Apidog-Audit-Logs für Sicherheitsuntersuchungen nutzen
Apidog-Audit-Logs erfassen unterstützte sicherheitsrelevante Aktivitäten auf Organisationsebene. Organisationsinhaber und -administratoren können damit nachvollziehen, wer eine Aktion durchgeführt hat, wann sie stattfand, von welcher Quell-IP-Adresse sie ausging und welche Organisationsressource betroffen war.
Dieses Tutorial zeigt, wie Sie Audit-Logs filtern, untersuchen, als CSV exportieren und über die API sammeln. Die Aufzeichnungen sind administrative Audit-Logs – keine Produktions-API-Anfrage- oder Gateway-Zugriffsprotokolle.
Voraussetzungen und Aufbewahrung
- Audit-Logs sind im Enterprise-SaaS-Plan verfügbar.
- Apidog On-Premises unterstützt sie derzeit nicht.
- Nur Organisationsinhaber und Organisationsadministratoren können Audit-Logs anzeigen, exportieren oder abfragen.
- Die Daten werden 180 Tage lang aufbewahrt.
Wenn eine Untersuchung länger als 180 Tage zurückreichen könnte, exportieren oder sammeln Sie die benötigten Datensätze rechtzeitig.
1. Audit-Logs öffnen
Öffnen Sie Ihre Apidog-Organisation und wählen Sie in den Organisationseinstellungen Audit-Logs.
Die Tabelle enthält:
- Akteur
- Ereignis
- Beschreibung
- IP-Adresse
- Zeit
Audit-Logs dokumentieren unterstützte Sicherheits- und Verwaltungsereignisse auf Organisationsebene.
Authentifizierungsereignisse erscheinen nur, wenn Apidog sie zuverlässig der Organisation zuordnen kann.
2. Untersuchungszeitraum festlegen
Beginnen Sie mit einer konkreten Frage, zum Beispiel:
- Wer hat die Organisationsrolle eines Mitglieds geändert?
- Wann wurde ein Zugriffstoken rotiert oder widerrufen?
- Welches Konto hat die SSO-Konfiguration geändert?
- Wer hat die Zugriffsrechte einer Docs Site oder eines geteilten Dokuments geändert?
- Wurde ein Benutzer über SCIM bereitgestellt oder entfernt?
Verwenden Sie den kleinstmöglichen praktischen Zeitraum. Zur Auswahl stehen die letzten 7, 30, 90 oder 180 Tage sowie ein benutzerdefinierter Zeitraum innerhalb der Aufbewahrungsfrist.
Notieren Sie die verwendete Zeitzone, bevor Sie die Ereignisse mit Protokollen Ihres Identitätsanbieters, Ticketing-Systems, Git-Systems oder anderer Dienste vergleichen.
3. Filter anwenden
Filtern Sie nach:
- Zeitbereich: Wann könnte das Ereignis stattgefunden haben?
- Ereignis: Welche Aktion ist relevant, etwa eine Rollenänderung, ein Anmeldefehler, eine Zugriffstoken-Änderung oder ein Audit-Log-Export?
- Akteur: Welcher Benutzer oder welche Integration hat die Aktion durchgeführt?
Kombinieren Sie Zeit-, Ereignis- und Akteurfilter, um relevante Datensätze zu isolieren.
Wenn der Akteur unbekannt ist, beginnen Sie mit Zeit und Ereignis. Wenn der Ereignisname unklar ist, filtern Sie zunächst nach Akteur und einem kurzen Zeitraum.
4. Ereignisdetails prüfen
Erfassen Sie für jede relevante Zeile:
- Ereigniszeit
- Akteur oder Integration
- Aktion und Beschreibung
- Quell-IP-Adresse
- betroffenes Mitglied, Team, Einstellung oder Ressource
Korrelieren Sie das Ereignis anschließend mit der Quelle, die die nächste Untersuchungsfrage beantworten kann:
| Frage | Zusätzlicher Nachweis |
|---|---|
| Wurde die Aktion genehmigt? | Änderungsanforderung, Zugriffsüberprüfung oder Ticket |
| War die Anmeldung erwartet? | Anmelde- und Geräteprotokolle des Identitätsanbieters |
| Welcher API-Traffic folgte? | Gateway-, Anwendungs- oder API-Zugriffsprotokolle |
| Welcher Inhalt wurde geändert? | Ressourcenhistorie, Spezifikationsdifferenz oder Git-Historie |
| Wurde eine Anmeldeinformation verwendet? | Protokolle des Systems, das die Anmeldeinformation ausgestellt hat |
Ein Audit-Ereignis belegt, dass eine unterstützte Aktion stattgefunden hat. Es beweist jedoch nicht automatisch, dass die Aktion autorisiert, sicher oder konform war.
5. Gefilterte Ergebnisse als CSV exportieren
Nachdem die Filter stimmen:
- Prüfen Sie die sichtbaren Ergebnisse.
- Wählen Sie die CSV-Exportoption.
- Speichern Sie die Datei am genehmigten Untersuchungs- oder Audit-Ort.
- Dokumentieren Sie Exportzeit, Filterkriterien und die Person, die die Datei bearbeitet.
Der CSV-Export verwendet die aktuell auf der Audit-Logs-Seite aktiven Filter und enthält passende Datensätze innerhalb der 180-tägigen Aufbewahrungsfrist.
Auch der Export von Audit-Logs wird selbst protokolliert. Die CSV-Datei ist eine separate Kopie und sollte deshalb durch geeignete Zugriffs-, Aufbewahrungs- und Integritätskontrollen geschützt werden.
6. Audit-Logs über die API sammeln
Enterprise-Organisationen können Datensätze programmgesteuert über die Audit-Logs-API abfragen. Unterstützt werden Zeitfenster-Abfragen und Cursor-Paginierung innerhalb der 180-tägigen Aufbewahrungsfrist.
