DEV Community

Cover image for Comment consulter et exporter les journaux d'audit dans Apidog
Antoine Laurent
Antoine Laurent

Posted on Originally published at apidog.com

Comment consulter et exporter les journaux d'audit dans Apidog

Journaux d’audit Apidog : filtrer, enquêter et exporter les événements

Les journaux d’audit Apidog enregistrent les activités de sécurité prises en charge au niveau de l’organisation. Les propriétaires et administrateurs d’organisation peuvent identifier l’auteur d’une action, son heure, son adresse IP source et la ressource affectée.

Essayez Apidog dès aujourd'hui

Ce tutoriel explique comment filtrer, examiner et exporter ces journaux au format CSV, ainsi que comment les collecter via l’API. Il s’agit de journaux d’audit administratifs, et non de journaux de requêtes API de production ou de journaux d’accès de passerelle.

Avant de commencer

  • Les journaux d’audit sont disponibles avec le plan Enterprise SaaS.
  • Ils ne sont pas disponibles actuellement dans Apidog On-Premises.
  • Seuls les propriétaires et administrateurs d’organisation peuvent les consulter, les exporter ou les interroger.
  • Les données sont conservées pendant 180 jours.

Si votre investigation peut dépasser cette période, exportez ou collectez les enregistrements nécessaires avant leur expiration.

1. Ouvrir les journaux d’audit

Ouvrez votre organisation Apidog, puis accédez à Journaux d’audit dans les paramètres de l’organisation.

Le tableau contient les informations suivantes :

  • acteur ;
  • événement ;
  • description ;
  • adresse IP ;
  • heure.

Page Journaux d’audit d’une organisation Apidog affichant des événements administratifs

Les journaux d’audit fournissent des enregistrements au niveau de l’organisation pour les événements de sécurité et d’administration pris en charge.

Les événements d’authentification apparaissent uniquement lorsqu’Apidog peut les attribuer de manière fiable à l’organisation.

2. Définir la fenêtre d’investigation

Commencez par une question précise, par exemple :

  • Qui a modifié le rôle d’un membre de l’organisation ?
  • Quand un jeton d’accès a-t-il été renouvelé ou révoqué ?
  • Quel compte a modifié la configuration SSO ?
  • Qui a modifié un paramètre d’accès à un site de documentation ou à un document partagé ?
  • Un utilisateur a-t-il été provisionné ou supprimé via SCIM ?

Utilisez la période la plus courte possible. Les préréglages couvrent les 7, 30, 90 ou 180 derniers jours. Vous pouvez également sélectionner une plage personnalisée dans la limite de rétention de 180 jours.

Avant de comparer les résultats avec les journaux de votre fournisseur d’identité, de votre outil de tickets, de Git ou d’un autre service, notez le fuseau horaire utilisé par le processus d’incident ou d’audit.

3. Appliquer les filtres

Filtrez le tableau selon les critères suivants :

  • Période : moment auquel l’événement a pu se produire ;
  • Événement : action recherchée, comme un changement de rôle, un échec de connexion, une modification de jeton d’accès ou une exportation de journal ;
  • Acteur : utilisateur ou intégration à l’origine de l’action.

Filtres des journaux d’audit Apidog pour la période, l’événement et l’acteur

Combinez les filtres de période, d’événement et d’acteur pour isoler les enregistrements pertinents.

Si vous ne connaissez pas l’acteur, commencez par la période et l’événement. Si le nom de l’événement est incertain, recherchez d’abord l’acteur sur une période courte.

4. Examiner les détails d’un événement

Pour chaque ligne pertinente, consignez :

  • l’heure de l’événement ;
  • l’acteur ou l’intégration ;
  • l’action et sa description ;
  • l’adresse IP source ;
  • le membre, l’équipe, le paramètre ou la ressource affectée.

Corrélez ensuite l’événement avec la source capable de fournir les éléments suivants :

Question Preuves supplémentaires
L’action a-t-elle été approuvée ? Demande de changement, révision d’accès ou ticket
La connexion était-elle attendue ? Journaux de connexion et de périphérique du fournisseur d’identité
Quel trafic API a suivi ? Journaux d’accès de passerelle, d’application ou d’API
Quel contenu a changé ? Historique des ressources, différence de spécification ou historique Git
Une accréditation a-t-elle été utilisée ? Journaux du système ayant émis l’accréditation

Un événement d’audit confirme qu’une action prise en charge s’est produite. Il ne prouve pas, à lui seul, que cette action était autorisée, sûre ou conforme.

