Journaux d'Audit et Surveillance des Événements
conformiteDéfinition
Les journaux d'audit (logs) et la surveillance des événements de sécurité constituent un contrôle de détection fondamental, permettant de détecter les incidents en temps réel et de reconstituer les événements a posteriori lors d'une investigation forensique. L'absence ou l'insuffisance de journaux est l'une des non-conformités les plus fréquemment identifiées lors des audits de sécurité. Les journaux de sécurité doivent couvrir les événements significatifs sur les différentes couches du système d'information : authentifications (succès et échecs), actions administratives, accès aux données sensibles, modifications de configuration, erreurs et exceptions, et événements réseau. L'exhaustivité et la qualité des logs (informations suffisantes pour l'investigation, timestamps précis et synchronisés via NTP) sont aussi importantes que leur existence. PCI-DSS Requirement 10 est l'une des exigences de logging les plus détaillées de tous les référentiels : il impose d'enregistrer tous les accès individuels aux données cardholder, toutes les actions d'un root ou administrateur, tous les accès aux pistes d'audit, tous les journaux d'événements système, et d'utiliser une synchronisation NTP. Les journaux PCI-DSS doivent être conservés 12 mois (3 mois immédiatement disponibles). ISO 27002:2022 (contrôle 8.15 — journalisation) et NIS2 (article 21 — surveillance) imposent également des exigences de journalisation. La centralisation des journaux dans un SIEM (Security Information and Event Management) est la bonne pratique permettant d'agréger, corréler et analyser les logs de sources hétérogènes (firewalls, IDS/IPS, serveurs, endpoints, applications) pour détecter les comportements anormaux et les incidents. Des solutions SIEM comme Splunk, Microsoft Sentinel, IBM QRadar, Elastic SIEM, ou Wazuh (open source) sont utilisées selon la taille et le budget de l'organisation. La protection des journaux eux-mêmes est essentielle : des attaquants sophistiqués cherchent à modifier ou supprimer les logs pour effacer leurs traces. Les logs doivent être protégés par des contrôles d'accès stricts, idéalement transmis en temps réel vers un système de stockage centralisé séparé et sécurisé, et rendus immutables (write-once). Les logs immuables (blockchain-based ou stockés dans des systèmes avec audit trail certifié) offrent une preuve non-répudiable pour les investigations judiciaires.
Catégories d'événements à journaliser
Les événements à journaliser couvrent : Authentification (connexions réussies et échouées, déverrouillages de comptes, changements de mots de passe, MFA success/failure), Actions administratives (création/modification/suppression de comptes, changements de droits d'accès, modifications de configuration), Accès aux données sensibles (lecture, modification, suppression de données classifiées ou personnelles), Événements réseau (connexions entrantes/sortantes, règles firewall déclenchées, alertes IDS/IPS), Événements système (démarrages/arrêts, erreurs critiques, modifications de fichiers système), et Applications critiques (transactions financières, accès API, erreurs d'application).
La qualité des logs est aussi importante que leur existence : chaque entrée de log doit contenir au minimum un timestamp précis (synchronisé NTP avec une précision à la seconde ou mieux), l'identité de l'acteur (utilisateur, compte de service, IP source), l'action réalisée, la ressource concernée, et le résultat (succès ou échec). Des logs incomplets ou avec des timestamps inexacts ont une valeur forensique limitée.
SIEM : centralisation et corrélation
Un SIEM centralise les logs de sources hétérogènes (firewalls, IDS/IPS, EDR, serveurs, applications, services cloud) et permet : la détection en temps réel via des règles de corrélation (ex. : 5 échecs d'authentification en 1 minute = brute force), l'analyse des tendances, les tableaux de bord de sécurité, et la recherche forensique (reconstruction de la chronologie d'un incident). Les règles de détection peuvent être basées sur des signatures (patterns connus), des comportements de base (UEBA — User and Entity Behavior Analytics), ou des indicateurs de compromission (IoC).
Le volume de logs dans les grandes organisations peut atteindre des milliards d'événements par jour : l'optimisation du SIEM (filtrage des événements à faible valeur, tuning des règles pour réduire les faux positifs) est essentielle pour maintenir des équipes SOC opérationnelles sans les noyer dans des alertes non pertinentes. La gestion du coût du SIEM (souvent lié au volume de données ingérées) est un enjeu pratique significatif.
Rétention et protection des journaux
La durée de conservation des logs varie selon les référentiels : PCI-DSS impose 12 mois (3 mois accessible rapidement), ISO 27001 ne définit pas de durée précise mais recommande selon les besoins d'investigation et les obligations légales. En France, les logs de connexion à des systèmes d'information peuvent être soumis à des obligations légales de conservation (Décret 2011-219 pour certaines catégories de logs liés aux communications électroniques).
La protection des logs contre la modification est essentielle pour leur valeur forensique et leur admissibilité comme preuve : transfert sécurisé vers un système de stockage immutable (S3 Object Lock, Azure Immutable Blob, systèmes WORM), contrôles d'accès stricts (seuls les systèmes autorisés peuvent écrire les logs, les opérateurs peuvent lire mais pas modifier), et intégrité cryptographique (hash des fichiers de logs pour détecter les modifications).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h