Topics

Journaux d'audit, partie 1 : Principes des journaux d'audit dans les services Web — Fondamentaux de l'organisation des exigences

  • column

Qu'est-ce que ce « journal d'audit » que l'on voit souvent dans les appels d'offres ?

Bonjour, je suis Otsuka, CTO chez Liberogic.

Lorsque vous participez à des appels d'offres pour des sites Web ou des services Web, il est courant de voir dans les exigences des mentions comme « capacité à obtenir un journal d'audit » ou « conservation des journaux pendant une période définie ».

Pour répondre à ces exigences, on choisit un service, on modifie un plan ou on ajoute une option de stockage des journaux, mais finalement, qu'est-ce qu'un « journal d'audit » exactement ?

Cette fois, j'aimerais clarifier un peu ces points.

Il existe plusieurs types de journaux

Bien que l'on parle généralement de « journaux », il en existe en réalité plusieurs types.

Types de journaux

Principalement enregistrés

Utilisations principales

Journal d'accès

URL, date et heure, statut, source de connexion, etc.

Enquête sur l'utilisation et les incidents

Journal applicatif

Début et fin du traitement, événements métier

Vérification du fonctionnement et enquête sur les dysfonctionnements

Journal des erreurs

Exceptions, arrêts anormaux, détails des erreurs

Identification de la cause des incidents

Journal d'audit

Qui a fait quoi et quand

Contrôle interne et préservation des preuves

Journal de sécurité

Authentification, refus d'accès, détection d'attaques

Enquête sur incidents

Ce sont tous des journaux, mais le contenu enregistré et l'objectif d'utilisation diffèrent.
Par exemple, l'enregistrement des opérations telles qu'un administrateur changeant les droits d'un utilisateur ou un responsable publiant du contenu s'appelle généralement un journal d'audit.

Séparer l'enquête sur les défaillances de la préservation des preuves

Les objectifs des journaux se divisent en deux grandes catégories.

L'une est un journal destiné à enquêter sur la cause lorsqu'une défaillance ou un dysfonctionnement survient.

Il est utilisé pour enquêter sur des demandes telles que « J'ai envoyé le formulaire hier mais je ne l'ai pas reçu » ou « Des erreurs ne se sont produites qu'à un moment spécifique ».

L'autre est un journal pour vérifier après coup les faits des opérations.

Il s'agit d'enregistrements tels que « qui a modifié les paramètres », « quand le contenu a-t-il été publié » et « quelles opérations ont été effectuées dans l'interface d'administration ».

Élément de comparaison

Pour l'enquête et l'amélioration des incidents

Pour l'audit et la conservation des traces

Utilisateurs principaux

Développeurs, responsables des opérations

Responsables de l'audit et de la sécurité

Période consultée fréquemment

Les quelques derniers jours à quelques semaines

De plusieurs mois à plusieurs années

Ce qui est important

Facilité de recherche, volume d'informations

Intégrité et durabilité

Fréquence de consultation

Vérification quotidienne

Accès en cas de besoin

Ces deux approches diffèrent en matière de durée de conservation et d'utilisation.

Si vous tentez de conserver tous les journaux en état de recherche pendant une longue période, les coûts deviennent considérables. À l'inverse, si vous ne conservez que les journaux récents, vous risquez de perdre les preuves essentielles nécessaires aux audits ou aux enquêtes sur les incidents.

Une conception réfléchie dès le départ permet d'éviter des complications inutiles.

Traduire « besoin de journaux d'audit » en exigences

Le seul terme « journal d'audit » ne suffit pas pour déterminer une architecture concrète.

Commencez par clarifier l'objectif, puis identifiez les enregistrements nécessaires et les méthodes de conservation.

« On peut collecter les journaux » n'est pas suffisant

Si des journaux s'affichent dans la console d'administration du service cloud, on peut être tenté de penser que « les journaux sont collectés ».

Cependant, le contenu et la durée de conservation varient selon le service.

