Finalités
La journalisation sert à détecter une anomalie, enquêter sur un incident, contrôler un accès, reconstituer une décision, démontrer une livraison ou une acceptation et répondre à une contestation. Chaque famille de traces possède une finalité explicite ; aucune collecte générale n’est créée « au cas où ».
Événements à tracer
Selon le risque : authentifications réussies ou refusées, changements de rôle, accès administrateur, consultations sensibles, créations, modifications, suppressions, exports, partages, publications, changements de secrets, actions contractuelles, paiements, configurations et événements de sécurité. Une simple navigation ordinaire n’est pas surcollectée.
Contenu minimal
Une trace utile relie un identifiant d’acteur ou de service, l’organisation, la date et le fuseau, l’action, la ressource de référence, le résultat, l’environnement et, si nécessaire, la justification ou l’identifiant de corrélation. Elle évite de recopier le contenu métier.
Données interdites ou réduites
Mots de passe, secrets, jetons complets, codes d’authentification, données bancaires complètes, contenus sensibles et pièces jointes ne sont pas inscrits dans les journaux. Les paramètres, adresses et identifiants sont tronqués, pseudonymisés ou exclus lorsqu’ils ne sont pas nécessaires.
Intégrité et séparation
Les traces critiques sont protégées contre l’altération et l’effacement non autorisés, séparées du composant surveillé lorsque le risque le justifie et accessibles à un nombre limité de personnes. Toute correction ou export de preuve laisse sa propre trace.
Horloge et corrélation
Les systèmes utilisent des sources de temps cohérentes et conservent le fuseau. Les événements d’une même opération partagent une référence de corrélation afin de reconstituer la séquence sans fusionner les données de plusieurs clients.
Détection et alertes
Les règles privilégient les comportements réellement risqués : volumes inhabituels, échecs répétés, accès hors périmètre, élévation de privilège, export massif, suppression anormale, clé utilisée depuis un contexte inattendu ou rupture de journalisation. Une alerte n’est pas une preuve de faute et fait l’objet d’une qualification humaine.
Accès aux journaux
Les personnes dont l’activité est tracée ne peuvent pas modifier librement les traces correspondantes. Consultation, recherche, export et suppression des journaux suivent le cadre des habilitations et sont eux-mêmes journalisés.
Conservation
La durée est définie par famille, risque et obligation dans le registre de conservation. Un incident ou litige peut justifier un gel ciblé ; il ne prolonge pas automatiquement tous les journaux ni les usages d’origine.
Sous-traitants et portabilité
Les fournisseurs précisent les événements disponibles, leur horodatage, leur durée, leur région, les accès, les alertes et les possibilités d’export. La fin d’un fournisseur préserve les traces nécessaires à la continuité et à l’enquête sans maintenir un accès actif inutile.
Information et non-surveillance
Les utilisateurs sont informés de la journalisation pertinente. Les traces de sécurité ne sont pas détournées pour mesurer secrètement le temps de travail, profiler commercialement les personnes ou prendre une décision disciplinaire automatisée.
Porte de validation
Avant production : finalités, événements, champs, exclusions, horloge, intégrité, séparation, accès, alertes, durée, gel, export, fournisseurs, information et procédure d’investigation sont contrôlés. Une volumétrie élevée de logs ne démontre ni leur qualité ni leur exploitation.
Références
CNIL — Tracer les opérations · CNIL — Recommandation sur la journalisation · ANSSI — Architecture de journalisation.
Parler de votre projet