Que surveiller ?
Que les journaux soient conçus pour une détection rapide des incidents (presque en
temps réel) ou pour une analyse a posteriori, il est important de prendre le temps de
définir précisément ce que l’on veut surveiller. Généralement, on se centre sur la
surveillance des tentatives d’attaque. Nous verrons cependant qu’il peut être encore plus
intéressant de surveiller les actes de malveillance avérés. Nous proposons ici deux axes
d’événements à tracer. D’abord les incongruités dans les connexions, puis la surveillance
des flux sortants.
Traquer les incongruités
Pour détecter les attaques sur le système d’information, on a tendance à journaliser les
tentatives échouées de connexion au réseau, au domaine, aux applications ou aux
systèmes. En effet, il est très fréquent que les attaquants lancent des automates essayant
de se connecter aux différents dispositifs du SI en tentant les mots de passe les plus
fréquents. Par la technique utilisée, ces attaques génèrent beaucoup de traces avant de
réussir. Ainsi, tout système surveillant ces tentatives échouées détectera rapidement les
attaques de ce genre. Le traçage de ces événements est donc important.
S’il est pertinent de tracer les échecs de connexion aux systèmes, il est encore plus
intéressant de tracer les connexions avec succès. Cela peut paraître surprenant au premier
abord. Pourtant, c’est bien en journalisant les connexions avec succès qu’on détectera le
plus d’actions malveillantes. Voici trois illustrations concrètes.
Connexions simultanées : la journalisation des connexions permet de révéler des
connexions simultanées au SI depuis des adresses IP différentes. Par exemple, si les
journaux montrent qu’une personne s’est authentifiée au domaine AD à la fois depuis
le réseau interne et depuis l’extérieur, cela dénote certainement un événement de
sécurité. Un tel événement justifie une enquête complémentaire.
Connexions depuis l’étranger : un autre événement que les journaux peuvent mettre
en évidence est la connexion aux systèmes depuis une adresse IP correspondant à une
localisation à l’étranger. Certes, certaines sociétés sont implantées à l’international et
il n’est pas étonnant dans ces cas d’avoir des connexions provenant de l’étranger, mais
ce n’est pas le cas de toutes les entreprises. Est-il normal qu’une PME implantée
uniquement en France, avec des partenaires uniquement français présente des
connexions provenant de l’étranger ?
Connexions aux heures inhabituelles : un dernier point intéressant à tracer est
l’heure des connexions. Le fait qu’une personne accède aux systèmes en plein milieu
de la nuit justifie des vérifications complémentaires. Il s’agit très souvent de
personnes travaillant à livrer un projet ou à corriger un problème de production. Ce
peut aussi être du personnel d’astreinte. Cela peut aussi être un acte de malveillance.
Dans tous les cas, une vérification est loin d’être inutile.
Surveiller les flux sortants
Précédent

- 58/448

Suivant