  • Les erreurs sont enregistrées, mais les actions d'administration ne le sont pas
  • Visible dans la console d'administration, mais supprimé après une période définie
  • Un forfait supérieur est nécessaire pour l'envoi vers l'extérieur
  • Les opérations spécifiques à l'application doivent être enregistrées par vous-même

Des enregistrements métier tels que « qui a modifié les informations produit » ou « quelles données de demande ont été traitées » ne peuvent parfois pas être obtenus avec un service cloud seul.

Si « journal d'audit » figure dans les exigences de l'appel d'offres, il y a au moins certains points que vous souhaiterez vérifier.

Liste de contrôle pour l'organisation des exigences

✅️ Quelles opérations doivent être enregistrées
✅️ S'agit-il des opérations de l'utilisateur ou de l'administrateur
✅️ L'objectif est-il l'investigation des incidents ou l'audit
✅️ Combien de temps faut-il conserver les journaux
✅️ Faut-il rechercher régulièrement dans les journaux
✅️ Qui peut consulter les journaux
✅️ Y a-t-il une possibilité de données personnelles

Si vous décidez du service ou du plan sans clarifier ces points, vous risquez une configuration inutilement volumineuse ou, à l'inverse, des journaux manquants.

Les journaux se distribuent aussi dans les services web modernes

Avec les serveurs web traditionnels, il était relativement simple de conserver les fichiers journaux sur le serveur.

Aujourd'hui, il est courant de construire des services web en combinant plusieurs services cloud : CDN, hébergement, base de données, headless CMS, envoi d'e-mails, etc.

Liberogic utilise également, selon les projets, non seulement AWS, mais aussi Cloudflare, Vercel, Supabase, microCMS, Kuroco et autres.

Comme les journaux sont stockés dans chacun de ces services, il est nécessaire de prendre du recul et de considérer « ce qui reste au niveau du système global ».

Commencez par clarifier votre objectif

Quand on vous dit « vous avez besoin de journaux d'audit », il est facile de penser qu'il faut mettre en place un service spécialisé.

Bien sûr, certains besoins nécessitent un service externe de gestion des journaux ou un système de conservation à long terme. Cependant, ce n'est pas une raison pour commencer par une architecture élaborée.

Commencez par clarifier : quoi, pourquoi, et pour combien de temps conserver les journaux.

Une fois ces points clarifiés, l'approche réaliste consiste à distinguer ce que vous pouvez gérer avec les fonctionnalités standard et ce qui nécessite une infrastructure supplémentaire.

La prochaine fois, nous comparerons les types de journaux générés par les services que nous utilisons fréquemment : AWS, Cloudflare, Vercel, Supabase, et les CMS headless.

Bon, à bientôt.

Auteur de cet article

Le pilier du département technique de Liberogic. Dès qu'il entend « J'aimerais bien avoir ça, ce serait pratique », il se met au travail avec sa créativité naturelle et ajoute de la valeur en un rien de temps. Avec ses excellentes compétences en communication et ses nombreux fans parmi nos clients, c'est un trésor de l'entreprise — et passionné par les chats.

Shō Ōtsuka

Directeur technique / Ingénieur en chef / Représentant de Neko-Ana LLC / Étonnamment jeune d'apparence

Voir les articles de ce membre

Notre équipe fiable et nos capacités de réactivité font notre fierté

Chez Liberogic, nos équipes expérimentées sont reconnues pour diriger activement les projets et sont hautement appréciées par nos clients.
Nous assignons correctement un chef de projet et un directeur, et veillons à assurer le déroulement fluide de l'ensemble du projet. Nous évitons une augmentation inutile des coûts en engagements complets, en allouant les ressources de manière optimale. Notre approche est réputée pour sa rapidité dans la compréhension des besoins, la création et la soumission des devis.

* Veuillez noter que nous n'engageons pas activement de missions d'intégration type SES.

Slack, Teams, Redmine, Backlog, Asana, Jira, Notion, Google Workspace, Zoom, Webex, et pratiquement tous les principaux outils de gestion de projet et de communication que vous utilisez.

Consultez-nous pour toute question ou préoccupation concernant le web.

Études de cas