Dans de nombreuses infrastructures, les journaux existent mais restent peu exploités. Pourtant, ils constituent une matière première essentielle pour comprendre les incidents et améliorer la sécurité.
Pourquoi les logs sont indispensables
- Analyser une panne ou un dysfonctionnement
- Identifier un comportement anormal
- Retracer une action administrative
- Documenter un incident de sécurité
Sources de logs importantes
- Windows Event Viewer : système, sécurité, applications
- Pare-feu : connexions bloquées et autorisées
- Serveurs web : accès, erreurs, requêtes suspectes
- VPN : connexions distantes et anomalies
- Active Directory : authentifications et modifications
Centraliser et corréler
Collecter localement est utile, mais centraliser les logs dans une plateforme de supervision ou de SIEM permet une exploitation beaucoup plus pertinente.
Un incident sans logs est souvent un incident incompris. Et un incident incompris est difficile à corriger durablement.