Quand une équipe sécurité cherche à reconstituer un incident, elle remonte d’abord les traces utiles, puis elle écarte les données qui encombrent l’analyse. La journalisation des accès ne sert pas à tout conserver, mais à garder ce qui éclaire l’authentification, la gestion des accès et la traçabilité sans abîmer la confidentialité.
En 2026, cette exigence reste très concrète pour un RSSI, un DSI ou un responsable d’audit, car les logs sont eux-mêmes des données à protéger. Selon l’ANSSI, la qualité d’un dispositif dépend autant de ce qui est collecté que de ce qui est exclu, tandis que la CNIL rappelle que les durées doivent rester justifiées et bornées. Le bon réflexe consiste donc à relier sécurité informatique, surveillance utile et respect du RGPD, afin d’arriver aux éléments qu’il faut réellement conserver.
A retenir :
- Événements utiles, jamais les secrets saisis
- Horodatage fiable, source et acteur identifiables
- Accès restreints, intégrité protégée, droits séparés
- Durée justifiée, purge vérifiée, copies maîtrisées
- Analyse centrée sur les alertes réellement exploitables
Journalisation des accès : le cadre juridique et opérationnel
Après les principes généraux, le cadre juridique fixe la frontière entre protection légitime et collecte excessive. Pour un responsable sécurité, la bonne question n’est pas seulement « quoi tracer », mais aussi « pourquoi, avec quelles garanties et pour combien de temps ».
RGPD, finalité et sécurité informatique
Cette première couche s’appuie sur l’article 32 du RGPD, qui impose des mesures adaptées au risque. Selon la CNIL, la journalisation peut soutenir la sécurité informatique, à condition de respecter la finalité, la minimisation et une durée de conservation documentée.
Un journal trop bavard se retourne vite contre l’organisation, car il transforme une mesure défensive en source de risque. Dans un service RH, par exemple, copier des messages ou des pièces jointes dans les logs crée un second traitement, souvent inutile, parfois sensible, toujours plus difficile à défendre.
À l’inverse, tracer des métadonnées, l’heure, l’identité technique et le type d’action suffit souvent à comprendre qui a consulté quoi. Cette discipline protège aussi la relation de travail, puisque la surveillance porte sur les accès, non sur le contenu du travail quotidien.
À retenir pour cet angle juridique : la trace doit aider l’enquête, pas reconstituer les données elles-mêmes, et cette nuance change tout.
Situation
Ce qu’il faut tracer
Ce qu’il faut exclure
Effet attendu
Connexion utilisateur
Identifiant, horodatage, résultat
Mot de passe saisi
Détection d’échec ou d’abus
Accès à une application
Compte, ressource, action
Contenu complet consulté
Reconstitution de parcours
Événement d’administration
Compte, privilège, modification
Secrets ou jetons
Contrôle des opérations sensibles
Incident de sécurité
Source, heure, séquence d’actions
Données métier recopiées
Analyse fiable de l’attaque
Base légale, information et audit interne
Cette seconde couche est souvent négligée, alors qu’elle conditionne la solidité du dispositif. Selon la CNIL, la base légale repose fréquemment sur l’intérêt légitime, avec un test de proportionnalité écrit et des destinataires clairement limités.
L’information des personnes compte autant que la technique, notamment dans un environnement de travail où les traces peuvent concerner des salariés. La charte informatique, le registre des traitements et l’information-consultation du CSE donnent de la cohérence à l’ensemble, ce qu’un simple outil ne peut pas faire seul.
Dans une PME fictive appelée Orion Services, l’équipe a d’abord tout centralisé sans règle claire, puis elle a dû reprendre ses usages après un contrôle interne. Une fois les événements utiles définis, les droits séparés et les destinataires listés, l’audit est devenu lisible et les écarts ont cessé d’être flous.
Ce socle juridique prépare le choix des événements à surveiller, car la conformité ne vaut rien sans contenu exploitable. La suite consiste donc à identifier précisément ce qui mérite d’être journalisé dans les systèmes.
Événements à journaliser : les traces vraiment utiles
Une fois le cadre posé, la question pratique devient plus nette : quels événements apportent une valeur réelle à l’enquête et à la détection ? Selon l’ANSSI, la journalisation doit couvrir les sources, les actions et les résultats, avec un niveau de détail adapté au risque.
Authentification, autorisation et administration
Ce premier groupe concentre les événements les plus parlants pour la traçabilité des accès. Il faut suivre les succès, les échecs, les déverrouillages, les élévations de privilèges et les créations de comptes, car l’attaquant se signale souvent d’abord par une séquence d’essais.
Un journal qui ne garde que les succès donne une vision trompeuse, presque polie, de l’activité réelle. En pratique, un enchaînement d’échecs d’authentification suivi d’une connexion réussie mérite plus d’attention qu’une longue série d’opérations banales.
Voici les familles d’événements les plus utiles pour débuter une politique sérieuse.
À retenir pour cette collecte : les échecs parlent souvent plus que les succès, surtout quand ils précèdent une prise de privilèges.
