Qu'est-ce que ce « journal d'audit » que l'on voit souvent dans les appels d'offres ?
Bonjour, je suis Otsuka, CTO chez Liberogic.
Lorsque vous participez à des appels d'offres pour des sites Web ou des services Web, il est courant de voir dans les exigences des mentions comme « capacité à obtenir un journal d'audit » ou « conservation des journaux pendant une période définie ».
Pour répondre à ces exigences, on choisit un service, on modifie un plan ou on ajoute une option de stockage des journaux, mais finalement, qu'est-ce qu'un « journal d'audit » exactement ?
Cette fois, j'aimerais clarifier un peu ces points.
Il existe plusieurs types de journaux
Bien que l'on parle généralement de « journaux », il en existe en réalité plusieurs types.
Types de journaux | Principalement enregistrés | Utilisations principales |
|---|---|---|
Journal d'accès | URL, date et heure, statut, source de connexion, etc. | Enquête sur l'utilisation et les incidents |
Journal applicatif | Début et fin du traitement, événements métier | Vérification du fonctionnement et enquête sur les dysfonctionnements |
Journal des erreurs | Exceptions, arrêts anormaux, détails des erreurs | Identification de la cause des incidents |
Journal d'audit | Qui a fait quoi et quand | Contrôle interne et préservation des preuves |
Journal de sécurité | Authentification, refus d'accès, détection d'attaques | Enquête sur incidents |
Ce sont tous des journaux, mais le contenu enregistré et l'objectif d'utilisation diffèrent.
Par exemple, l'enregistrement des opérations telles qu'un administrateur changeant les droits d'un utilisateur ou un responsable publiant du contenu s'appelle généralement un journal d'audit.
Séparer l'enquête sur les défaillances de la préservation des preuves
Les objectifs des journaux se divisent en deux grandes catégories.
L'une est un journal destiné à enquêter sur la cause lorsqu'une défaillance ou un dysfonctionnement survient.
Il est utilisé pour enquêter sur des demandes telles que « J'ai envoyé le formulaire hier mais je ne l'ai pas reçu » ou « Des erreurs ne se sont produites qu'à un moment spécifique ».
L'autre est un journal pour vérifier après coup les faits des opérations.
Il s'agit d'enregistrements tels que « qui a modifié les paramètres », « quand le contenu a-t-il été publié » et « quelles opérations ont été effectuées dans l'interface d'administration ».
Élément de comparaison | Pour l'enquête et l'amélioration des incidents | Pour l'audit et la conservation des traces |
|---|---|---|
Utilisateurs principaux | Développeurs, responsables des opérations | Responsables de l'audit et de la sécurité |
Période consultée fréquemment | Les quelques derniers jours à quelques semaines | De plusieurs mois à plusieurs années |
Ce qui est important | Facilité de recherche, volume d'informations | Intégrité et durabilité |
Fréquence de consultation | Vérification quotidienne | Accès en cas de besoin |
Ces deux approches diffèrent en matière de durée de conservation et d'utilisation.
Si vous tentez de conserver tous les journaux en état de recherche pendant une longue période, les coûts deviennent considérables. À l'inverse, si vous ne conservez que les journaux récents, vous risquez de perdre les preuves essentielles nécessaires aux audits ou aux enquêtes sur les incidents.
Une conception réfléchie dès le départ permet d'éviter des complications inutiles.
Traduire « besoin de journaux d'audit » en exigences
Le seul terme « journal d'audit » ne suffit pas pour déterminer une architecture concrète.
Commencez par clarifier l'objectif, puis identifiez les enregistrements nécessaires et les méthodes de conservation.
« On peut collecter les journaux » n'est pas suffisant
Si des journaux s'affichent dans la console d'administration du service cloud, on peut être tenté de penser que « les journaux sont collectés ».
Cependant, le contenu et la durée de conservation varient selon le service.
- Les erreurs sont enregistrées, mais les actions d'administration ne le sont pas
- Visible dans la console d'administration, mais supprimé après une période définie
- Un forfait supérieur est nécessaire pour l'envoi vers l'extérieur
- Les opérations spécifiques à l'application doivent être enregistrées par vous-même
Des enregistrements métier tels que « qui a modifié les informations produit » ou « quelles données de demande ont été traitées » ne peuvent parfois pas être obtenus avec un service cloud seul.
Si « journal d'audit » figure dans les exigences de l'appel d'offres, il y a au moins certains points que vous souhaiterez vérifier.
Liste de contrôle pour l'organisation des exigences
✅️ Quelles opérations doivent être enregistrées
✅️ S'agit-il des opérations de l'utilisateur ou de l'administrateur
✅️ L'objectif est-il l'investigation des incidents ou l'audit
✅️ Combien de temps faut-il conserver les journaux
✅️ Faut-il rechercher régulièrement dans les journaux
✅️ Qui peut consulter les journaux
✅️ Y a-t-il une possibilité de données personnelles
Si vous décidez du service ou du plan sans clarifier ces points, vous risquez une configuration inutilement volumineuse ou, à l'inverse, des journaux manquants.
Les journaux se distribuent aussi dans les services web modernes
Avec les serveurs web traditionnels, il était relativement simple de conserver les fichiers journaux sur le serveur.
Aujourd'hui, il est courant de construire des services web en combinant plusieurs services cloud : CDN, hébergement, base de données, headless CMS, envoi d'e-mails, etc.
Liberogic utilise également, selon les projets, non seulement AWS, mais aussi Cloudflare, Vercel, Supabase, microCMS, Kuroco et autres.
Comme les journaux sont stockés dans chacun de ces services, il est nécessaire de prendre du recul et de considérer « ce qui reste au niveau du système global ».
Commencez par clarifier votre objectif
Quand on vous dit « vous avez besoin de journaux d'audit », il est facile de penser qu'il faut mettre en place un service spécialisé.
Bien sûr, certains besoins nécessitent un service externe de gestion des journaux ou un système de conservation à long terme. Cependant, ce n'est pas une raison pour commencer par une architecture élaborée.
Commencez par clarifier : quoi, pourquoi, et pour combien de temps conserver les journaux.
Une fois ces points clarifiés, l'approche réaliste consiste à distinguer ce que vous pouvez gérer avec les fonctionnalités standard et ce qui nécessite une infrastructure supplémentaire.
La prochaine fois, nous comparerons les types de journaux générés par les services que nous utilisons fréquemment : AWS, Cloudflare, Vercel, Supabase, et les CMS headless.
Bon, à bientôt.
Le pilier du département technique de Liberogic. Dès qu'il entend « J'aimerais bien avoir ça, ce serait pratique », il se met au travail avec sa créativité naturelle et ajoute de la valeur en un rien de temps. Avec ses excellentes compétences en communication et ses nombreux fans parmi nos clients, c'est un trésor de l'entreprise — et passionné par les chats.
Shō Ōtsuka
Directeur technique / Ingénieur en chef / Représentant de Neko-Ana LLC / Étonnamment jeune d'apparence