# Je accountauditlogboek lezen

Source: https://support.kapsulehost.com/nl-nl/account-audit-log

Het auditlogboek is een permanente, filterbare registratie van elke actie die in uw KapsuleHost-account is uitgevoerd, met informatie over wie het deed, wat ze aanraakten, wanneer, en van welk IP-adres.

Het is de eerste plek om te kijken wanneer iets is veranderd en niemand herinnert zich dat zij het hebben veranderd: een DNS-record dat is verplaatst, een mailbox die is verdwenen, een abonnement dat is geannuleerd. Het is ook de registratie die u exporteert wanneer een auditor of verzekeraar u vraagt aan te tonen wie toegang heeft tot uw infrastructuur.

## Het Auditlogboek Openen

1. Ga naar **Instellingen**.
2. Klik op **Account** in de groep Workspace van de instellingenbalk.
3. Zoek de kaart **Auditlogboek**, omschreven als "Volledige geschiedenis van accountactiviteit".
4. Klik op **Log weergeven**.

Het logboek staat op `/settings/audit-log` als u liever rechtstreeks daar heen gaat.

![Auditlogboekpagina in KPanel met kolommen wanneer, actor, actie, resource en IP](https://support.kapsulehost.com/help/screenshots/account-audit-log.64a272df.webp)

## Wat Elke Kolom Betekent

| Kolom | Wat het bevat |
|---|---|
| **Wanneer** | Hoe lang geleden de actie plaatsvond, weergegeven als "zojuist", minuten, uren of dagen. Beweeg de muis erover om de exacte datum en tijd in uw eigen landinstelling te zien. |
| **Actor** | De naam of e-mailadres van de persoon die de actie heeft uitgevoerd. Geautomatiseerde acties die door het platform zelf worden uitgevoerd, zoals een geplande verlengingskosten, worden toegeschreven aan **Systeem**. |
| **Actie** | Een korte machine-leesbare code in een gekleurde chip, bijvoorbeeld `site.created` of `domain.dns.updated`. |
| **Resource** | Het type ding dat werd beïnvloed en het begin van de interne identifier. |
| **IP** | Het IP-adres waarvan het verzoek afkomstig is, of een streepje waar geen adres werd geregistreerd. |

De kolom **Wanneer** geeft u de volgorde van gebeurtenissen, maar de kolommen **Actor** en **IP** zijn degene die van belang zijn tijdens een incident. Een actie die aan een van uw teamleden wordt toegeschreven maar afkomstig is van een IP-adres in een land waar geen van hen ooit heeft gewerkt, is het duidelijkste signaal dat u krijgt dat een login is overgenomen.

## Actiecodes en Wat Ze Omvatten

Actiecodes zijn gegroepeerd op het deel van het product waartoe zij behoren, en de chips zijn kleurgecodeerd op basis van groep. De families die u het meest zult zien zijn:

- `site.*` voor alles wat met een website is gedaan: aangemaakt, verwijderd, instellingen gewijzigd, PHP-versie gewijzigd.
- `mailbox.*` voor het aanmaken van mailboxen, verwijdering, quotum en wachtwoordwijzigingen.
- `domain.*` voor registraties, overdrachten, verlengingen en nameserverwijzigingen.
- `dns.*` voor afzonderlijke DNS-recordwijzigingen.
- `email.*` voor wijzigingen op het mailplatform.
- `subscription.*` en `billing.*` voor planwijzigingen, annuleringen en betalingsgebeurtenissen.
- `api_key.*` voor API-sleutels die worden aangemaakt en ingetrokken.
- `auth.*` en `account.*` voor aanmeldingsveiligheidsgebeurtenissen, aanvragen voor het opnieuw instellen van wachtwoorden en e-mailwijzigingen.

> **Note:** Sommige actiecodes werden jaren geleden genoemd naar de systemen die vroeger achter een functie zaten. Het logboek schrijft deze opnieuw naar neutrale namen voordat het ze weergeeft, dus wat u op het scherm leest is de huidige productwoordenschat zelfs waar de opgeslagen waarde ouder is.

## Het Logboek Filteren

Twee filters bevinden zich boven de tabel.

**Filter op actie** is een tekstvak met vrije vorm. Het komt overeen met de actiecode, dus het typen van `domain` beperkt de weergave tot domeingebeurtenissen en het typen van `deleted` vindt verwijderingen in alle productgebieden. Dit is de snelste manier om te antwoorden op "wanneer is dit verwijderd en door wie".

**Alle typen** is een vervolgkeuzelijst die wordt beperkt door het type resource dat wordt beïnvloed. De beschikbare typen zijn `site`, `mailbox`, `domain`, `subscription`, `dns_record` en `api_key`.

De twee filters worden gecombineerd. Als u het resourcetype `domain` kiest en `delete` in het actievak typt, worden alleen domeinverwijderingen weergegeven.