Für einen geplanten Collector:
- Wählen Sie ein Sammelintervall, das kürzer als die Aufbewahrungsfrist ist.
- Fragen Sie ein klar definiertes Start- und Enddatum ab.
- Folgen Sie der Cursor-Paginierung, bis alle Ergebnisse verarbeitet sind.
- Speichern Sie einen Sammlungskontrollpunkt.
- Wiederholen Sie fehlgeschlagene Zeitfenster, ohne stille Lücken zu erzeugen.
- Schützen Sie das Zielsystem entsprechend seiner Sensibilität und Aufbewahrungsrichtlinie.
Jede API-Abfrage wird als Zusammenfassung protokolliert. Diese kann unter anderem Aufrufer, IP-Adresse, Abfragefenster, Limit, Ergebnis und Zeitstempel enthalten. Die vollständig zurückgegebene Nutzlast wird nicht in die Metadaten des Ereignisses kopiert.
Validieren Sie die aktuelle API-Referenz, bevor Sie Authentifizierung, Endpunkte, Anforderungsparameter oder Antwortanalyse implementieren. Übernehmen Sie kein ungeprüftes Codebeispiel in einen Produktions-Collector.
Untersuchungsdatensatz abschließen
Bestätigen Sie vor Abschluss der Untersuchung, dass Sie:
- den exakten Zeitraum und alle verwendeten Filter gespeichert haben
- sämtliche relevanten Ergebnisseiten erfasst haben
- die ursprüngliche CSV- oder API-Antwort an einem genehmigten Ort aufbewahren
- wichtige Aktionen mit Identitäts-, Änderungsmanagement- und Laufzeitnachweisen korreliert haben
- Lücken durch Aufbewahrungsfristen, Zuordnungsprobleme oder nicht unterstützte Ereignistypen dokumentiert haben
Bei Zugriffsänderungen sollten Sie zusätzlich den aktuellen Status prüfen. Ein Log zeigt möglicherweise nur, dass eine Rolle geändert wurde; die Mitgliederseite zeigt, welche Rolle aktuell zugewiesen ist.
Umgang mit sensiblen Daten
Apidog verwendet dieselbe Redaktionsrichtlinie für die Audit-Logs-Seite, CSV-Exporte und API-Antworten. Audit-Datensätze legen keine Token-Werte, Passwörter, geheimen Werte, rohen SAML-Assertions, Reset-Tokens, privaten Schlüssel oder exportierten Dateiinhalte offen.
Metadaten können trotzdem sensibel sein. Beschränken Sie den Zugriff auf exportierte Datensätze und veröffentlichen Sie sie nicht in öffentlichen Tickets oder geteilten Dokumenten.
Fehlerbehebung
| Problem | Was Sie prüfen sollten |
|---|---|
| Die Audit-Logs-Seite ist nicht verfügbar. | Bestätigen Sie den Enterprise-SaaS-Plan und prüfen Sie, ob die betrachtende Person Organisationsinhaber oder -administrator ist. |
| Ein erwartetes Authentifizierungsereignis fehlt. | Apidog zeigt Authentifizierungsereignisse nur bei zuverlässiger Organisationszuordnung. Prüfen Sie zusätzlich den Identitätsanbieter. |
| Die CSV-Datei enthält weniger Datensätze als erwartet. | Prüfen Sie die aktiven Zeit-, Ereignis- und Akteurfilter. Der Export verwendet genau diese Filter. |
| Ein API-Collector überspringt Datensätze. | Prüfen Sie Abfragefenster, Cursor-Verarbeitung, Wiederholungsversuche und das 180-Tage-Limit. |
| Laufzeit-API-Aufrufe fehlen. | Verwenden Sie Gateway-, Anwendungs- oder API-Zugriffsprotokolle. Apidog-Audit-Logs sind administrative Organisationsprotokolle. |
Wichtige Einschränkungen
Audit-Logs bieten keine Produktionsanfrageprotokolle, Ressourcenhistorie, Rollback-Funktion oder vollständige Wiederherstellung auf Feldebene.
Native SIEM-Konnektoren, Syslog, generische Webhook-Weiterleitung und Echtzeit-Streaming werden derzeit nicht unterstützt. Die geplante API-Sammlung ist die dokumentierte Möglichkeit, Datensätze an eine externe Überwachungs- oder Audit-Pipeline zu senden.
Verwandte API-Governance-Tutorials
Diese Tutorials behandeln ergänzende Kontrollen für Enterprise-API-Arbeitsbereiche:
- API-Governance-Framework – Verbinden Sie Eigentum, Kontrollen, Nachweise und Lebenszyklusentscheidungen.
- SAML-Gruppen-Mapping mit Microsoft Entra ID – Weisen Sie Teamzugriff anhand von Identitätsanbietergruppen zu.
- Secret Scanner – Prüfen Sie unterstützte Apidog-Assets auf mögliche offengelegte Anmeldeinformationen.
- Audit-Logs – Untersuchen und exportieren Sie administrative Organisationsaktivitäten.
- SCIM-Bereitstellung – Verwalten Sie Organisationsbenutzer über den Identitätslebenszyklus.
- Enterprise-Richtlinien – Konfigurieren Sie Anmeldeinformationen, Mitgliedschaft, SSO-Sitzungen und Einladungskontrollen.
- Self-Service-API-Teams – Ermöglichen Sie von Mitgliedern erstellte Teams bei gleichzeitiger Eigentumsaufsicht.
- GitHub Enterprise Cloud Integration – Verbinden Sie unterstützte GHE.com-Repositories für OpenAPI-Workflows.


Top comments (0)