Comprendre le modèle AAA (Authentication, Authorization, Accountability) et les bonnes pratiques de journalisation des accès.
Notions de base sur les comptes utilisateurs et les permissions (voir fiche Habilitations). Cette fiche est au programme du Bloc 3 (B3.4 — Journaliser les accès, principes) et complète le RGPD déjà étudié.
Le modèle AAA structure la gestion de la sécurité des accès en trois fonctions distinctes mais complémentaires, répondant chacune à une question précise.
| Composant | Question | Exemple |
|---|---|---|
| Authentication (Authentification) | Qui es-tu ? | Vérification du login/mot de passe ou MFA |
| Authorization (Autorisation) | Qu'as-tu le droit de faire ? | Vérification des habilitations sur la ressource demandée |
| Accountability (Traçabilité/Imputabilité) | Qui a fait quoi ? | Journalisation de l'action effectuée, horodatée et attribuée |
| Raison | Détail |
|---|---|
| Obligation réglementaire | Le RGPD impose la journalisation des accès aux données personnelles |
| Détection d'incidents | Les logs permettent de repérer une activité suspecte (tentatives répétées, horaires inhabituels) |
| Investigation post-incident | En cas d'incident, les logs permettent de reconstituer la chronologie et d'identifier la cause |
| Preuve juridique | Les journaux peuvent constituer une preuve recevable en cas de contentieux |
| Imputabilité | Permettre d'attribuer une action précise à une personne ou un système identifié |
| À journaliser | Exemple |
|---|---|
| Authentifications réussies et échouées | Connexion réussie, tentative de connexion échouée |
| Actions sur les ressources sensibles | Lecture, modification, suppression d'un fichier sensible |
| Changements de configuration | Modification des droits d'accès, des règles de pare-feu |
| Actions d'administration | Création/suppression de comptes, élévation de privilèges |
| Élément à inclure dans une entrée de log | Pourquoi |
|---|---|
| Horodatage précis | Permet de reconstituer une chronologie exacte |
| Identifiant de l'acteur | Qui (utilisateur, compte de service, adresse IP) |
| Action effectuée | Quoi (connexion, lecture, modification, suppression) |
| Résultat | Succès ou échec de l'action |
| Ressource concernée | Sur quoi a porté l'action |
Conserver les logs uniquement sur chaque machine individuelle pose un risque : en cas de compromission, un attaquant peut effacer les traces locales de son passage. La centralisation des journaux sur un serveur dédié protège contre cette manipulation.
| Solution | Rôle |
|---|---|
| Syslog | Protocole standard de transmission de journaux vers un serveur central |
| Serveur syslog centralisé | Reçoit et stocke les logs de multiples équipements et serveurs |
| SIEM (Security Information and Event Management) | Centralise, corrèle et analyse les logs de multiples sources pour détecter des incidents |
| Wazuh, Graylog, ELK Stack | Exemples de solutions open source de centralisation et d'analyse de logs |
Sur les systèmes Windows et Linux, il est possible de mettre en place un audit fin des accès à des ressources spécifiques particulièrement sensibles.
# Exemple Linux — auditer les accès à un fichier sensible avec auditd # Installer auditd si nécessaire sudo apt install auditd # Ajouter une règle de surveillance sur un fichier sensible sudo auditctl -w /etc/passwd -p wa -k surveillance_passwd # Consulter les événements journalisés sudo ausearch -k surveillance_passwd