналах доступа и ошибок вашего сайта.
- Действия, выполняемые внутри вашего приложения, такие как редактирование поста пользователем WordPress.
- Действия, выполняемые непосредственно через SSH или SFTP по отношению к файловой системе.
- Отправленную или полученную электронную почту. Поток почты записывается отдельно.
Если вы расследуете компрометацию сайта, а не компрометацию учетной записи, журнал аудита указывает, пришел ли злоумышленник через ваш вход Kapsule, а журналы ошибок и доступа вашего сайта указывают, пришел ли он через приложение. Обычно вам нужны оба.
Устранение неполадок
Журнал пуст. Новая учетная запись без деятельности показывает "No audit log entries yet" (Записей в журнале аудита еще нет). Создайте или измените что-нибудь и обновите страницу.
Отсутствует действие, которое я точно выполнил. Записи аудита записываются как побочный эффект действия и не могут его блокировать, поэтому запись может иногда теряться при успешном выполнении изменения. Рассматривайте журнал как сильное свидетельство того, что произошло, а не как доказательство того, что ничего больше не произошло.
В колонке IP показывается прочерк. Адрес клиента не был записан для этого запроса, что является нормальным для действий, выполняемых самой платформой, таких как автоматическое продление.
Мне нужны записи старше, чем показано в журнале. Продолжайте разбивать на страницы с помощью Load more (Загрузить еще). Если вы достигли конца и вам все еще нужны более старые записи, откройте билет поддержки и укажите ваш Support Key из Settings (Параметры), затем Account (Учетная запись).