Journalisation de sécurité : quels événements faut-il surveiller ?
Le défi n'est pas simplement de produire davantage de logs. Il faut produire et exploiter les informations utiles.
Première question — Quel risque veut-on observer ?
La collecte doit être reliée à un objectif.
Deuxième question — Quelle source possède l'information ?
Système ?
Réseau ?
Application ?
Identité ?
Troisième question — L'événement est-il compréhensible ?
Une donnée sans contexte peut être difficile à interpréter.
Quatrième question — Peut-on la corréler ?
Un événement isolé peut être banal.
Plusieurs événements reliés peuvent raconter une histoire différente.
Cinquième question — Que faire en cas d'alerte ?
Une alerte sans procédure d'analyse crée du bruit.
Pipeline
**SOURCE**
↓
**ÉVÉNEMENT**
↓
**LOG**
↓
**COLLECTE**
↓
**NORMALISATION/CONTEXTE selon environnement**
↓
**CORRÉLATION**
↓
**ALERTE**
↓
**ANALYSE**
↓
**DÉCISION**
Exemple défensif
Une authentification échouée unique peut être une simple erreur.
Une série d'événements inhabituels associée à d'autres signaux mérite davantage d'analyse.
La qualité vient donc du contexte, pas uniquement du volume.
Consultez la page principale de cette filière pour retrouver la durée, les conditions d’admission et les informations de préinscription.