De tabel laadt één pagina per keer. Klik op **Meer laden** onderaan om de volgende batch op te halen. Filters worden op de server toegepast, dus een gefilterde weergave bladert door de volledige geschiedenis in plaats van alleen de rijen die al op het scherm staan.

## Exporteren voor Compliance

Klik op **CSV exporteren** in de rechterbovenhoek. De download bevat de rijen die momenteel op het scherm zijn geladen, met de kolommen Timestamp, Actor, Actie, Resourcetype, Resource en IP. De timestamp is een volledige ISO-datum en -tijd, niet de relatieve "3d geleden" die de tabel weergeeft.

> **Tip:** De export gebruikt wat is geladen, niet de volledige geschiedenis. Als u een lange periode nodig hebt, klikt u op **Meer laden** totdat u ver genoeg terug bent gebladerd en exporteert u vervolgens. Pas eerst uw filters toe zodat u door een veel kleinere set bladert.

De CSV wordt netjes geopend in elke spreadsheettoepassing. Voor een jaarlijkse toegangsreview is het exporteren van het resourcetype `api_key` samen met een screenshot van uw [teamledenlijst](https://support.kapsulehost.com/nl-nl/account-team-members) meestal alles wat een auditor wil zien.

## Het Logboek Gebruiken Tijdens een Incident

Als u denkt dat iemand zonder toestemming uw account heeft bereikt, werk dan het logboek in deze volgorde door:

1. **Filter eerst op niets.** Scan de meest recente dag op acties die u niet herkent, in alle productgebieden.
2. **Noteer elk afzonderlijk IP-adres** dat is gekoppeld aan acties die u niet hebt uitgevoerd.
3. **Controleer de actor.** Als de acties aan een echte teamgenoot worden toegeschreven, is hun login het probleem, niet de account als geheel.
4. **Controleer op `api_key.created`.** Het aanmaken van een API-sleutel is een veel voorkomende manier waarop een indringer toegang behoudt nadat u een wachtwoord wijzigt, omdat sleutels een wachtwoordreset en een sessieafmelding overleven.
5. **Controleer op `account.email.change_initiated`.** Een poging tot e-mailwijziging is een sterk signaal van een account-overnameernstige poging.

Onderneem vervolgens actie: trek sessies en sleutels in, wijzig het wachtwoord en schakel tweeledige verificatie in. [Accountbeveiliging](https://support.kapsulehost.com/nl-nl/account-security) bevat de volledige volgorde, en [Wat u moet doen als uw site is gehackt](https://support.kapsulehost.com/nl-nl/site-hacked-what-to-do) behandelt de sitezijde.

## Wat het Auditlogboek Niet Omvat

Het auditlogboek registreert acties die **via KapsuleHost** zijn uitgevoerd: het panel, de API en onze geautomatiseerde jobs. Het is geen webserverlogboek en geen toepassingslogboek.

Het bevat niet:

- Verzoeken naar uw website. Deze bevinden zich in de toegangs- en foutlogboeken van uw site.
- Acties die in uw toepassing worden ondernomen, zoals een WordPress-gebruiker die een bericht bewerkt.
- Acties die rechtstreeks via SSH of SFTP tegen het bestandssysteem worden ondernomen.
- E-mail die werd verzonden of ontvangen. Mailflow wordt afzonderlijk geregistreerd.

Als u een sitakompromis onderzoekt in plaats van een accountkompromis, vertelt het auditlogboek u of de aanvaller via uw KapsuleHost-login is binnengekomen, en de fout- en toegangslogboeken van uw site vertellen u of zij via de toepassing zijn binnengekomen. U wilt meestal beide.

## Probleemoplossing

**Het logboek is leeg.** Een nieuw account zonder activiteit toont "Nog geen auditlogboekitems." Maak iets aan of wijzig iets en vernieuw de pagina.

**Een actie die ik zeker heb uitgevoerd ontbreekt.** Audititems worden geschreven als een bijwerking van de actie en mogen deze niet blokkeren, dus een item kan af en toe verloren gaan terwijl de wijziging zelf slaagt. Behandel het logboek als sterk bewijs van wat is gebeurd, niet als bewijs dat niets anders is gebeurd.

**De IP-kolom toont een streepje.** Er werd geen clientadres opgenomen voor dat verzoek, wat normaal is voor acties die door het platform zelf worden uitgevoerd, zoals een geautomatiseerde verlenging.

**Ik heb items nodig die ouder zijn dan het logboek aangeeft.** Blader verder met **Meer laden**. Als u het einde hebt bereikt en u hebt nog steeds oudere records nodig, [opent u een ondersteuningsticket](https://support.kapsulehost.com/nl-nl/opening-a-support-ticket) en vermeldt u uw ondersteuningssleutel uit **Instellingen**, vervolgens **Account**.
