Ressources · 29
Préparer les journaux de sécurité pour une détection utile
Choisir les événements, protéger les traces, corréler les systèmes et tester la réponse.
· 19 min
Ce que ce guide permet
- Définir les événements
- Protéger les traces
- Corréler les signaux
- Tester la détection
Contrôle express
- Quels systèmes portent les parcours critiques ?
- Les horloges et identifiants permettent-ils une chronologie ?
- Qui peut lire ou modifier les traces ?
- Quel scénario déclenche une alerte ?
- Une personne sait-elle quoi faire après l’alerte ?
Méthode pas à pas
- 01
Choisir les sources
Partir des services et scénarios de menace : authentification, changement de privilège, accès aux données, API, réseau et infrastructure. Définir les événements requis et leurs responsables.
Livrable : politique de journalisation par source.
- 02
Uniformiser le contexte
Décrire horloge, fuseau, identifiants de requête, acteur, résultat et système d’origine. Éviter les secrets et données personnelles non nécessaires dans les messages.
Livrable : schéma d’événement et règles de minimisation.
- 03
Centraliser et protéger
Tester la transmission, la disponibilité, les droits d’accès, la durée et la détection d’altération. Un système compromis ne doit pas pouvoir effacer silencieusement les seules traces utiles.
Livrable : preuve de transfert et contrôle d’intégrité.
- 04
Corréler un scénario
Rejouer une connexion suspecte suivie d’un appel API ou d’une modification sensible. Vérifier que les événements s’alignent dans le temps et par identifiant.
Livrable : chronologie reconstruite et manques relevés.
- 05
Régler la détection
Écrire une règle avec condition, seuil, exceptions, propriétaire et priorité. Mesurer les faux positifs et les événements manqués sur des scénarios autorisés.
Livrable : règle testée et cas de validation.
- 06
Exercer la réponse
Faire parvenir l’alerte à la personne de garde, ouvrir une investigation, conserver les preuves et vérifier la clôture. Corriger schéma ou règle après l’exercice.
Livrable : exercice daté et actions de suivi.
Indicateurs de pilotage
| Indicateur | Ce qu’il mesure | Première action |
|---|---|---|
| Couverture | Sources critiques avec événements attendus | Ajouter les sources absentes |
| Délai | Temps entre action et trace consultable | Réparer le transfert |
| Corrélation | Scénarios reconstitués de bout en bout | Ajouter contexte ou identifiants |
| Réponse | Alertes testées avec propriétaire et action | Corriger règle ou astreinte |
Erreurs fréquentes
- Tout collecter sans prioriser les scénarios
- Journaliser secrets ou données sensibles en clair
- Centraliser sans vérifier l’intégrité ni les permissions
- Multiplier les alertes sans procédure de traitement
Questions fréquentes
Plus de journaux signifie-t-il meilleure détection ?
Pas forcément. La qualité, le contexte et la capacité de réponse comptent autant que le volume.
Pourquoi synchroniser les horloges ?
Une chronologie incohérente rend les événements difficiles à corréler et les décisions d’incident moins sûres.
Quand une règle est-elle prête ?
Quand un scénario autorisé produit le signal attendu et que la personne responsable sait le qualifier.






