← Retour au portail

Fiche 5 - Journalisation, traçabilité et modèle AAA

Comprendre le modèle AAA (Authentication, Authorization, Accountability) et les bonnes pratiques de journalisation des accès.

Avancé — SISR 2ème année ⏱️ 20 min 📁 Cybersécurité avancée

🎯 Objectifs de la fiche

  1. Le modèle AAA — Authentication, Authorization, Accountability
  2. Pourquoi journaliser les accès ? — Obligation RGPD, sécurité, preuve
  3. Que journaliser et que ne pas journaliser — Bonnes pratiques, données personnelles
  4. Centralisation des journaux — Syslog, serveur centralisé, SIEM
  5. Stratégie d'audit d'accès — Mise en œuvre sur un fichier ou dossier

Prérequis

Notions de base sur les comptes utilisateurs et les permissions (voir fiche Habilitations). Cette fiche est au programme du Bloc 3 (B3.4 — Journaliser les accès, principes) et complète le RGPD déjà étudié.

1. Le modèle AAA

Le modèle AAA structure la gestion de la sécurité des accès en trois fonctions distinctes mais complémentaires, répondant chacune à une question précise.

ComposantQuestionExemple
Authentication (Authentification)Qui es-tu ?Vérification du login/mot de passe ou MFA
Authorization (Autorisation)Qu'as-tu le droit de faire ?Vérification des habilitations sur la ressource demandée
Accountability (Traçabilité/Imputabilité)Qui a fait quoi ?Journalisation de l'action effectuée, horodatée et attribuée
ℹ️ Ces trois fonctions sont complémentaires et doivent être traitées ensemble : authentifier sans tracer ne permet pas de prouver une action en cas de litige ; tracer sans authentifier correctement rend la traçabilité peu fiable (on ne sait pas qui a réellement agi).

2. Pourquoi journaliser les accès ?

RaisonDétail
Obligation réglementaireLe RGPD impose la journalisation des accès aux données personnelles
Détection d'incidentsLes logs permettent de repérer une activité suspecte (tentatives répétées, horaires inhabituels)
Investigation post-incidentEn cas d'incident, les logs permettent de reconstituer la chronologie et d'identifier la cause
Preuve juridiqueLes journaux peuvent constituer une preuve recevable en cas de contentieux
ImputabilitéPermettre d'attribuer une action précise à une personne ou un système identifié

3. Que journaliser — et que ne pas journaliser

À journaliserExemple
Authentifications réussies et échouéesConnexion réussie, tentative de connexion échouée
Actions sur les ressources sensiblesLecture, modification, suppression d'un fichier sensible
Changements de configurationModification des droits d'accès, des règles de pare-feu
Actions d'administrationCréation/suppression de comptes, élévation de privilèges
⛔ Les fichiers de logs ne doivent pas comporter de données personnelles sensibles non nécessaires, conformément au RGPD. Journaliser un identifiant technique d'action plutôt qu'un contenu personnel détaillé limite les risques en cas de fuite des journaux eux-mêmes.
Élément à inclure dans une entrée de logPourquoi
Horodatage précisPermet de reconstituer une chronologie exacte
Identifiant de l'acteurQui (utilisateur, compte de service, adresse IP)
Action effectuéeQuoi (connexion, lecture, modification, suppression)
RésultatSuccès ou échec de l'action
Ressource concernéeSur quoi a porté l'action

4. Centralisation des journaux

Conserver les logs uniquement sur chaque machine individuelle pose un risque : en cas de compromission, un attaquant peut effacer les traces locales de son passage. La centralisation des journaux sur un serveur dédié protège contre cette manipulation.

SolutionRôle
SyslogProtocole standard de transmission de journaux vers un serveur central
Serveur syslog centraliséReçoit et stocke les logs de multiples équipements et serveurs
SIEM (Security Information and Event Management)Centralise, corrèle et analyse les logs de multiples sources pour détecter des incidents
Wazuh, Graylog, ELK StackExemples de solutions open source de centralisation et d'analyse de logs
💡 Un serveur de centralisation des logs doit lui-même être particulièrement sécurisé et isolé, car il devient une cible privilégiée : un attaquant cherchant à effacer ses traces tentera de compromettre ce serveur en priorité.

5. Stratégie d'audit d'accès sur un dossier ou un fichier

Sur les systèmes Windows et Linux, il est possible de mettre en place un audit fin des accès à des ressources spécifiques particulièrement sensibles.

# Exemple Linux — auditer les accès à un fichier sensible avec auditd

# Installer auditd si nécessaire
sudo apt install auditd

# Ajouter une règle de surveillance sur un fichier sensible
sudo auditctl -w /etc/passwd -p wa -k surveillance_passwd

# Consulter les événements journalisés
sudo ausearch -k surveillance_passwd
🎯 Passer l'évaluation de cette fiche