API8 Security Logging and Monitoring
devsecopsDéfinition
API8 Security Logging and Monitoring Failures est le huitième risque de l'OWASP API Security Top 10, couvrant l'insuffisance des mécanismes de journalisation et de surveillance des APIs. Sans logs appropriés et sans surveillance active, les incidents de sécurité (tentatives d'exploitation, violations de données, abus) peuvent se produire sans être détectés pendant des semaines ou des mois. L'API8 est fondamentalement un risque de détection : les attaquants ont tout le temps qu'ils souhaitent pour explorer et exploiter une API si personne ne surveille. Les défaillances de logging et monitoring API les plus critiques incluent : l'absence de journalisation des tentatives d'authentification échouées (qui masque les attaques de credential stuffing), l'absence de journalisation des accès aux données sensibles (impossible de détecter l'exfiltration de données), les logs sans identité de l'appelant (impossible d'attribuer les actions à un utilisateur ou un système spécifique), l'absence de monitoring des anomalies de débit (impossible de détecter un scan ou une extraction de données en masse), et les logs stockés dans des systèmes accessibles à l'application elle-même (un attaquant ayant compromis l'application peut effacer ses traces). La journalisation appropriée des APIs doit capturer pour chaque requête : l'identité de l'appelant (userID, apiKeyID, service ID), l'action effectuée (méthode + endpoint), l'adresse IP source, le timestamp précis (UTC, millisecondes), le statut de la réponse (code HTTP), le temps de traitement, et les données clés accédées (identifiants, pas le contenu complet). Ces informations permettent la reconstruction complète d'une session d'attaque a posteriori. La surveillance active des logs API nécessite des règles d'alerte sur les patterns anormaux : taux élevé de réponses 401/403 (attaque de force brute ou de credential stuffing), accès à une grande volumétrie d'objets différents en peu de temps (scraping ou exfiltration), requêtes depuis des IPs géographiquement inhabituelles sur des endpoints sensibles, et pics de consommation d'une API spécifique dépassant le profil habituel.
Quoi journaliser dans les APIs
Les champs obligatoires dans les logs d'API de sécurité : timestamp (ISO 8601 UTC avec millisecondes), trace_id (corrélation avec les traces distribuées), user_id ou api_key_id (identité de l'appelant authentifié), ip_source (et headers X-Forwarded-For si derrière un proxy), http_method + path + query_params clés (sans les valeurs de paramètres sensibles), http_status (réponse), duration_ms (pour détecter les timing attacks), et resource_ids (identifiants des ressources accédées). Ces champs permettent de reconstruire la timeline d'une attaque et d'identifier les ressources affectées.
Règles d'alerte SIEM pour les anomalies d'API
Règles d'alerte essentielles sur les logs d'API : >20 réponses 401 en 5 minutes depuis une même IP (credential stuffing), >100 endpoints différents accédés en 1 minute par un même user_id (scan de l'API), accès à /api/admin depuis une IP non dans la liste blanche admin, réponses 2XX sur des endpoints supposés restreints à des rôles spécifiques depuis un user sans ce rôle (BOLA contournée), et accès depuis un pays inhabituellement haut volume à 3h00 UTC. Ces règles sont le minimum pour la détection d'exploitation active d'API.
Séparation des logs de sécurité et opérationnels
Les logs de sécurité (authentification, autorisation, accès aux données sensibles) doivent être séparés des logs opérationnels (performances, erreurs techniques) et acheminés vers un SIEM dédié avec une rétention plus longue (12-24 mois pour la conformité PCI/ISO vs 30 jours pour les logs opérationnels). Les logs de sécurité doivent être en write-only pour l'application elle-même (forward vers un SIEM externe sans possibilité de modification depuis l'application) pour éviter qu'un attaquant ayant compromis l'application efface ses traces.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h