Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Traçabilité Piste Audit Conformité Logs

conformite

Définition

La traçabilité et les pistes d'audit (audit trails) constituent un ensemble de mesures techniques assurant que les actions effectuées sur les systèmes d'information et les données sont enregistrées, horodatées, et archivées de façon à permettre une reconstruction a posteriori de la séquence des événements. Elles sont indispensables à la fois pour la sécurité (détection des intrusions, forensique post-incident) et pour la conformité réglementaire (preuve de l'application des contrôles, obligation légale d'archivage). Une piste d'audit efficace enregistre pour chaque événement significatif : l'identité de l'acteur (qui a effectué l'action — utilisateur, compte de service, adresse IP), la nature de l'action (lecture, création, modification, suppression, connexion, déconnexion, échec d'authentification), l'objet de l'action (quelle ressource a été accédée ou modifiée — fichier, enregistrement de base de données, configuration), le timestamp (date et heure précises, synchronisées via NTP) et le résultat (succès ou échec). Pour les systèmes critiques, l'enregistrement doit être non répudiable (l'acteur ne peut pas nier avoir effectué l'action) et inaltérable (les logs ne peuvent pas être supprimés ou modifiés par les administrateurs normaux). PCI-DSS v4.0 (Requirement 10) impose des exigences très précises sur les journaux d'audit pour les composants du CDE : journalisation de toutes les actions des utilisateurs (y compris administrateurs), protection des journaux contre la modification et la suppression (accès séparé, copie sur un serveur de logs isolé), conservation des journaux pendant 12 mois (3 mois en ligne, 9 mois archivés), et revue quotidienne des journaux des systèmes à risque (SIEM recommandé pour automatiser cette revue). RGPD (article 32) et ISO 27002:2022 (contrôle 8.15 — journalisation) imposent des journaux d'audit couvrant les accès aux données personnelles et les modifications. Les journaux doivent permettre de reconstituer qui a accédé à quelles données personnelles, quand, et depuis quel contexte — indispensable pour répondre aux demandes d'audit de la CNIL et pour investiguer les violations de données. Les solutions SIEM (Security Information and Event Management — Splunk, Microsoft Sentinel, IBM QRadar, Elastic SIEM, LogRhythm, Exabeam) centralisent les logs de l'ensemble des systèmes, les normalisent dans un format commun, les corrèlent pour détecter les anomalies, et les archèvent pour la conformité. Un SIEM bien configuré automatise la revue des journaux requise par PCI-DSS et produit des alertes sur les comportements anormaux.

Exigences de journalisation par référentiel

PCI-DSS v4.0 Requirement 10 : journalisation de tous les accès au CDE (y compris accès administrateur, modifications de configuration, erreurs d'authentification, logs système), protection contre la modification/suppression (serveur de logs séparé, accès en écriture uniquement append), conservation 12 mois (3 mois en ligne, 9 mois archivés), horodatage synchronisé NTP, revue quotidienne des logs critiques. ISO 27002:2022 contrôle 8.15 : journalisation des événements (connexions utilisateurs, actions privilégiées, accès aux systèmes critiques, alertes de sécurité), protection des journaux (intégrité, confidentialité, disponibilité), revue et analyse des journaux. NIS2 article 21 : mise en place de solutions permettant la surveillance des systèmes d'information et l'investigation des incidents — implique une journalisation complète et centralisée.

RGPD : les journaux d'accès aux bases de données contenant des données personnelles doivent enregistrer qui a accédé à quoi et quand. Ces journaux permettent de répondre à une investigation CNIL sur une violation de données, d'identifier les accès non autorisés aux données personnelles (insider threat), et de prouver que les droits d'accès ont été correctement gérés (seules les personnes autorisées ont accédé aux données).

Centralisation des logs et SIEM

La centralisation des logs via un SIEM est la meilleure pratique pour la conformité et la sécurité. Un SIEM collecte les logs de : systèmes d'exploitation (Windows Event Logs, Linux syslog/journald), applications (applicatifs métier, serveurs web), bases de données (logs d'audit Oracle, MySQL, SQL Server), équipements réseau (firewalls, switches, routeurs — logs d'accès, DenyLog), solutions de sécurité (antivirus/EDR, IDS/IPS, WAF, proxies web), services cloud (AWS CloudTrail, Azure Activity Logs, GCP Cloud Audit Logs), et IAM (Active Directory Security Events, Okta System Log).

Les règles de corrélation SIEM automatisent la détection des anomalies : connexions en dehors des heures habituelles, accès à des ressources inhabituelles, volume anormal de requêtes (potentielle exfiltration), tentatives multiples d'authentification échouées (brute force), et activité depuis des adresses IP suspectes (threat intelligence matching). Ces détections alimentent le SOC pour investigation et réponse aux incidents.

Archivage légal et durée de conservation des logs

Les durées de conservation des logs varient selon les réglementations : PCI-DSS Requirement 10.7 — 12 mois ; RGPD — durée limitée à la finalité (délai minimal pour permettre l'investigation des incidents de sécurité — généralement 6-12 mois en pratique, plus long pour les données fiscales ou contractuelles) ; Réglementation financière (MiFID II, AMF) — 5 ans pour les communications liées aux transactions ; Directive NIS2 — non précisée explicitement, mais les logs doivent permettre l'investigation des incidents (pratique : 12 mois minimum) ; Exigences ANSSI pour les OIV — précisées dans les arrêtés sectoriels, généralement 12 mois en ligne, 3 ans en archive.

L'archivage sécurisé des logs à long terme doit garantir leur intégrité et leur authenticité (valeur probatoire) : chiffrement des archives, signature électronique ou hashage des logs (pour prouver qu'ils n'ont pas été altérés), et stockage sur des médias appropriés avec procédures de restauration testées. Des solutions d'archivage légal des logs (Splunk SmartStore, AWS S3 avec Glacier, Elasticsearch avec ILM — Index Lifecycle Management) permettent de gérer le cycle de vie des logs à grande échelle.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis