# あなたのアカウント監査ログを読む

Source: https://support.kapsulehost.com/ja-jp/account-audit-log

監査ログは、KapsuleHost アカウント内で実行されたすべてのアクションの永続的でフィルタリング可能な記録であり、誰が実行したか、何を変更したか、いつ実行したか、どの IP アドレスから実行したかを示します。

何かが変わったのに誰も変更したことを覚えていない場合、最初に確認する場所です。例えば、移動した DNS レコード、消えたメールボックス、キャンセルされたサブスクリプションなどです。また、監査役や保険会社があなたのインフラストラクチャにアクセスできるユーザーについて証拠を求めてきた場合に、エクスポートする記録でもあります。

## 監査ログを開く

1. **Settings** に移動します。
2. 設定パネルの Workspace グループで **Account** をクリックします。
3. **Audit log** カードを探します。これは「Full history of account activity」と説明されています。
4. **ログを表示** をクリックします。

直接移動したい場合は、ログは `/settings/audit-log` にあります。

![監査ログページを示す KPanel のスクリーンショット。When、Actor、Action、Resource、IP のカラムが表示されています](https://support.kapsulehost.com/help/screenshots/account-audit-log.64a272df.webp)

## 各カラムの意味

| カラム | 内容 |
|---|---|
| **When** | アクションが実行されてからの経過時間。「just now」、分、時間、または日数で表示されます。その上にマウスオーバーすると、ローカルタイムゾーンの正確な日時が表示されます。 |
| **Actor** | アクションを実行した人物の名前またはメールアドレス。スケジュールされた更新料金の請求など、プラットフォーム自体が実行した自動アクションは **System** に属します。 |
| **Action** | 色付きのチップで表示された短い機械読み取り可能なコード。例えば `site.created` または `domain.dns.updated`。 |
| **Resource** | 影響を受けたもののタイプとその内部識別子の始まり。 |
| **IP** | リクエストが送信元の IP アドレス。またはアドレスが記録されていない場合はダッシュ。 |

**When** カラムはイベントの順序を示していますが、インシデント時に重要なのは **Actor** と **IP** カラムです。チームメンバーの 1 人に属しているアクションでも、そのチームメンバーが一度も作業したことのない国の IP アドレスから来ている場合は、ログインが乗っ取られた最も明確な信号です。

## アクション名とその対象範囲

アクションコードは製品のどの部分に属するかでグループ化されており、チップはグループごとに色分けされています。最も一般的なファミリーは以下の通りです。

- `site.*` はウェブサイトに対して実行されたすべてのアクション。作成、削除、設定変更、PHP バージョン変更など。
- `mailbox.*` はメールボックスの作成、削除、クォータ変更、パスワード変更。
- `domain.*` は登録、転送、更新、ネームサーバー変更。
- `dns.*` は個別の DNS レコード変更。
- `email.*` はメールプラットフォームの変更。
- `subscription.*` および `billing.*` はプラン変更、キャンセル、支払いイベント。
- `api_key.*` は API キーの作成と取り消し。
- `auth.*` および `account.*` はサインインセキュリティイベント、パスワードリセットリクエスト、メール変更。

> **Note:** 一部のアクションコードは、機能の背後にある過去のシステムにちなんで、何年も前に命名されました。ログはそれらをディスプレイの前に中立的な名前に書き直すため、画面で読む内容は、保存された値が古い場合でも、現在の製品用語となります。

## ログのフィルタリング

テーブルの上には 2 つのフィルターがあります。

**Filter by action** はフリーテキストボックスです。アクションコードでマッチするため、`domain` と入力するとドメインイベントのみに絞られ、`deleted` と入力すると製品全体の削除が見つかります。これは「このアイテムはいつ削除されたのか、誰が削除したのか」という質問に最も速く答える方法です。

**すべてのタイプ** は影響を受けたリソースの種類で絞り込むドロップダウンです。利用可能なタイプは `site`、`mailbox`、`domain`、`subscription`、`dns_record`、および `api_key` です。

2 つのフィルターは組み合わせることができます。`domain` リソースタイプを選択してアクションボックスに `delete` と入力すると、ドメイン削除のみが表示されます。

