Aller au contenu
PolicyForge
Tous les articles
Par Vyrhak SATH · Fondateur, NAGASHIELD SECURITY5 minRevu le

Comment rédiger une politique de journalisation et supervision

Une politique de journalisation et supervision définit ce que vous journalisez, combien de temps vous le conservez, et comment vous détectez les menaces. Voici quoi inclure — avec un modèle gratuit.

Pourquoi la journalisation est l'épine dorsale de la détection

Vous ne pouvez ni détecter, ni investiguer, ni prouver un incident sans journaux. Une politique de journalisation et supervision définit quels événements sont enregistrés, comment les journaux sont protégés et conservés, et comment les anomalies sont détectées et escaladées — le socle de la fonction Détecter du NIST CSF.

Quoi inclure

  1. Périmètre — quels systèmes, applications et événements de sécurité sont journalisés (authentification, changements d'accès, actions d'admin, échecs).
  2. Quoi capturer — assez de contexte pour investiguer (qui, quoi, quand, où), sans journaliser de secrets ni de données personnelles excessives.
  3. Centralisation — envoyer les journaux vers un stockage central résistant à l'altération.
  4. Conservation — durée de rétention, en équilibrant besoins d'investigation, coût et minimisation RGPD.
  5. Protection — contrôles d'accès et intégrité des journaux eux-mêmes.
  6. Supervision et alertes — ce qui déclenche une alerte et qui y répond.
  7. Synchronisation horaire — horloges synchronisées pour corréler les événements entre systèmes.

Erreurs fréquentes

  • Tout journaliser sans rien d'exploitable (pas de stockage central, pas d'alerte).
  • Journaliser des secrets ou des données personnelles excessives, créant un nouveau risque.
  • Des horloges désynchronisées, rendant la corrélation impossible.

Alignement référentiels

Correspond à l'Annexe A 8.15–8.17 d'ISO 27001:2022 (journalisation, supervision, synchronisation des horloges), aux critères SOC 2, et à la fonction Détecter du NIST CSF (DE.CM).

Sources de référence

  • ISO/IEC 27001:2022 — contrôles 8.15–8.17 de l'Annexe A (journalisation, supervision, synchronisation des horloges) (iso.org/standard/27001).
  • NIST Cybersecurity Framework — fonction Détecter, supervision continue (nist.gov/cyberframework).
  • ANSSI — recommandations sur la journalisation des systèmes d'information (ssi.gouv.fr).

Générez-la en quelques minutes

Voir un exemple de politique de journalisation et supervision ou générez la vôtre gratuitement.

Questions fréquentes

Combien de temps conserver les journaux de sécurité ?

Aucun chiffre légal unique, mais 6 à 12 mois de journaux immédiatement consultables, complétés d’un archivage froid plus long, constituent une base courante. Fixez la durée selon l’exigence la plus longue : besoins d’investigation, obligations réglementaires et contractuelles. Documentez la durée et appliquez-la automatiquement.

Quels événements journaliser pour l’ISO 27001 ?

L’Annexe A 8.15 attend la journalisation des activités utilisateurs, des exceptions, des défaillances et des événements de sécurité — typiquement l’authentification, l’usage de privilèges, l’accès aux données sensibles, les changements de configuration et les actions d’administration. L’Annexe A 8.17 ajoute la synchronisation horaire pour corréler les événements.

Pourquoi protéger les journaux contre l’altération ?

Les journaux sont des preuves. Si un attaquant ou un interne peut les modifier ou les effacer, vous perdez la capacité de reconstituer un incident. L’Annexe A 8.15 impose de protéger les journaux ; les mesures courantes sont le stockage en ajout seul, l’accès restreint et le transfert en temps réel vers un système séparé.