artisanaux, soit du marché, pour analyser des cas de figure prédéfinis. Cette approche
butte sur deux limites. La première est que les temps d’analyse sont souvent très longs. Il
faut de longues minutes, voire des heures pour analyser un fichier de 40 Go. La seconde
est que si les journaux sont relativement bien traités pour les équipements réseau et les
systèmes, ils sont nettement moins maîtrisés au niveau applicatif. Chaque développeur
génère des journaux avec des formats différents, ce qui fait du travail de corrélation une
tâche presque impossible à grande échelle.
Une nouvelle approche radicalement différente pour la gestion des journaux a vu le jour
ces dernières années. Il s’agit du big data. Après une longue période de gestation, le
service commence à devenir mature, avec des offres de conseil intéressantes et des
éditeurs spécialisés. On commence même à voir des RSSI témoigner avec satisfaction de
leur retour d’expérience sur le big data.
L’intérêt du big data est qu’il mobilise des technologies et des protocoles permettant le
stockage sécurisé et distribué pour de grandes quantités de données. Les performances
sont optimisées par la distribution du calcul. Des outils de traitement spécifique ont été
développés, tant pour les analyses en batch que pour les analyses en temps réel.
Le plus du big data est sa capacité de traiter très rapidement de grands volumes de
données. Par sa conception, l’effort de typage et de structuration des journaux est
nettement moindre que pour les approches traditionnelles. Cela a pour conséquence que
les solutions basées sur le big data sont capables d’analyser de façon pertinente des
journaux de formats très variés. Ainsi, il devient enfin possible de surveiller non
seulement l’activité au niveau système ou réseau, mais aussi au niveau des applications.
Les solutions de sécurité basées sur le big data proposent par ailleurs des bases de
signatures d’attaques. Ainsi, elles savent repérer (quel que soit le journal) les adresses IP
suspectes, les URL malveillantes et autres signatures de comportements suspects. Ces
outils savent donc établir des corrélations impossibles à faire autrement et conduisent à
détecter notamment les tunnels sortants.
Notons enfin un effet secondaire tout à fait utile au RSSI. Bien que les outils d’IAM
évoqués dans le chapitre sur la gestion des identités soient efficaces, ils ne parviennent
pas à dire, en temps réel, qui a vraiment accès à quelle information. Par leur conception,
les outils de big data s’en chargent très bien.
Tous ces arguments laissent à penser que le domaine de la gestion des journaux va
massivement migrer vers cette technologie. Le RSSI a tout intérêt à se tenir informé des
évolutions dans le domaine.
Remarque
Une procédure de gestion des journaux est fournie à titre d’exemple en annexe de cet ouvrage.
butte sur deux limites. La première est que les temps d’analyse sont souvent très longs. Il
faut de longues minutes, voire des heures pour analyser un fichier de 40 Go. La seconde
est que si les journaux sont relativement bien traités pour les équipements réseau et les
systèmes, ils sont nettement moins maîtrisés au niveau applicatif. Chaque développeur
génère des journaux avec des formats différents, ce qui fait du travail de corrélation une
tâche presque impossible à grande échelle.
Une nouvelle approche radicalement différente pour la gestion des journaux a vu le jour
ces dernières années. Il s’agit du big data. Après une longue période de gestation, le
service commence à devenir mature, avec des offres de conseil intéressantes et des
éditeurs spécialisés. On commence même à voir des RSSI témoigner avec satisfaction de
leur retour d’expérience sur le big data.
L’intérêt du big data est qu’il mobilise des technologies et des protocoles permettant le
stockage sécurisé et distribué pour de grandes quantités de données. Les performances
sont optimisées par la distribution du calcul. Des outils de traitement spécifique ont été
développés, tant pour les analyses en batch que pour les analyses en temps réel.
Le plus du big data est sa capacité de traiter très rapidement de grands volumes de
données. Par sa conception, l’effort de typage et de structuration des journaux est
nettement moindre que pour les approches traditionnelles. Cela a pour conséquence que
les solutions basées sur le big data sont capables d’analyser de façon pertinente des
journaux de formats très variés. Ainsi, il devient enfin possible de surveiller non
seulement l’activité au niveau système ou réseau, mais aussi au niveau des applications.
Les solutions de sécurité basées sur le big data proposent par ailleurs des bases de
signatures d’attaques. Ainsi, elles savent repérer (quel que soit le journal) les adresses IP
suspectes, les URL malveillantes et autres signatures de comportements suspects. Ces
outils savent donc établir des corrélations impossibles à faire autrement et conduisent à
détecter notamment les tunnels sortants.
Notons enfin un effet secondaire tout à fait utile au RSSI. Bien que les outils d’IAM
évoqués dans le chapitre sur la gestion des identités soient efficaces, ils ne parviennent
pas à dire, en temps réel, qui a vraiment accès à quelle information. Par leur conception,
les outils de big data s’en chargent très bien.
Tous ces arguments laissent à penser que le domaine de la gestion des journaux va
massivement migrer vers cette technologie. Le RSSI a tout intérêt à se tenir informé des
évolutions dans le domaine.
Remarque
Une procédure de gestion des journaux est fournie à titre d’exemple en annexe de cet ouvrage.
