DEV Community

Cover image for Apidog Audit-Logs überprüfen und exportieren
Emre Demir
Emre Demir

Posted on Originally published at apidog.com

Apidog Audit-Logs überprüfen und exportieren

Apidog-Audit-Logs für Sicherheitsuntersuchungen nutzen

Apidog-Audit-Logs erfassen unterstützte sicherheitsrelevante Aktivitäten auf Organisationsebene. Organisationsinhaber und -administratoren können damit nachvollziehen, wer eine Aktion durchgeführt hat, wann sie stattfand, von welcher Quell-IP-Adresse sie ausging und welche Organisationsressource betroffen war.

Apidog heute ausprobieren

Dieses Tutorial zeigt, wie Sie Audit-Logs filtern, untersuchen, als CSV exportieren und über die API sammeln. Die Aufzeichnungen sind administrative Audit-Logs – keine Produktions-API-Anfrage- oder Gateway-Zugriffsprotokolle.

Voraussetzungen und Aufbewahrung

  • Audit-Logs sind im Enterprise-SaaS-Plan verfügbar.
  • Apidog On-Premises unterstützt sie derzeit nicht.
  • Nur Organisationsinhaber und Organisationsadministratoren können Audit-Logs anzeigen, exportieren oder abfragen.
  • Die Daten werden 180 Tage lang aufbewahrt.

Wenn eine Untersuchung länger als 180 Tage zurückreichen könnte, exportieren oder sammeln Sie die benötigten Datensätze rechtzeitig.

1. Audit-Logs öffnen

Öffnen Sie Ihre Apidog-Organisation und wählen Sie in den Organisationseinstellungen Audit-Logs.

Die Tabelle enthält:

  • Akteur
  • Ereignis
  • Beschreibung
  • IP-Adresse
  • Zeit

Apidog Organisations-Audit-Logs-Seite zeigt administrative Ereignisse

Audit-Logs dokumentieren unterstützte Sicherheits- und Verwaltungsereignisse auf Organisationsebene.

Authentifizierungsereignisse erscheinen nur, wenn Apidog sie zuverlässig der Organisation zuordnen kann.

2. Untersuchungszeitraum festlegen

Beginnen Sie mit einer konkreten Frage, zum Beispiel:

  • Wer hat die Organisationsrolle eines Mitglieds geändert?
  • Wann wurde ein Zugriffstoken rotiert oder widerrufen?
  • Welches Konto hat die SSO-Konfiguration geändert?
  • Wer hat die Zugriffsrechte einer Docs Site oder eines geteilten Dokuments geändert?
  • Wurde ein Benutzer über SCIM bereitgestellt oder entfernt?

Verwenden Sie den kleinstmöglichen praktischen Zeitraum. Zur Auswahl stehen die letzten 7, 30, 90 oder 180 Tage sowie ein benutzerdefinierter Zeitraum innerhalb der Aufbewahrungsfrist.

Notieren Sie die verwendete Zeitzone, bevor Sie die Ereignisse mit Protokollen Ihres Identitätsanbieters, Ticketing-Systems, Git-Systems oder anderer Dienste vergleichen.

3. Filter anwenden

Filtern Sie nach:

  • Zeitbereich: Wann könnte das Ereignis stattgefunden haben?
  • Ereignis: Welche Aktion ist relevant, etwa eine Rollenänderung, ein Anmeldefehler, eine Zugriffstoken-Änderung oder ein Audit-Log-Export?
  • Akteur: Welcher Benutzer oder welche Integration hat die Aktion durchgeführt?

Apidog Audit-Logs-Filter für Zeit, Ereignis und Akteur

Kombinieren Sie Zeit-, Ereignis- und Akteurfilter, um relevante Datensätze zu isolieren.

Wenn der Akteur unbekannt ist, beginnen Sie mit Zeit und Ereignis. Wenn der Ereignisname unklar ist, filtern Sie zunächst nach Akteur und einem kurzen Zeitraum.

4. Ereignisdetails prüfen

Erfassen Sie für jede relevante Zeile:

  • Ereigniszeit
  • Akteur oder Integration
  • Aktion und Beschreibung
  • Quell-IP-Adresse
  • betroffenes Mitglied, Team, Einstellung oder Ressource

Korrelieren Sie das Ereignis anschließend mit der Quelle, die die nächste Untersuchungsfrage beantworten kann:

Frage Zusätzlicher Nachweis
Wurde die Aktion genehmigt? Änderungsanforderung, Zugriffsüberprüfung oder Ticket
War die Anmeldung erwartet? Anmelde- und Geräteprotokolle des Identitätsanbieters
Welcher API-Traffic folgte? Gateway-, Anwendungs- oder API-Zugriffsprotokolle
Welcher Inhalt wurde geändert? Ressourcenhistorie, Spezifikationsdifferenz oder Git-Historie
Wurde eine Anmeldeinformation verwendet? Protokolle des Systems, das die Anmeldeinformation ausgestellt hat

Ein Audit-Ereignis belegt, dass eine unterstützte Aktion stattgefunden hat. Es beweist jedoch nicht automatisch, dass die Aktion autorisiert, sicher oder konform war.

5. Gefilterte Ergebnisse als CSV exportieren

Nachdem die Filter stimmen:

  1. Prüfen Sie die sichtbaren Ergebnisse.
  2. Wählen Sie die CSV-Exportoption.
  3. Speichern Sie die Datei am genehmigten Untersuchungs- oder Audit-Ort.
  4. Dokumentieren Sie Exportzeit, Filterkriterien und die Person, die die Datei bearbeitet.

