Перейти к содержимому
Перейти в KPanelПерейти в KPanel
Содержание
Аккаунт

Чтение журнала аудита вашей учетной записи

Машинный перевод. Английский оригинал доступен.

Журнал аудита, это постоянная, фильтруемая запись всех действий, выполненных в вашей учётной записи KapsuleHost, показывающая, кто это сделал, что они изменили, когда это произошло и с какого IP-адреса.

Это первое место, куда нужно смотреть, когда что-то изменилось, а никто не помнит об этом изменении: запись DNS, которая переместилась, почтовый ящик, который исчез, или подписка, которая была отменена. Это также запись, которую вы экспортируете, когда аудитор или страховщик просит вас подтвердить, кто имеет доступ к вашей инфраструктуре.

Открытие журнала аудита

  1. Перейдите в раздел Параметры.
  2. Нажмите Учётная запись в группе "Рабочее пространство" в боковой панели параметров.
  3. Найдите карточку Журнал аудита, описанную как "Полная история активности учётной записи".
  4. Нажмите Просмотреть журнал.

Журнал находится по адресу /settings/audit-log, если вы предпочитаете перейти туда напрямую.

Страница журнала аудита в KPanel, показывающая столбцы времени, актера, действия, ресурса и IP

Что означает каждый столбец

СтолбецЧто в нём содержится
ВремяКак давно произошло действие, отображается как "только что", минуты, часы или дни. Наведите на него курсор, чтобы увидеть точную дату и время в вашем часовом поясе.
АктерИмя или адрес электронной почты человека, который выполнил действие. Автоматические действия, выполняемые самой платформой, такие как плановое продление подписки, приписываются System.
ДействиеКороткий машиночитаемый код на цветной плашке, например site.created или domain.dns.updated.
РесурсТип затронутого объекта и начало его внутреннего идентификатора.
IPIP-адрес, с которого поступил запрос, или дефис, если адрес не был записан.

Столбец Время показывает последовательность событий, но столбцы Актер и IP, это те, которые имеют значение во время инцидента. Действие, приписанное одному из членов вашей команды, но поступившее с IP-адреса из страны, в которой никто из них никогда не работал,, это самый ясный признак того, что вход в учётную запись был скомпрометирован.

Названия действий и их значение

Коды действий сгруппированы по части продукта, к которой они относятся, и плашки окрашены в цвета в соответствии с группой. Наиболее часто встречаемые семейства:

  • site.* для всего, что делается с веб-сайтом: создание, удаление, изменение параметров, изменение версии PHP.
  • mailbox.* для создания, удаления почтовых ящиков, изменения квоты и пароля.
  • domain.* для регистраций, передач, продлений и изменений серверов имён.
  • dns.* для изменений отдельных записей DNS.
  • email.* для изменений на платформе почты.
  • subscription.* и billing.* для изменения плана, отмены и платежных событий.
  • api_key.* для создания и отзыва ключей API.
  • auth.* и account.* для событий безопасности входа, запросов сброса пароля и изменений адреса электронной почты.

Некоторые коды действий были названы много лет назад в честь систем, которые раньше находились за функцией. Журнал переписывает их на нейтральные имена перед отображением, поэтому то, что вы читаете на экране,, это текущий словарь продукта, даже когда сохранённое значение старше.

Фильтрация журнала

Над таблицей находятся два фильтра.

Фильтр по действию, это поле свободного ввода текста. Оно соответствует коду действия, поэтому ввод domain ограничивает представление событиями домена, а ввод deleted находит удаления во всех областях продукта. Это самый быстрый способ ответить на вопрос "когда это было удалено и кем".

Все типы, это раскрывающееся меню, которое ограничивает результаты по типу затронутого ресурса. Доступные типы: site, mailbox, domain, subscription, dns_record и api_key.

Два фильтра работают вместе. Выбор типа ресурса domain и ввод delete в поле действия показывает только удаления доменов.

Таблица загружается постранично. Нажмите Загрузить ещё в нижней части, чтобы получить следующий пакет. Фильтры применяются на сервере, поэтому отфильтрованное представление разбивается на страницы по всей истории, а не только по уже загруженным строкам.

Экспорт для соответствия требованиям

Нажмите Экспортировать CSV в верхнем правом углу. Загрузка содержит строки, которые в настоящий момент загружены на экран, со столбцами "Временная метка", "Актер", "Действие", "Тип ресурса", "Ресурс" и "IP". Временная метка, это полная дата и время в формате ISO, а не относительное "3d ago", которое показывает таблица.

