Nhật ký kiểm tra (Audit Logs) của Apidog ghi lại các hoạt động liên quan đến bảo mật được hỗ trợ ở cấp tổ chức. Chủ sở hữu và Quản trị viên Tổ chức có thể sử dụng chúng để xác định ai đã thực hiện hành động, thời điểm xảy ra, địa chỉ IP nguồn và tài nguyên tổ chức bị ảnh hưởng.
Hướng dẫn này bao gồm việc lọc, điều tra, xuất CSV và thu thập dựa trên API. Các bản ghi này là nhật ký kiểm tra quản trị; chúng không phải là nhật ký yêu cầu API sản xuất hay nhật ký truy cập cổng.
Trước khi bạn bắt đầu
- Nhật ký kiểm tra (Audit Logs) có sẵn trên gói Enterprise SaaS.
- Chúng hiện không có sẵn trong Apidog On-Premises.
- Chỉ Chủ sở hữu Tổ chức và Quản trị viên Tổ chức mới có thể xem, xuất hoặc truy vấn chúng.
- Dữ liệu nhật ký kiểm tra được lưu giữ trong 180 ngày.
Nếu cuộc điều tra của bạn có thể kéo dài hơn 180 ngày, hãy xuất hoặc thu thập các bản ghi cần thiết trước khi chúng hết hạn.
Bước 1: Mở Nhật ký kiểm tra
Mở tổ chức Apidog của bạn và truy cập Nhật ký kiểm tra (Audit Logs) trong cài đặt tổ chức.
Bảng bao gồm:
- tác nhân
- sự kiện
- mô tả
- địa chỉ IP
- thời gian
Nhật ký kiểm tra cung cấp các bản ghi cấp tổ chức cho các sự kiện bảo mật và quản trị được hỗ trợ.
Các sự kiện xác thực chỉ xuất hiện khi Apidog có thể gán chúng một cách đáng tin cậy cho tổ chức.
Bước 2: Xác định khung thời gian điều tra
Bắt đầu với một câu hỏi cụ thể, chẳng hạn như:
- Ai đã thay đổi vai trò của thành viên trong tổ chức?
- Khi nào mã truy cập được xoay vòng hoặc thu hồi?
- Tài khoản nào đã thay đổi cấu hình SSO?
- Ai đã thay đổi cài đặt truy cập Tài liệu hoặc trang web được chia sẻ?
- Người dùng có được cấp phép hoặc xóa thông qua SCIM không?
Sử dụng phạm vi thời gian hẹp nhất có thể. Các cài đặt sẵn có bao gồm 7, 30, 90 và 180 ngày gần nhất. Bạn cũng có thể chọn một phạm vi tùy chỉnh trong thời gian lưu giữ 180 ngày.
Ghi lại múi giờ được sử dụng trong quá trình sự cố hoặc kiểm tra của bạn trước khi so sánh các sự kiện này với nhật ký nhà cung cấp danh tính, hệ thống vé, Git hoặc nhật ký dịch vụ.
Bước 3: Áp dụng bộ lọc
Lọc bảng theo:
- Phạm vi thời gian - khi sự kiện có thể đã xảy ra.
- Sự kiện - hành động liên quan, chẳng hạn như thay đổi vai trò, lỗi đăng nhập, thay đổi mã truy cập hoặc xuất nhật ký kiểm tra.
- Tác nhân - người dùng hoặc tích hợp đã thực hiện hành động.
Kết hợp các bộ lọc thời gian, sự kiện và tác nhân để tách riêng các bản ghi cần thiết cho một cuộc điều tra.
Nếu bạn không biết tác nhân, hãy bắt đầu với thời gian và sự kiện. Nếu tên sự kiện không chắc chắn, hãy bắt đầu với tác nhân và một phạm vi thời gian ngắn.
