What is Logging?
Extracted from Security Information and Event Monitoring(2).pdf - source PDF page(s) 15-16.

Les journaux sont des listes détaillées d'informations sur les applications, de statistiques sur les performances du système ou d'activités des utilisateurs. Les journaux peuvent être utiles pour suivre l'utilisation de l'ordinateur, l'activité du réseau, les problèmes de sécurité et les rapports d'erreurs. Chaque activité de votre environnement, des e-mails aux connexions en passant par les mises à jour du pare-feu, est considérée comme un événement de sécurité. Les événements sont (ou devraient être) enregistrés pour garder un œil sur tout ce qui se passe dans votre environnement technologique. Alors, comment pouvons-nous l'utiliser à des fins de sécurité ? Voici quelques exemples :
- Enregistrement des événements utilisateur dans les domaines Windows Active Directory. Cela nous permet de voir quand les comptes sont connectés, les tentatives de mot de passe incorrectes, l'utilisation des comptes administratifs, quand de nouveaux comptes sont créés ou supprimés, etc. C'est un bon moyen de détecter des activités telles que les attaques par force brute contre les identifiants de connexion ou les attaques par pulvérisation de mots de passe.
- L'enregistrement des connexions réseau à partir de pare-feux peut nous permettre de détecter les activités d'analyse des ports ou de vulnérabilité, les attaques par déni de service et les problèmes de réseau.
Il est important de définir exactement quels journaux sont nécessaires. Dans les grandes entreprises, le volume de données transmis à un SIEM peut être absolument énorme. Nous devons donc déterminer les journaux dont nous avons réellement besoin et les appareils à partir desquels nous avons besoin de journaux. Le fait de définir cette zone de manière appropriée signifie qu'il y a moins de bruit et qu'il est plus facile d'analyser les données dont nous avons réellement besoin, plutôt que celles auxquelles nous avons accès. Les SIEM ne sont pas des référentiels de logs, ce sont des plateformes d'analyse !
Dans les prochaines leçons, nous aborderons les types de journaux importants suivants que nous devons prendre en compte lors de la surveillance des événements de sécurité :
- Syslog
- Journaux d'événements Windows
- Autres journaux