テーブルは一度に 1 ページ読み込まれます。下部の **さらに読み込む** をクリックして、次のバッチを取得します。フィルターはサーバー側で適用されるため、フィルタリングされたビューは既に画面に表示されている行だけでなく、履歴全体をページングします。

## コンプライアンスのためのエクスポート

右上の **CSV をエクスポート** をクリックします。ダウンロードには、現在画面に読み込まれている行と、Timestamp、Actor、Action、Resource Type、Resource、IP のカラムが含まれます。タイムスタンプは、テーブルが表示する相対的な「3d ago」ではなく、完全な ISO 日時です。

> **Tip:** エクスポートは読み込まれたものを対象にしており、履歴全体ではありません。長期間が必要な場合は、**さらに読み込む** をクリックして十分に過去までページバックしてからエクスポートします。フィルターを先に適用すると、はるかに小さいセットをページングできます。

CSV はどのスプレッドシートアプリケーションでも正常に開きます。年間アクセスレビューの場合、`api_key` リソースタイプを [チームメンバーリスト](https://support.kapsulehost.com/ja-jp/account-team-members) のスクリーンショットと一緒にエクスポートするだけで、通常は監査役が確認したいものになります。

## インシデント中のログの使用

誰かがあなたのアカウントに無許可でアクセスしたと思われる場合は、このオーダーでログを確認します。

1. **最初はフィルターなしで確認します。** 最近 1 日のすべての製品領域で、認識できないアクションをスキャンします。
2. **異なるすべての IP アドレスに注意します。** 自分が実行しなかったアクションに関連付けられている IP アドレスをすべてメモします。
3. **アクターをチェックします。** アクションが実際のチームメイトに属している場合は、アカウント全体ではなく、そのチームメイトのログインが問題です。
4. **`api_key.created` をチェックします。** API キーの作成は、パスワード変更後に侵入者がアクセスを保持する一般的な方法です。キーはパスワードリセットとセッションサインアウトによって保持されます。
5. **`account.email.change_initiated` をチェックします。** メール変更の試みは、アカウント乗っ取り試行の強力な信号です。

その後、行動を起こします。セッションとキーを取り消し、パスワードを変更し、2 要素認証を有効にします。[アカウント セキュリティ](https://support.kapsulehost.com/ja-jp/account-security) には全手順があり、[サイトがハッキングされた場合の対応](https://support.kapsulehost.com/ja-jp/site-hacked-what-to-do) ではサイト側について説明しています。

## 監査ログでカバーされていないこと

監査ログは **KapsuleHost を通じて** 実行されたアクションを記録します。パネル、API、および自動ジョブを通じたアクションです。これは Web サーバーログではなく、アプリケーションログでもありません。

以下は含まれません。

- あなたのウェブサイトへのリクエスト。これらはサイトのアクセスログとエラーログにあります。
- WordPress ユーザーが記事を編集するなど、アプリケーション内で実行されたアクション。
- SSH または SFTP を使用してファイルシステムに対して直接実行されたアクション。
- 送受信されたメール。メールフローは別に記録されます。

アカウント侵害ではなくサイト侵害を調査している場合、監査ログは攻撃者が KapsuleHost ログインを通じて侵入したかどうかを示し、サイトのエラーログとアクセスログは攻撃者がアプリケーションを通じて侵入したかどうかを示します。通常は両方が必要になります。

## トラブルシューティング

**ログが空です。** アクティビティのない新しいアカウントは「No audit log entries yet」と表示されます。何かを作成または変更してリフレッシュします。

**確実に実行したアクションが見当たりません。** 監査エントリはアクションの副作用として書き込まれ、それをブロックすることはできないため、エントリは変更自体が成功している間に時々失われる可能性があります。ログが何も起こらなかったという証拠ではなく、何が起こったかについての強力な証拠として扱います。

**IP カラムにダッシュが表示されます。** そのリクエストのクライアントアドレスが記録されていません。これは自動更新など、プラットフォーム自体が実行したアクションでは通常です。

**ログが表示するより古いエントリが必要です。** **さらに読み込む** を使用してページングを続けます。終了に到達してもさらに古いレコードが必要な場合は、[サポートチケットを開く](https://support.kapsulehost.com/ja-jp/opening-a-support-ticket) と、**Settings** から **Account** のサポートキーを引用してください。
