Requirement 10 Logging PCI-DSS
conformiteDéfinition
L'exigence 10 de PCI-DSS (Log and Monitor All Access to System Components and Cardholder Data) est l'une des exigences les plus critiques pour la détection des incidents de sécurité dans les environnements de paiement. Elle impose la mise en place de journaux d'audit complets pour tous les accès aux composants système du CDE, la surveillance de ces journaux et la conservation des logs pendant une durée minimale. Concrètement, l'exigence 10 impose de journaliser les événements suivants sur tous les composants du CDE : les accès des utilisateurs et des administrateurs aux données CHD, les actions des administrateurs (notamment via des comptes à privilèges), les accès aux pistes d'audit, les tentatives d'accès invalides, l'utilisation et les modifications des mécanismes d'identification et d'authentification, l'initialisation, l'arrêt et la pause des journaux d'audit, et la création et suppression d'objets système. Pour chaque événement journalisé, plusieurs attributs sont requis : identifiant utilisateur, type d'événement, date et heure, succès ou échec, origine de l'événement, identité ou nom de la donnée ou de la ressource concernée. PCI-DSS v4.0 renforce les exigences sur la durée de conservation des logs : les journaux doivent être conservés pendant au moins 12 mois, avec au minimum les 3 derniers mois disponibles immédiatement pour analyse. Cette exigence s'applique à tous les composants du CDE, y compris les composants cloud. L'exigence 10.4 impose une surveillance quotidienne des journaux d'audit, en particulier pour les accès à toutes les données CHD, les actions des utilisateurs à privilèges élevés, toutes les tentatives d'accès invalides, l'utilisation et les modifications des mécanismes d'identification et d'authentification, l'initialisation, l'arrêt et la pause des journaux d'audit, et la création et suppression d'objets système. Cette surveillance peut être automatisée via un SIEM. L'intégrité des journaux doit être préservée : les systèmes de journalisation doivent être protégés contre la modification non autorisée (l'attaquant ne doit pas pouvoir effacer ses traces). Des solutions de journalisation immuable (write-once) ou des mécanismes de détection d'altération (hachage des logs) sont recommandées.
Événements à journaliser et attributs requis
L'exigence 10.2 de PCI-DSS v4.0 impose de journaliser : tous les accès utilisateurs aux données CHD, toutes les actions des administrateurs, les tentatives d'accès invalides, les modifications des mécanismes d'authentification, les changements dans les journaux eux-mêmes, et la création/suppression d'objets système. Pour chaque événement : identification de l'utilisateur, type d'événement, date/heure, succès/échec, composant origine, et identité des données/ressources concernées.
En pratique, la collecte de ces événements provient de multiples sources : journaux OS (Windows Event Logs, Linux syslog), journaux applicatifs (applications de paiement, bases de données), journaux réseau (firewalls, IDS/IPS, switches), journaux d'authentification (Active Directory, RADIUS, MFA). Un SIEM centralise, corrèle et analyse ces journaux.
Conservation et protection des logs
PCI-DSS v4.0 exige une conservation des logs d'au moins 12 mois, avec les 3 derniers mois immédiatement disponibles. Les logs plus anciens peuvent être archivés sur des supports moins accessibles (bande magnétique, stockage froid) mais doivent être récupérables dans un délai raisonnable.
L'intégrité des logs est critique : l'exigence 10.3 impose de les protéger contre la modification et la destruction non autorisées. Mécanismes : stockage des logs sur un serveur central distinct des systèmes journalisés (un attaquant compromettant un serveur ne peut pas effacer les logs centraux), logs en lecture seule, hachage des fichiers de logs pour détecter les modifications, et, pour les environnements les plus critiques, journalisation immuable sur du stockage WORM.
Surveillance et alertes
L'exigence 10.4 impose une surveillance quotidienne des journaux. Cette surveillance peut être manuelle (revue quotidienne par un analyste SOC) mais est idéalement automatisée via un SIEM configuré pour alerter sur les événements suspects : nombre anormalement élevé d'échecs d'authentification, accès à des données CHD en dehors des heures ouvrables, création de nouveaux comptes administrateurs, désactivation des journaux, transferts de fichiers volumineux vers des destinations inconnues.
PCI-DSS v4.0 introduit l'exigence 10.7 sur la détection et la réponse aux défaillances des contrôles de sécurité critiques (dont les systèmes de journalisation) : si un système de journalisation tombe en panne ou cesse de journaliser, une alerte doit être générée et une investigation déclenchée dans le délai défini dans les politiques de l'organisation.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h