Compte tenu de ce qui vient d’être dit plus haut, le RSSI doit considérer les journaux
comme une ressource brute qui ne sert, en soi, strictement à rien. Cette ressource, il devra
la travailler pour qu’elle livre les informations utiles qui, elles, permettront d’identifier
les événements de sécurité intéressants. Pour maîtriser les journaux, plusieurs étapes
s’imposent.
Clarifier le besoin : la première chose à faire est de clarifier l’objectif de la
journalisation. S’agit-il de détecter les incidents ou, simplement, de tracer pour
d’éventuelles enquêtes ultérieures ? La réponse à la question est souvent une
composition des deux.
Sélectionner les éléments à tracer : nous avons vu que les journaux sont si
nombreux qu’il est utopique de les surveiller tous. Maintenant que le besoin a été
clairement spécifié, il est possible de sélectionner les sources correspondant
précisément au besoin réel. Ce peut être les journaux des pare-feu, ceux des proxy
HTTP, les journaux des bases de données ou des serveurs HTTP, etc. En tout cas, il est
prudent de ne sélectionner que le strict nécessaire.
Identifier ce que l’on veut tracer : quel que soit leur domaine, les journaux ont
tendance à consigner un très grand nombre d’éléments. Il ne faut pas tomber dans
l’erreur qui consiste à regarder le type d’éléments que propose le journal pour
sélectionner ensuite ceux qui nous intéressent. Il faut d’abord identifier soi-même ce
que l’on veut tracer, puis vérifier que le journal consigne bien les traces que l’on
attend.
Configurer et mettre en forme : l’étape suivante consiste à configurer unitairement
chaque journal sélectionné comme source d’information afin qu’il consigne les
éléments voulus. Un autre point à configurer sera la taille des fichiers contenant les
journaux, leur format ainsi que la politique de cyclage (écrasement des événements les
plus anciens, écrasement total du fichier, archivage automatique du fichier). Il sera
aussi possible d’envoyer en temps réel les événements vers un serveur de
centralisation.
Centraliser : si la centralisation n’est techniquement pas nécessaire, elle est
souhaitable à plus d’un titre. Cette centralisation nécessite l’installation d’un (ou
plusieurs) serveur destiné à collecter les journaux. La qualité de la configuration de ce
serveur est très importante.
Exploiter : les moyens d’analyse, plus ou moins avancés, pourront maintenant être
mis en place. Cela peut aller du simple archivage pour consultation ponctuelle en
mode texte, au déploiement d’un SIEM nécessitant une période d’apprentissage et
d’affinement.
comme une ressource brute qui ne sert, en soi, strictement à rien. Cette ressource, il devra
la travailler pour qu’elle livre les informations utiles qui, elles, permettront d’identifier
les événements de sécurité intéressants. Pour maîtriser les journaux, plusieurs étapes
s’imposent.
Clarifier le besoin : la première chose à faire est de clarifier l’objectif de la
journalisation. S’agit-il de détecter les incidents ou, simplement, de tracer pour
d’éventuelles enquêtes ultérieures ? La réponse à la question est souvent une
composition des deux.
Sélectionner les éléments à tracer : nous avons vu que les journaux sont si
nombreux qu’il est utopique de les surveiller tous. Maintenant que le besoin a été
clairement spécifié, il est possible de sélectionner les sources correspondant
précisément au besoin réel. Ce peut être les journaux des pare-feu, ceux des proxy
HTTP, les journaux des bases de données ou des serveurs HTTP, etc. En tout cas, il est
prudent de ne sélectionner que le strict nécessaire.
Identifier ce que l’on veut tracer : quel que soit leur domaine, les journaux ont
tendance à consigner un très grand nombre d’éléments. Il ne faut pas tomber dans
l’erreur qui consiste à regarder le type d’éléments que propose le journal pour
sélectionner ensuite ceux qui nous intéressent. Il faut d’abord identifier soi-même ce
que l’on veut tracer, puis vérifier que le journal consigne bien les traces que l’on
attend.
Configurer et mettre en forme : l’étape suivante consiste à configurer unitairement
chaque journal sélectionné comme source d’information afin qu’il consigne les
éléments voulus. Un autre point à configurer sera la taille des fichiers contenant les
journaux, leur format ainsi que la politique de cyclage (écrasement des événements les
plus anciens, écrasement total du fichier, archivage automatique du fichier). Il sera
aussi possible d’envoyer en temps réel les événements vers un serveur de
centralisation.
Centraliser : si la centralisation n’est techniquement pas nécessaire, elle est
souhaitable à plus d’un titre. Cette centralisation nécessite l’installation d’un (ou
plusieurs) serveur destiné à collecter les journaux. La qualité de la configuration de ce
serveur est très importante.
Exploiter : les moyens d’analyse, plus ou moins avancés, pourront maintenant être
mis en place. Cela peut aller du simple archivage pour consultation ponctuelle en
mode texte, au déploiement d’un SIEM nécessitant une période d’apprentissage et
d’affinement.
