Sources de journaux
Pare-feu, serveurs, annuaire, messagerie, postes, accès distants et applications exposées. Nous commençons par les sources qui racontent une intrusion, pas par celles qui sont les plus faciles à brancher.
Entre le moment où un attaquant entre et celui où quelqu'un s'en aperçoit, il s'écoule rarement quelques heures. Le plus souvent, la découverte vient d'un client, d'une banque ou d'un message de rançon, plusieurs semaines plus tard. Une supervision sert exactement à réduire ce délai : rassembler les journaux au même endroit, écrire des scénarios de détection qui correspondent à votre activité, et décider à l'avance qui fait quoi quand l'alerte tombe un dimanche à six heures du matin.
Une supervision se juge sur trois points : ce qu'elle voit, ce qu'elle sait reconnaître, et ce qui se passe après l'alerte. Une plateforme dépourvue du troisième point produit surtout des statistiques.
Pare-feu, serveurs, annuaire, messagerie, postes, accès distants et applications exposées. Nous commençons par les sources qui racontent une intrusion, pas par celles qui sont les plus faciles à brancher.
Une durée choisie avec vous en fonction du coût et de vos obligations. Une intrusion se découvre souvent après plusieurs semaines : sept jours de rétention rendent toute reconstitution impossible.
Connexion réussie depuis deux pays en dix minutes, création d'un compte administrateur hors procédure, désactivation d'une protection, extraction inhabituelle depuis une base, règle de transfert ajoutée sur la boîte d'un dirigeant.
Les premières semaines servent à écarter ce qui ressemble à une attaque sans en être une, sauvegarde nocturne ou outil d'inventaire. Une alerte qui se répète sans conséquence finit par être ignorée, y compris le jour où elle est vraie.
Isolement d'une machine, blocage d'un compte, coupure d'une session, puis recherche de l'origine et des traces laissées ailleurs. Les gestes autorisés sans vous appeler sont convenus à l'avance et écrits noir sur blanc.
Compte rendu factuel, éléments utiles à une déclaration auprès des autorités compétentes et liste des corrections à apporter pour que le même chemin ne resserve pas dans trois mois.
La mise en service se fait par sources successives, parce que brancher trente sources d'un coup produit un volume que personne ne parvient à trier ensuite.
Ce qui compte vraiment pour vous, les scénarios redoutés et les délais de réaction attendus selon la formule retenue.
Connexion des premières sources, vérification de l'horodatage et contrôle qu'aucun flux ne s'interrompt sans être signalé.
Écriture et ajustement des scénarios, semaine après semaine, jusqu'à ce que chaque alerte mérite qu'on l'ouvre.
Surveillance selon le contrat, réponse aux incidents, revue périodique des règles et ajout de nouvelles sources quand votre système évolue.
Le premier réflexe après une attaque est souvent le pire. Redémarrer les serveurs, réinstaller les postes, effacer les traces : on détruit alors ce qui aurait permis de comprendre par où l'attaquant est entré, et donc de l'empêcher de revenir par la même porte quinze jours plus tard. La première consigne de notre procédure est d'isoler sans effacer.
Pas toujours. Avec un parc modeste, un EDR piloté depuis une console centrale et des alertes bien réglées couvrent déjà une grande partie du chemin. La supervision complète devient intéressante quand une heure d'arrêt coûte cher, quand vos clients ou votre secteur imposent des délais de réaction, ou quand vous manipulez des données très sensibles.
L'EDR ne voit que les machines sur lesquelles il est installé. La supervision rassemble aussi le pare-feu, l'annuaire, la messagerie et les applications, ce qui permet de relier des événements qui, pris isolément, ne déclenchent rien : une connexion étrangère, puis une règle de transfert, puis des coordonnées bancaires modifiées.
Les journaux restent dans des régions européennes, dans votre propre abonnement quand la solution le permet. Ils contiennent des données personnelles, noms de comptes et adresses, il faut donc les inscrire au registre des traitements et fixer une durée de conservation. Nous fournissons la description technique dont votre DPO a besoin.
La déclaration relève de vous : notification à la CNIL en cas de violation de données personnelles, signalement au titre de NIS2 si votre entité est concernée. Nous fournissons la matière factuelle, chronologie, périmètre touché, éléments techniques, et nous restons disponibles pour les questions du CERT-FR. La décision et la responsabilité de déclarer vous appartiennent.
Oui, et c'est ce que nous recommandons. Trois ou quatre sources bien choisies, annuaire, messagerie et pare-feu, détectent déjà les scénarios les plus fréquents. Les sources supplémentaires s'ajoutent ensuite, au rythme de ce que vous êtes réellement prêts à exploiter.
Décrivez votre environnement et les scénarios qui vous inquiètent le plus. Nous proposerons les premières sources à brancher et une formule adaptée.
Votre demande nous est parvenue
Vous recevrez une réponse sous un jour ouvré. Si vous signalez une panne qui immobilise vos équipes, elle passe en priorité.
Cette ville ne figure pas dans la liste. Vérifiez l'orthographe ou choisissez la grande ville la plus proche : nous travaillons à distance, cela ne change rien au périmètre de nos prestations.