Bước 4: Xem lại chi tiết sự kiện
Đối với mỗi hàng liên quan, hãy ghi lại:
- thời gian sự kiện
- tác nhân hoặc tích hợp
- hành động và mô tả
- địa chỉ IP nguồn
- thành viên, nhóm, cài đặt hoặc tài nguyên bị ảnh hưởng
Sau đó đối chiếu sự kiện với nguồn có thể trả lời câu hỏi tiếp theo:
| Câu hỏi | Bằng chứng bổ sung |
|---|---|
| Hành động có được chấp thuận không? | Yêu cầu thay đổi, xem xét truy cập hoặc hệ thống vé |
| Đăng nhập có được mong đợi không? | Nhật ký đăng nhập và thiết bị của nhà cung cấp danh tính |
| Lưu lượng API nào đã diễn ra sau đó? | Nhật ký truy cập cổng, ứng dụng hoặc API |
| Nội dung nào đã thay đổi? | Lịch sử tài nguyên, sự khác biệt trong đặc tả hoặc lịch sử Git |
| Thông tin xác thực có được sử dụng không? | Nhật ký từ hệ thống đã cấp thông tin xác thực |
Một sự kiện kiểm tra cho thấy rằng một hành động được hỗ trợ đã xảy ra. Bản thân nó không chứng minh rằng hành động đó được ủy quyền, an toàn hoặc tuân thủ.
Bước 5: Xuất kết quả đã lọc sang CSV
Sau khi các bộ lọc chính xác:
- xem lại tập hợp kết quả hiển thị
- chọn tùy chọn xuất CSV
- lưu tệp vào vị trí điều tra hoặc kiểm tra đã được phê duyệt
- ghi lại thời gian xuất, tiêu chí lọc và người xử lý tệp
Xuất CSV sử dụng các bộ lọc hiện đang được áp dụng cho trang Nhật ký kiểm tra và bao gồm các bản ghi phù hợp trong thời gian lưu giữ 180 ngày.
Việc xuất Nhật ký kiểm tra bản thân nó cũng được ghi lại trong Nhật ký kiểm tra. Tệp CSV được tạo ra là một bản sao riêng biệt, vì vậy hãy bảo vệ nó bằng các biện pháp kiểm soát truy cập, lưu giữ và tính toàn vẹn thích hợp.
Bước 6: Thu thập Nhật ký kiểm tra bằng API
Các tổ chức Enterprise có thể truy vấn các bản ghi theo chương trình thông qua API Nhật ký kiểm tra. API hỗ trợ truy vấn khung thời gian và phân trang theo con trỏ trong thời gian lưu giữ 180 ngày.
Đối với một quy trình thu thập theo lịch trình:
- chọn một khoảng thời gian thu thập ngắn hơn khung thời gian lưu giữ
- truy vấn thời gian bắt đầu và kết thúc đã xác định
- theo dõi phân trang theo con trỏ cho đến khi tập hợp kết quả hoàn chỉnh
- lưu điểm kiểm tra thu thập
- thử lại các cửa sổ không thành công mà không tạo ra các khoảng trống ngầm
- bảo vệ đích theo chính sách nhạy cảm và lưu giữ của nó
Mỗi truy vấn API được ghi lại dưới dạng một bản tóm tắt có thể bao gồm người gọi, địa chỉ IP, cửa sổ truy vấn, giới hạn, kết quả và dấu thời gian. Toàn bộ tải trọng trả về không được sao chép vào siêu dữ liệu của sự kiện đó.
Xác thực tài liệu tham khảo API hiện tại trước khi triển khai xác thực, đường dẫn điểm cuối, tham số yêu cầu hoặc phân tích cú pháp phản hồi. Không sao chép một mẫu mã chưa được xác minh vào bộ thu thập sản xuất.
Xác minh bản ghi điều tra
Trước khi kết thúc một cuộc điều tra, hãy xác nhận rằng bạn đã:
- lưu phạm vi thời gian và các bộ lọc chính xác đã sử dụng
- thu thập tất cả các trang kết quả liên quan
- bảo toàn phản hồi CSV hoặc API gốc ở một vị trí được phê duyệt
- đối chiếu các hành động quan trọng với bằng chứng về danh tính, quản lý thay đổi và thời gian chạy
- ghi lại bất kỳ khoảng trống nào gây ra bởi việc lưu giữ, gán quyền hoặc các loại sự kiện không được hỗ trợ
Đối với các thay đổi truy cập, cũng hãy xác minh trạng thái hiện tại. Nhật ký có thể cho thấy vai trò đã thay đổi, nhưng trang thành viên hiển thị vai trò nào hiện đang được gán.