Der CSV-Export verwendet die aktuell auf der Audit-Logs-Seite aktiven Filter und enthält passende Datensätze innerhalb der 180-tägigen Aufbewahrungsfrist.

Auch der Export von Audit-Logs wird selbst protokolliert. Die CSV-Datei ist eine separate Kopie und sollte deshalb durch geeignete Zugriffs-, Aufbewahrungs- und Integritätskontrollen geschützt werden.

6. Audit-Logs über die API sammeln

Enterprise-Organisationen können Datensätze programmgesteuert über die Audit-Logs-API abfragen. Unterstützt werden Zeitfenster-Abfragen und Cursor-Paginierung innerhalb der 180-tägigen Aufbewahrungsfrist.

Für einen geplanten Collector:

  • Wählen Sie ein Sammelintervall, das kürzer als die Aufbewahrungsfrist ist.
  • Fragen Sie ein klar definiertes Start- und Enddatum ab.
  • Folgen Sie der Cursor-Paginierung, bis alle Ergebnisse verarbeitet sind.
  • Speichern Sie einen Sammlungskontrollpunkt.
  • Wiederholen Sie fehlgeschlagene Zeitfenster, ohne stille Lücken zu erzeugen.
  • Schützen Sie das Zielsystem entsprechend seiner Sensibilität und Aufbewahrungsrichtlinie.

Jede API-Abfrage wird als Zusammenfassung protokolliert. Diese kann unter anderem Aufrufer, IP-Adresse, Abfragefenster, Limit, Ergebnis und Zeitstempel enthalten. Die vollständig zurückgegebene Nutzlast wird nicht in die Metadaten des Ereignisses kopiert.

Validieren Sie die aktuelle API-Referenz, bevor Sie Authentifizierung, Endpunkte, Anforderungsparameter oder Antwortanalyse implementieren. Übernehmen Sie kein ungeprüftes Codebeispiel in einen Produktions-Collector.

Untersuchungsdatensatz abschließen

Bestätigen Sie vor Abschluss der Untersuchung, dass Sie:

  • den exakten Zeitraum und alle verwendeten Filter gespeichert haben
  • sämtliche relevanten Ergebnisseiten erfasst haben
  • die ursprüngliche CSV- oder API-Antwort an einem genehmigten Ort aufbewahren
  • wichtige Aktionen mit Identitäts-, Änderungsmanagement- und Laufzeitnachweisen korreliert haben
  • Lücken durch Aufbewahrungsfristen, Zuordnungsprobleme oder nicht unterstützte Ereignistypen dokumentiert haben

Bei Zugriffsänderungen sollten Sie zusätzlich den aktuellen Status prüfen. Ein Log zeigt möglicherweise nur, dass eine Rolle geändert wurde; die Mitgliederseite zeigt, welche Rolle aktuell zugewiesen ist.

Umgang mit sensiblen Daten

Apidog verwendet dieselbe Redaktionsrichtlinie für die Audit-Logs-Seite, CSV-Exporte und API-Antworten. Audit-Datensätze legen keine Token-Werte, Passwörter, geheimen Werte, rohen SAML-Assertions, Reset-Tokens, privaten Schlüssel oder exportierten Dateiinhalte offen.

Metadaten können trotzdem sensibel sein. Beschränken Sie den Zugriff auf exportierte Datensätze und veröffentlichen Sie sie nicht in öffentlichen Tickets oder geteilten Dokumenten.

Fehlerbehebung

Problem Was Sie prüfen sollten
Die Audit-Logs-Seite ist nicht verfügbar. Bestätigen Sie den Enterprise-SaaS-Plan und prüfen Sie, ob die betrachtende Person Organisationsinhaber oder -administrator ist.
Ein erwartetes Authentifizierungsereignis fehlt. Apidog zeigt Authentifizierungsereignisse nur bei zuverlässiger Organisationszuordnung. Prüfen Sie zusätzlich den Identitätsanbieter.
Die CSV-Datei enthält weniger Datensätze als erwartet. Prüfen Sie die aktiven Zeit-, Ereignis- und Akteurfilter. Der Export verwendet genau diese Filter.
Ein API-Collector überspringt Datensätze. Prüfen Sie Abfragefenster, Cursor-Verarbeitung, Wiederholungsversuche und das 180-Tage-Limit.
Laufzeit-API-Aufrufe fehlen. Verwenden Sie Gateway-, Anwendungs- oder API-Zugriffsprotokolle. Apidog-Audit-Logs sind administrative Organisationsprotokolle.

Wichtige Einschränkungen

Audit-Logs bieten keine Produktionsanfrageprotokolle, Ressourcenhistorie, Rollback-Funktion oder vollständige Wiederherstellung auf Feldebene.

Native SIEM-Konnektoren, Syslog, generische Webhook-Weiterleitung und Echtzeit-Streaming werden derzeit nicht unterstützt. Die geplante API-Sammlung ist die dokumentierte Möglichkeit, Datensätze an eine externe Überwachungs- oder Audit-Pipeline zu senden.

Verwandte API-Governance-Tutorials

Diese Tutorials behandeln ergänzende Kontrollen für Enterprise-API-Arbeitsbereiche:

Verwandte offizielle Dokumentation

Top comments (0)