Dans de nombreuses infrastructures, les journaux existent mais restent peu exploités. Pourtant, ils constituent une matière première essentielle pour comprendre les incidents et améliorer la sécurité.

Pourquoi les logs sont indispensables

  • Analyser une panne ou un dysfonctionnement
  • Identifier un comportement anormal
  • Retracer une action administrative
  • Documenter un incident de sécurité

Sources de logs importantes

  • Windows Event Viewer : système, sécurité, applications
  • Pare-feu : connexions bloquées et autorisées
  • Serveurs web : accès, erreurs, requêtes suspectes
  • VPN : connexions distantes et anomalies
  • Active Directory : authentifications et modifications

Centraliser et corréler

Collecter localement est utile, mais centraliser les logs dans une plateforme de supervision ou de SIEM permet une exploitation beaucoup plus pertinente.

Un incident sans logs est souvent un incident incompris. Et un incident incompris est difficile à corriger durablement.