Xử lý dữ liệu nhạy cảm
Apidog áp dụng cùng một chính sách biên tập cho trang Nhật ký kiểm tra, xuất CSV và phản hồi API. Các bản ghi kiểm tra không tiết lộ giá trị mã thông báo, mật khẩu, giá trị bí mật, các tuyên bố SAML thô, mã thông báo đặt lại, khóa riêng tư hoặc nội dung tệp đã xuất.
Siêu dữ liệu vẫn có thể nhạy cảm. Hạn chế quyền truy cập vào các bản ghi đã xuất và tránh đặt chúng vào các yêu cầu công khai hoặc tài liệu được chia sẻ.
Khắc phục sự cố
| Vấn đề | Những gì cần kiểm tra |
|---|---|
| Trang Nhật ký kiểm tra không khả dụng | Xác nhận tổ chức sử dụng Enterprise SaaS và người xem là Chủ sở hữu hoặc Quản trị viên Tổ chức. |
| Một sự kiện xác thực dự kiến bị thiếu | Các sự kiện xác thực chỉ xuất hiện khi Apidog có thể gán chúng một cách đáng tin cậy cho tổ chức. Hãy kiểm tra cả nhà cung cấp danh tính. |
| Tệp CSV chứa ít bản ghi hơn dự kiến | Xem lại các bộ lọc thời gian, sự kiện và tác nhân đang hoạt động. Việc xuất sử dụng các bộ lọc hiện tại. |
| Một bộ thu thập API bỏ qua các bản ghi | Kiểm tra cửa sổ truy vấn, xử lý con trỏ, thử lại và giới hạn 180 ngày. |
| Các lệnh gọi API thời gian chạy bị thiếu | Sử dụng nhật ký truy cập cổng, ứng dụng hoặc API. Nhật ký kiểm tra của Apidog là nhật ký quản trị tổ chức. |
Những giới hạn quan trọng
Nhật ký kiểm tra không cung cấp nhật ký yêu cầu sản xuất, Lịch sử tài nguyên, hoàn tác hoặc khôi phục cấp trường đầy đủ. Các trình kết nối SIEM gốc, Syslog, chuyển tiếp webhook chung và truyền phát thời gian thực hiện không được hỗ trợ. Thu thập API theo lịch trình là tùy chọn được ghi lại để gửi bản ghi đến một hệ thống giám sát hoặc kiểm tra bên ngoài.
Các hướng dẫn quản trị API liên quan:
Các hướng dẫn này bao gồm các biện pháp kiểm soát bổ sung để quản lý không gian làm việc API của doanh nghiệp:
- Khung quản trị API — kết nối quyền sở hữu, kiểm soát, bằng chứng và các quyết định vòng đời.
- Ánh xạ nhóm SAML với Microsoft Entra ID — gán quyền truy cập nhóm từ các nhóm nhà cung cấp danh tính.
- Trình quét bí mật — xem xét các thông tin xác thực có thể bị lộ trong các tài sản Apidog được hỗ trợ.
- Nhật ký kiểm tra — điều tra và xuất hoạt động quản trị tổ chức.
- Cấp phép SCIM — quản lý người dùng tổ chức thông qua vòng đời danh tính.
- Chính sách doanh nghiệp — cấu hình các biện pháp kiểm soát thông tin xác thực, thành viên, phiên SSO và lời mời.
- Các nhóm API tự phục vụ — cho phép các nhóm do thành viên tạo trong khi vẫn duy trì sự giám sát quyền sở hữu.
- Tích hợp GitHub Enterprise Cloud — kết nối các kho lưu trữ GHE.com được hỗ trợ cho quy trình làm việc OpenAPI.
Tài liệu chính thức liên quan:
