Principaux fournisseurs de journaux
Les sources de journaux sont nombreuses, chaque cas est particulier et les usages ainsi
que les événements recherchés diffèrent d’une entreprise à l’autre. Pourtant, certains
systèmes et équipements sont des fournisseurs incontournables de journaux. Nous allons
les passer en revue.
Les journaux des pare-feu sont une source très importante d’enregistrements relatifs à la
sécurité. Très souvent, ces équipements sont configurés pour tracer l’intégralité des flux
les traversant. Aussi ces journaux sont-ils extrêmement volumineux ; ce volume est
incompatible avec un stockage sur plusieurs mois et une analyse efficace. Il est pertinent
de limiter le nombre de traces. Est-il réellement nécessaire de journaliser tous les flux
vers toutes les DMZ ? Après une analyse des flux, il est généralement suffisant de se
contenter de tracer les flux vers quelques segments du réseau stratégiques et quelques
éléments clés de l’infrastructure. Les flux correspondant à ces règles pourront être
envoyés au serveur de journalisation.
L’activité du (ou des) proxy HTTP est importante à journaliser, ne serait-ce que pour des
raisons réglementaires. En effet, en tant que fournisseur d’accès à Internet pour ses
employés, l’entreprise est considérée comme un opérateur. Elle est donc tenue d’archiver
pendant un an les traces de ces accès. En cas de requête judiciaire, elle doit présenter les
éléments demandés à la justice. L’impossibilité de fournir ces éléments est un
manquement grave aux obligations légales. En conséquence, les journaux HTTP doivent
être protégés contre les accès illicites, d’autant plus qu’ils consignent des données à
caractère personnel (identifiant ou adresse IP des utilisateurs). Outre cet aspect légal, les
journaux du proxy contribuent à détecter des comportements suspects (utilisateurs
malveillants, virus, tunnel sortant, etc.).
Comme les bases de données sont dépositaires du patrimoine informationnel de
l’entreprise, leur activité est intéressante à journaliser. Cependant, cette activité est telle
que cela conduit trop souvent à tracer trop d’événements. Pour limiter le volume des
journaux, on pourra se focaliser uniquement sur le traçage des actions des
administrateurs. D’ailleurs, les commissaires aux comptes (ainsi que les auditeurs SOX)
exercent une forte pression sur les DSI pour que ces derniers tracent au moins les accès
des administrateurs aux bases de données.
Les applications métier sont aussi une source intéressante de journaux.
Malheureusement, leurs journaux ne consignent pas toujours tous les éléments que l’on
souhaiterait obtenir : un identifiant de la personne accédant à l’application, son adresse
IP, la date et l’heure, etc.
Qu’elles aient été développées spécifiquement pour l’entreprise ou qu’il s’agisse de
progiciels, ces applications métier doivent souvent être adaptées pour tenir compte de ces
éléments souhaités par le RSSI. Ce dernier devra se rapprocher des études pour faire
correspondre les journaux à ses besoins.
Les sources de journaux sont nombreuses, chaque cas est particulier et les usages ainsi
que les événements recherchés diffèrent d’une entreprise à l’autre. Pourtant, certains
systèmes et équipements sont des fournisseurs incontournables de journaux. Nous allons
les passer en revue.
Les journaux des pare-feu sont une source très importante d’enregistrements relatifs à la
sécurité. Très souvent, ces équipements sont configurés pour tracer l’intégralité des flux
les traversant. Aussi ces journaux sont-ils extrêmement volumineux ; ce volume est
incompatible avec un stockage sur plusieurs mois et une analyse efficace. Il est pertinent
de limiter le nombre de traces. Est-il réellement nécessaire de journaliser tous les flux
vers toutes les DMZ ? Après une analyse des flux, il est généralement suffisant de se
contenter de tracer les flux vers quelques segments du réseau stratégiques et quelques
éléments clés de l’infrastructure. Les flux correspondant à ces règles pourront être
envoyés au serveur de journalisation.
L’activité du (ou des) proxy HTTP est importante à journaliser, ne serait-ce que pour des
raisons réglementaires. En effet, en tant que fournisseur d’accès à Internet pour ses
employés, l’entreprise est considérée comme un opérateur. Elle est donc tenue d’archiver
pendant un an les traces de ces accès. En cas de requête judiciaire, elle doit présenter les
éléments demandés à la justice. L’impossibilité de fournir ces éléments est un
manquement grave aux obligations légales. En conséquence, les journaux HTTP doivent
être protégés contre les accès illicites, d’autant plus qu’ils consignent des données à
caractère personnel (identifiant ou adresse IP des utilisateurs). Outre cet aspect légal, les
journaux du proxy contribuent à détecter des comportements suspects (utilisateurs
malveillants, virus, tunnel sortant, etc.).
Comme les bases de données sont dépositaires du patrimoine informationnel de
l’entreprise, leur activité est intéressante à journaliser. Cependant, cette activité est telle
que cela conduit trop souvent à tracer trop d’événements. Pour limiter le volume des
journaux, on pourra se focaliser uniquement sur le traçage des actions des
administrateurs. D’ailleurs, les commissaires aux comptes (ainsi que les auditeurs SOX)
exercent une forte pression sur les DSI pour que ces derniers tracent au moins les accès
des administrateurs aux bases de données.
Les applications métier sont aussi une source intéressante de journaux.
Malheureusement, leurs journaux ne consignent pas toujours tous les éléments que l’on
souhaiterait obtenir : un identifiant de la personne accédant à l’application, son adresse
IP, la date et l’heure, etc.
Qu’elles aient été développées spécifiquement pour l’entreprise ou qu’il s’agisse de
progiciels, ces applications métier doivent souvent être adaptées pour tenir compte de ces
éléments souhaités par le RSSI. Ce dernier devra se rapprocher des études pour faire
correspondre les journaux à ses besoins.