Экспорт берёт то, что загружено, а не всю историю. Если вам нужен длительный период, нажимайте Загрузить ещё до тех пор, пока вы не переместитесь достаточно далеко назад, затем экспортируйте. Сначала применяйте фильтры, чтобы вы переходили по гораздо меньшему набору.

CSV хорошо открывается в любом приложении для работы с электронными таблицами. Для ежегодного обзора доступа экспорт типа ресурса api_key вместе со снимком экрана списка членов команды, это обычно всё, что хочет увидеть аудитор.

Использование журнала во время инцидента

Если вы полагаете, что кто-то получил доступ к вашей учётной записи без разрешения, проработайте журнал в следующем порядке:

  1. Сначала не применяйте никакие фильтры. Просмотрите самый последний день в поиске действий, которые вы не признаёте, в любой области продукта.
  2. Запишите все различные IP-адреса, связанные с действиями, которые вы не выполняли.
  3. Проверьте актера. Если действия приписаны реальному члену команды, проблема в его входе, а не в учётной записи в целом.
  4. Проверьте api_key.created. Создание ключа API, это распространённый способ, которым злоумышленник сохраняет доступ после смены пароля, так как ключи сохраняются при сбросе пароля и выходе из сеанса.
  5. Проверьте account.email.change_initiated. Попытка изменения адреса электронной почты, это сильный признак попытки захвата учётной записи.

Затем действуйте: отзывайте сеансы и ключи, измените пароль и включите двухфакторную аутентификацию. Безопасность учётной записи содержит полную последовательность, а Что делать, если ваш сайт был взломан охватывает сторону сайта.

Что журнал аудита не охватывает

Журнал аудита записывает действия, выполняемые через KapsuleHost: панель, API и наши автоматические задания. Это не журнал веб-сервера и не журнал приложения.

Он не содержит:

  • Запросы к вашему веб-сайту. Они находятся в журналах доступа и ошибок вашего сайта.
  • Действия, выполняемые внутри вашего приложения, такие как редактирование записи пользователем WordPress.
  • Действия, выполняемые по SSH или SFTP непосредственно на файловой системе.
  • Отправленные или полученные письма. Поток почты записывается отдельно.

Если вы расследуете компрометацию сайта, а не компрометацию учётной записи, журнал аудита показывает, пришёл ли злоумышленник через вход в KapsuleHost, а журналы ошибок и доступа вашего сайта показывают, пришёл ли он через приложение. Обычно вам нужны оба.

Устранение неполадок

Журнал пуст. Новая учётная запись без активности показывает "No audit log entries yet." (Пока нет записей в журнале аудита). Создайте или измените что-нибудь и обновите страницу.

Действие, которое я определённо выполнил, отсутствует. Записи аудита создаются как побочный эффект действия и не должны его блокировать, поэтому запись может иногда потеряться, пока само изменение будет успешным. Рассматривайте журнал как убедительное свидетельство того, что произошло, а не как доказательство того, что больше ничего не произошло.

В столбце IP отображается дефис. Адрес клиента не был записан для этого запроса, что нормально для действий, выполняемых самой платформой, таких как автоматическое продление подписки.

Мне нужны записи, более старые, чем показывает журнал. Продолжайте переходить на страницы с помощью Загрузить ещё. Если вы достигли конца и по-прежнему нужны более старые записи, откройте тикет поддержки и укажите свой ключ поддержки из Параметры, затем Учётная запись.

Это было полезно?

Вы ИИ? Читайте эту страницу в Markdown

Похожие статьи

Подключение ИИ-инструмента: быстрый стартФункция «Подключить ИИ» позволяет управлять сайтами, доменами и почтой из ИИ-инструмента, которым вы уже пользуетесь, например Claude Code, Cursor или Codex.…Уход с KapsuleHost: забираем всё с собойЭто полный контрольный список для переноса ваших сайтов, файлов, баз данных, почтовых ящиков и доменов к другому провайдеру, в том порядке, который сохраняет…Insights: Проблемы, обнаруженные до того, как вы их заметитеГде их найти Есть два способа. Значок колокольчика в верхней строке KPanel показывает количество непросмотренных элементов.…API ключи и доступ разработчикаKapsuleHost предоставляет вам две поверхности разработчика: ограниченные API-ключи для программного чтения вашего аккаунта и удаленный кэш сборок, который…

Всё ещё нужна помощь?

Спросите Kora, она знает ваш аккаунт, или свяжитесь с нашей командой.

Связаться с намиНаписать в поддержку