5. Exporter les résultats au format CSV

Après avoir défini les bons filtres :

  1. examinez l’ensemble des résultats visibles ;
  2. sélectionnez l’option d’exportation CSV ;
  3. stockez le fichier dans l’emplacement d’investigation ou d’audit approuvé ;
  4. consignez l’heure d’exportation, les filtres utilisés et la personne responsable du fichier.

L’exportation CSV reprend les filtres actifs sur la page Journaux d’audit et inclut les enregistrements correspondants dans la période de rétention de 180 jours.

L’exportation est elle-même enregistrée dans les journaux d’audit. Le fichier CSV constitue une copie distincte : protégez-le donc avec les contrôles d’accès, de rétention et d’intégrité appropriés.

6. Collecter les journaux via l’API

Les organisations Enterprise peuvent interroger les enregistrements par programmation via l’API des journaux d’audit. Celle-ci prend en charge les requêtes par fenêtre temporelle et la pagination par curseur dans la limite de rétention de 180 jours.

Pour mettre en place une collecte planifiée :

  • choisissez un intervalle plus court que la période de rétention ;
  • définissez précisément les heures de début et de fin ;
  • suivez la pagination par curseur jusqu’à obtenir tous les résultats ;
  • enregistrez le point de contrôle de collecte ;
  • réessayez les fenêtres échouées sans créer de lacunes silencieuses ;
  • protégez la destination selon la sensibilité des données et votre politique de rétention.

Chaque requête API est enregistrée sous forme de résumé, qui peut inclure l’appelant, l’adresse IP, la fenêtre interrogée, la limite, le résultat et l’horodatage. La charge utile complète renvoyée n’est pas copiée dans les métadonnées de l’événement.

Avant toute implémentation, vérifiez la référence API actuelle pour confirmer :

  • la méthode d’authentification ;
  • les chemins des points de terminaison ;
  • les paramètres de requête ;
  • le format des réponses.

N’intégrez pas dans un collecteur de production un exemple de code qui n’a pas été vérifié.

Vérifier le dossier d’investigation

Avant de clore une investigation, confirmez que vous avez :

  • enregistré la période exacte et les filtres utilisés ;
  • capturé toutes les pages de résultats pertinentes ;
  • conservé la réponse CSV ou API originale dans un emplacement approuvé ;
  • corrélé les actions importantes avec les preuves d’identité, de gestion des changements et d’exécution ;
  • documenté les éventuelles lacunes liées à la rétention, à l’attribution ou aux types d’événements non pris en charge.

Pour les modifications d’accès, vérifiez également l’état actuel. Le journal peut montrer qu’un rôle a changé, tandis que la page des membres indique le rôle actuellement attribué.

Traiter les données sensibles

Apidog applique la même politique de rédaction à la page des journaux d’audit, aux exportations CSV et aux réponses API. Les enregistrements n’exposent pas :

  • les valeurs de jetons ;
  • les mots de passe ;
  • les valeurs secrètes ;
  • les assertions SAML brutes ;
  • les jetons de réinitialisation ;
  • les clés privées ;
  • le contenu des fichiers exportés.

Les métadonnées peuvent néanmoins être sensibles. Limitez l’accès aux enregistrements exportés et évitez de les placer dans des tickets publics ou des documents partagés.

Dépannage

Problème Vérifications
La page Journaux d’audit est indisponible Confirmez que l’organisation utilise Enterprise SaaS et que la personne qui consulte est propriétaire ou administratrice de l’organisation.
Un événement d’authentification attendu est absent Ces événements apparaissent uniquement lorsqu’Apidog peut les attribuer de manière fiable à l’organisation. Vérifiez également le fournisseur d’identité.
Le CSV contient moins d’enregistrements que prévu Examinez les filtres actifs de période, d’événement et d’acteur. L’exportation utilise les filtres actuels.
Un collecteur API ignore des enregistrements Vérifiez la fenêtre de requête, la gestion du curseur, les tentatives et la limite de rétention de 180 jours.
Des appels API d’exécution sont absents Consultez les journaux d’accès de passerelle, d’application ou d’API. Les journaux d’audit Apidog sont des journaux administratifs au niveau de l’organisation.

Limitations importantes

Les journaux d’audit ne fournissent pas :

  • les journaux de requêtes de production ;
  • l’historique des ressources ;
  • la restauration ;
  • une récupération complète au niveau des champs.

Les connecteurs SIEM natifs, Syslog, la redirection générique de webhooks et le streaming en temps réel ne sont pas actuellement pris en charge. La collecte planifiée via l’API est l’option documentée pour envoyer les enregistrements à un pipeline externe de surveillance ou d’audit.

Tutoriels de gouvernance API connexes :

Ces tutoriels présentent des contrôles complémentaires pour gouverner un espace de travail API d’entreprise :

Documentation officielle connexe :

Top comments (0)