Famille
Exemples d’événements
Pourquoi les garder
Risque si absent
Authentification
Succès, échec, changement de mot de passe
Repérer les tentatives suspectes
Attaque invisible
Autorisation
Accès refusé, élévation, sudo
Suivre les privilèges
Abus non détecté
Administration
Création ou suppression de compte
Contrôler les mouvements sensibles
Compte fantôme
Configuration
Désactivation antivirus, GPO modifiée
Voir les changements à risque
Défense affaiblie
Réseau, application et attributs minimaux
Ce second groupe élargit la vision, parce qu’un incident ne se joue pas uniquement au niveau du compte. Il faut aussi tracer les flux refusés, les connexions VPN, les requêtes DNS suspectes, les exports massifs et les accès à des données sensibles.
Selon l’ANSSI, chaque événement journalisé gagne à comporter au moins un horodatage fiable, une source identifiée, l’identité de l’acteur, l’action tentée et le résultat obtenu. Cette structure aide l’analyste à reconstituer une séquence sans recopier le contenu métier.
La règle reste simple : décrire l’action, jamais reproduire les données. C’est ce qui permet d’allier surveillance défensive, confidentialité et gestion des accès sans transformer les journaux en copie de production.
Un cas fréquent le rappelle bien : sur un serveur applicatif, un export inhabituel ne dit pas toujours ce qui a été exporté, mais il montre que le volume et le rythme sortent du cadre habituel. Cette finesse prépare la question suivante, celle de l’exploitation fiable des journaux.
Exploitation des logs : centralisation, intégrité et conservation
Quand les événements utiles sont choisis, le vrai sujet devient leur exploitation quotidienne. Un bon dispositif ne se contente pas d’empiler des logs ; il les rend consultables, fiables et disponibles au moment où l’incident éclate.
Centralisation, protection et séparation des rôles
Cette première exigence répond à un point très concret : si l’administrateur du serveur peut effacer ses propres traces, la traçabilité perd sa valeur. Selon l’ANSSI, il faut privilégier une collecte vers un espace distinct, avec des accès séparés et une intégrité renforcée.
La séparation des rôles reste la mesure la plus efficace et la moins coûteuse, car elle évite qu’une seule personne contrôle le système, la plateforme et les traces. Dans une organisation mature, l’équipe d’exploitation produit les événements, tandis que le SOC ou la fonction sécurité consulte les journaux et traite les alertes.
Les accès aux journaux doivent eux-mêmes être journalisés, sinon la protection est incomplète. Cette logique paraît austère, mais elle évite bien des débats quand un contrôle d’audit demande qui a vu quoi, et quand.
À ce stade, la qualité technique n’a de sens que si la conservation suit une politique claire. Le dernier point porte donc sur les délais, les copies et la purge réelle des traces.
À retenir pour l’exploitation : une trace non protégée, non séparée ou non consultable au bon moment perd vite sa valeur opérationnelle.
Mesure
Objectif
Point de vigilance
Résultat attendu
Collecteur séparé
Limiter l’effacement local
Flux autorisés seulement
Trace plus fiable
Droits distincts
Éviter l’auto-effacement
Pas d’administration croisée
Contrôle indépendant
Journalisation des consultations
Tracer les lecteurs
Support hors contrôle direct
Chaîne d’accès visible
Purge à échéance
Éviter l’accumulation
Vérifier sauvegardes et exports
Conservation conforme
Durée de conservation et purge vérifiée
Cette seconde partie rejoint directement la recommandation de la CNIL, qui situe souvent la conservation entre six mois et un an selon l’usage. Il ne s’agit ni d’une durée universelle ni d’une obligation d’acheter un outil précis, mais d’un choix à documenter.
Une société de services qui garde tout « au cas où » finit souvent par compliquer ses recherches et par fragiliser sa conformité. Selon la CNIL, mieux vaut justifier chaque exception, contrôler les copies, et vérifier que l’archivage ne prolonge pas silencieusement ce qui devait disparaître.
Les équipes qui testent la restauration découvrent vite une réalité simple : des journaux conservés, mais inutilisables, ne servent à personne. L’enjeu est donc double, avec une conservation utile et une destruction réellement exécutée, sans oubli dans les sauvegardes ni dans les exports de travail.
Dans cette logique, la période de conservation n’est pas une simple case à cocher, mais un paramètre de sécurité à part entière. Une fois cette discipline en place, la réponse aux alertes devient plus rapide et plus crédible.
Source : ANSSI, « Guide d’architecture d’un système de journalisation », 2022 ; CNIL, « Sécurité : tracer les opérations », CNIL ; CNIL, recommandation relative à la journalisation des accès, 2021.
Un mot qui se comprend dossier après dossier
Qu'il s'agisse de philosophie bouddhiste, de méditation, de culture tibétaine, d'industrie durable, de linguistique ou de bien-être, chaque rubrique raconte une facette différente de la même question : comment un même mot peut porter, à la fois, une pensée millénaire et un usage bien actuel. Rien n'est figé : chaque contexte nouveau peut encore faire évoluer ce sens.
Pour aller plus loin
- Comparer plusieurs sources avant de juger la portée d'une traduction ou d'une définition
- Replacer chaque terme dans son contexte culturel réel, pas seulement sa traduction littérale
- S'intéresser aux usages vivants de la langue autant qu'aux définitions figées
- Observer comment un même mot évolue d'un domaine à l'autre au fil du temps