Journaliser les événements de sécurité sans exposer de secrets
HTTPS, sauvegardes, journalisation, surveillance, séparation des environnements et continuité.
Ce qu’il faut faire
Tracer connexions, échecs, changements de droits et actions d’administration (qui, quoi, quand, où), sans mots de passe ni jetons, avec une durée de conservation fixée.
La preuve à réunir
Échantillon de journaux et politique de conservation.
Textes et normes de référence
- OWASP ASVS 5.0V16Security Logging and Error Handling
- OWASP Top 10:2025A09:2025Security Logging and Alerting Failures
- CIS Controls v8.1Contrôle 8Gestion des journaux d’audit
Questions fréquentes
Que faut-il faire concrètement ?
Tracer connexions, échecs, changements de droits et actions d’administration (qui, quoi, quand, où), sans mots de passe ni jetons, avec une durée de conservation fixée.
Comment prouver que c’est fait ?
Échantillon de journaux et politique de conservation.
Sur quels textes repose ce contrôle ?
OWASP ASVS 5.0, V16 (Security Logging and Error Handling) ; OWASP Top 10:2025, A09:2025 (Security Logging and Alerting Failures) ; CIS Controls v8.1, Contrôle 8 (Gestion des journaux d’audit).