Ressources · 29

Préparer les journaux de sécurité pour une détection utile

Choisir les événements, protéger les traces, corréler les systèmes et tester la réponse.

· 19 min

Analystes examinant une chronologie de sécurité

Ce que ce guide permet

  • Définir les événements
  • Protéger les traces
  • Corréler les signaux
  • Tester la détection

Contrôle express

  • Quels systèmes portent les parcours critiques ?
  • Les horloges et identifiants permettent-ils une chronologie ?
  • Qui peut lire ou modifier les traces ?
  • Quel scénario déclenche une alerte ?
  • Une personne sait-elle quoi faire après l’alerte ?

Méthode pas à pas

  1. 01

    Choisir les sources

    Partir des services et scénarios de menace : authentification, changement de privilège, accès aux données, API, réseau et infrastructure. Définir les événements requis et leurs responsables.

    Livrable : politique de journalisation par source.

  2. 02

    Uniformiser le contexte

    Décrire horloge, fuseau, identifiants de requête, acteur, résultat et système d’origine. Éviter les secrets et données personnelles non nécessaires dans les messages.

    Livrable : schéma d’événement et règles de minimisation.

  3. 03

    Centraliser et protéger

    Tester la transmission, la disponibilité, les droits d’accès, la durée et la détection d’altération. Un système compromis ne doit pas pouvoir effacer silencieusement les seules traces utiles.

    Livrable : preuve de transfert et contrôle d’intégrité.

  4. 04

    Corréler un scénario

    Rejouer une connexion suspecte suivie d’un appel API ou d’une modification sensible. Vérifier que les événements s’alignent dans le temps et par identifiant.

    Livrable : chronologie reconstruite et manques relevés.

  5. 05

    Régler la détection

    Écrire une règle avec condition, seuil, exceptions, propriétaire et priorité. Mesurer les faux positifs et les événements manqués sur des scénarios autorisés.

    Livrable : règle testée et cas de validation.

  6. 06

    Exercer la réponse

    Faire parvenir l’alerte à la personne de garde, ouvrir une investigation, conserver les preuves et vérifier la clôture. Corriger schéma ou règle après l’exercice.

    Livrable : exercice daté et actions de suivi.

Indicateurs de pilotage

IndicateurCe qu’il mesurePremière action
CouvertureSources critiques avec événements attendusAjouter les sources absentes
DélaiTemps entre action et trace consultableRéparer le transfert
CorrélationScénarios reconstitués de bout en boutAjouter contexte ou identifiants
RéponseAlertes testées avec propriétaire et actionCorriger règle ou astreinte

Erreurs fréquentes

  • Tout collecter sans prioriser les scénarios
  • Journaliser secrets ou données sensibles en clair
  • Centraliser sans vérifier l’intégrité ni les permissions
  • Multiplier les alertes sans procédure de traitement

Questions fréquentes

Plus de journaux signifie-t-il meilleure détection ?

Pas forcément. La qualité, le contexte et la capacité de réponse comptent autant que le volume.

Pourquoi synchroniser les horloges ?

Une chronologie incohérente rend les événements difficiles à corréler et les décisions d’incident moins sûres.

Quand une règle est-elle prête ?

Quand un scénario autorisé produit le signal attendu et que la personne responsable sait le qualifier.

Références officielles